HTTP 头速查
113 条常用 HTTP 请求头与响应头速查表,按方向、分类过滤,支持中英关键字搜索、一键复制与查看示例值与 RFC 出处。
浏览器本地运行所有计算都在你的浏览器里完成,数据不会离开本机。
命中 113 / 113 条
Accept请求内容协商与定位客户端可接受的响应媒体类型,用 q 值表示优先级。
Accept-Charset请求内容协商与定位客户端可接受的字符集,现代浏览器基本不再发送。
Accept-Encoding请求内容协商与定位客户端可接受的内容编码,用于协商压缩算法。
Accept-Language请求内容协商与定位客户端偏好的自然语言,服务端据此返回对应文案。
Accept-Patch响应内容协商与定位告知该资源支持的补丁媒体类型,常用于 415 响应。
Accept-Post响应内容协商与定位告知该资源在 POST 请求中接受的媒体类型。
Accept-Ranges响应范围请求声明服务器是否支持范围请求,bytes 表示支持。
Access-Control-Allow-Credentials响应跨域资源共享是否允许携带 Cookie 等凭证,为 true 时来源不能是 *。
Access-Control-Allow-Headers响应跨域资源共享预检响应中允许的请求头列表。
Access-Control-Allow-Methods响应跨域资源共享预检响应中允许的请求方法列表。
Access-Control-Allow-Origin响应跨域资源共享允许访问该资源的源,或通配符 *。
Access-Control-Expose-Headers响应跨域资源共享允许前端 JS 读取的响应头白名单。
Access-Control-Max-Age响应跨域资源共享预检结果的缓存秒数,用于减少 OPTIONS 请求。
Access-Control-Request-Headers请求跨域资源共享预检请求中声明实际请求要使用的自定义头。
Access-Control-Request-Method请求跨域资源共享预检请求中声明实际请求要使用的方法。
Age响应缓存与条件请求响应在缓存中已经存活的秒数,由缓存生成。
Allow响应内容协商与定位资源允许的 HTTP 方法列表,常见于 405 响应。
Alt-Svc响应连接与传输控制告知客户端该资源在别的协议或地址上也可访问,如 h3。
Authentication-Info响应认证与授权认证成功后的附加信息,如下一个 nonce。
Authorization请求认证与授权携带客户端凭证,如 Bearer 令牌或 Basic 用户名密码。
Cache-Control通用缓存与条件请求缓存指令,控制缓存能否存储、复用与校验,是缓存行为的核心头。
Cache-Status响应缓存与条件请求由缓存追加的状态信息,用于排查缓存命中情况。
CDN-Cache-Control响应缓存与条件请求只作用于 CDN 边缘缓存的指令,优先级高于 Cache-Control。
Clear-Site-Data响应安全策略让浏览器清除本站的 Cookie、缓存或存储,常用于登出。
Connection通用连接与传输控制控制当前连接行为,并列出逐跳(hop-by-hop)头字段。
Content-Digest通用负载与实体实体的结构化摘要,支持 sha-256 等算法。
Content-Disposition通用负载与实体声明内容是内联展示还是作为附件下载,并给出文件名。
Content-Encoding通用负载与实体实体已经使用的内容编码,如 gzip、br。
Content-Language通用内容协商与定位实体内容面向的自然语言。
Content-Length通用负载与实体实体字节数,用于确定消息体边界。
Content-Location通用内容协商与定位实体对应的备用资源地址。
Content-MD5通用负载与实体已废弃实体的 MD5 摘要,已废弃,改用摘要字段族。
Content-Range通用范围请求响应 206 时说明当前片段在完整实体中的位置。
Content-Security-Policy响应安全策略限制脚本、样式、图片等资源的加载来源,缓解 XSS。
Content-Security-Policy-Report-Only响应安全策略只上报 CSP 违规而不阻断请求,适合灰度上线策略。
Content-Transfer-Encoding通用负载与实体已废弃MIME 的传输编码头,在 HTTP 中已经废弃。
Content-Type通用内容协商与定位实体的媒体类型与字符集,决定浏览器如何解析响应体。
Cookie请求Cookie 与会话浏览器回传的 Cookie 键值对,用分号分隔多个。
Cookie2请求Cookie 与会话已废弃RFC 2965 的旧版 Cookie 头,已被 RFC 6265 废弃。
Cross-Origin-Embedder-Policy响应跨域资源共享把文档置为跨源隔离状态,启用 SharedArrayBuffer 等能力。
Cross-Origin-Opener-Policy响应跨域资源共享隔离浏览上下文,防止跨源窗口互相持有引用。
Cross-Origin-Resource-Policy响应跨域资源共享声明资源可以被哪些源嵌入,用于阻断跨站读取。
Date通用缓存与条件请求消息生成的时刻,是缓存计算 Age 的基准。
Digest通用负载与实体早期摘要头,已被 Content-Digest 与 Repr-Digest 取代。
Early-Data请求连接与传输控制值为 1 表示请求来自 TLS 早期数据,存在重放风险。
ETag响应缓存与条件请求当前实体版本的标识符,用于条件请求与缓存校验。
Expect请求连接与传输控制声明服务器必须满足的期望,如 100-continue。
Expect-CT响应安全策略已废弃要求证书透明记录,已被浏览器弃用。
Expires响应缓存与条件请求响应过期的绝对时间,优先级低于 Cache-Control 的 max-age。
Forwarded通用代理与转发标准化的代理转发信息,包含 for、by、proto、host 参数。
From请求追踪与诊断发起请求的用户的邮箱,供爬虫或运维脚本标识身份。
Host请求连接与传输控制HTTP/1.1 必带的请求头,指明目标虚拟主机与端口。
HTTP2-Settings请求连接与传输控制已废弃HTTP/1.1 升级到 HTTP/2 时携带的连接参数,已在 RFC 9113 移除。
If-Match请求缓存与条件请求只有 ETag 匹配时才执行请求,用于乐观并发控制。
If-Modified-Since请求缓存与条件请求若资源在该时间之后未修改则返回 304。
If-None-Match请求缓存与条件请求携带缓存中的 ETag,匹配时服务器返回 304 以省流量。
If-Range请求范围请求条件范围请求:校验通过才返回片段,否则返回完整实体。
If-Unmodified-Since请求缓存与条件请求若资源在该时间之后被修改则拒绝执行,常用于 PUT。
Keep-Alive通用连接与传输控制事实标准:声明长连接的空闲超时与最大请求数。
Last-Modified响应缓存与条件请求资源最后一次修改时间,用于条件请求与启发式缓存。
Link通用内容协商与定位附带资源关系,用于 preload、分页等场景。
Location响应内容协商与定位重定向目标地址,或新建资源的地址。
Max-Forwards请求代理与转发限制 TRACE / OPTIONS 请求最多还能经过几跳代理。
Origin请求跨域资源共享跨域请求的源(协议 + 主机 + 端口),是 CORS 校验的起点。
Origin-Agent-Cluster响应安全策略按源隔离代理集群,避免同站跨源共享资源。
Permissions-Policy响应安全策略按来源开关摄像头、地理位置等浏览器特性。
Pragma通用缓存与条件请求已废弃HTTP/1.0 时代的缓存指令,只有 no-cache 被广泛识别。
Prefer请求内容协商与定位请求服务器按偏好处理,如返回最小响应或异步执行。
Preference-Applied响应内容协商与定位告知服务器实际应用了哪些 Prefer 偏好。
Proxy-Authenticate响应认证与授权响应 407 时声明代理需要的认证方案。
Proxy-Authentication-Info响应认证与授权代理认证成功后的附加信息。
Proxy-Authorization请求认证与授权向代理服务器提供的认证凭证。
Proxy-Connection请求代理与转发已废弃旧版 Netscape 头,用于代理长连接,已被 Connection 取代。
Range请求范围请求请求实体的一个或多个字节区间,用于断点续传。
Referer请求追踪与诊断发起请求的页面地址,拼写错误源自 HTTP/1.0 规范。
Referrer-Policy响应安全策略控制跳转时 Referer 头携带多少信息。
Repr-Digest通用负载与实体表示(representation)的摘要,与传输编码无关。
Retry-After响应缓存与条件请求告知客户端多久之后可以重试,常用于 429 与 503。
Server响应追踪与诊断响应来源服务器使用的软件与版本信息。
Server-Timing响应追踪与诊断把服务端各阶段耗时暴露给浏览器性能面板。
Set-Cookie响应Cookie 与会话服务器下发的 Cookie,可带 Path、HttpOnly、SameSite 等属性。
Set-Cookie2响应Cookie 与会话已废弃RFC 2965 的旧版 Set-Cookie 头,已被 RFC 6265 废弃。
Strict-Transport-Security响应安全策略要求浏览器在指定时间内只用 HTTPS 访问本站。
TE请求连接与传输控制声明客户端可接受的传输编码,trailers 表示接收尾部字段。
Timing-Allow-Origin响应跨域资源共享允许哪些源读取 Resource Timing 的详细耗时数据。
Traceparent通用追踪与诊断W3C Trace Context 的标准化链路标识。
Tracestate通用追踪与诊断W3C Trace Context 中厂商自定义的追踪状态。
Trailer通用连接与传输控制声明消息尾部会出现哪些头字段。
Transfer-Encoding通用连接与传输控制逐跳的消息传输编码,如 chunked。
Upgrade通用连接与传输控制请求把连接切换到其他协议,如 WebSocket 或 HTTP/2。
User-Agent请求追踪与诊断客户端软件标识,用于兼容处理与统计。
Vary响应缓存与条件请求声明响应随哪些请求头变化,供缓存正确选择变体。
Via通用代理与转发记录消息经过的每一跳代理及其协议版本。
Want-Content-Digest请求负载与实体声明客户端希望收到的 Content-Digest 算法。
Want-Repr-Digest请求负载与实体声明客户端希望收到的 Repr-Digest 算法。
Warning通用缓存与条件请求已废弃缓存或转换过程中的告警信息,已被 RFC 9111 废弃。
WWW-Authenticate响应认证与授权响应 401 时声明需要哪种认证方案。
X-Amzn-Trace-Id通用追踪与诊断AWS X-Ray 的追踪头,含 Root、Parent、Sampled 字段。
X-B3-TraceId通用追踪与诊断Zipkin B3 事实标准:16 或 32 位十六进制的追踪 ID。
X-Content-Type-Options响应安全策略设为 nosniff 后禁止浏览器猜测 MIME 类型。
X-Correlation-Id通用追踪与诊断事实标准:跨系统链路追踪使用的关联 ID。
X-DNS-Prefetch-Control响应安全策略控制浏览器是否对页面中的链接做 DNS 预解析。
X-Download-Options响应安全策略IE 专用,设为 noopen 阻止下载文件直接在站点上下文中打开。
X-Forwarded-For请求代理与转发事实标准:记录客户端与各级代理的 IP 链。
X-Forwarded-Host请求代理与转发事实标准:记录客户端请求的原始 Host。
X-Forwarded-Port请求代理与转发事实标准:记录客户端访问的原始端口。
X-Forwarded-Proto请求代理与转发事实标准:记录客户端与代理之间使用的协议。
X-Forwarded-Server请求代理与转发事实标准:记录处理请求的代理服务器主机名。
X-Frame-Options响应安全策略是否允许页面被 iframe 嵌入,用于防点击劫持。
X-Permitted-Cross-Domain-Policies响应安全策略限制 Flash / PDF 读取 crossdomain.xml 的策略。
X-Real-IP请求代理与转发Nginx 常用的事实标准头,只保留最靠近代理的客户端 IP。
X-Request-Id通用追踪与诊断事实标准:一次请求的唯一 ID,便于跨服务串联日志。
X-XSS-Protection响应安全策略已废弃旧版浏览器 XSS 过滤器的开关,已被现代浏览器移除。
这个工具能做什么
- 写接口或调代理时想不起该用哪个头:按名称、中文含义或示例值搜索,113 条常用请求头/响应头带示例和 RFC 出处。
- 排查缓存问题时集中看一遍缓存与条件请求类头字段(Cache-Control、ETag、Vary、Age 等)分别管什么,避免把 CDN 与浏览器缓存搞混。
- 配 CORS 时对照 Origin、Access-Control-Allow-* 家族,看清哪个头出现在预检请求、哪个出现在预检响应。
- 做安全加固时把安全策略类头字段过一次(CSP、HSTS、X-Frame-Options、Permissions-Policy 等),复制示例值直接改。
示例
输入
cache-control
输出
Cache-Control: public, max-age=3600, must-revalidate
搜索结果里名称精确匹配排第一,所以搜 cache-control 时这条就在最前面;点复制拿到的是「名称: 示例值」这一行,可以直接写进配置或 curl。
常见问题
为什么按中文含义也能搜到?
匹配范围包含名称、中文含义和示例值三处,优先级是「名称精确 > 名称前缀 > 名称包含 > 中文含义包含 > 示例包含」,同优先级内按名称字典序。所以搜「缓存」会命中一批缓存类头,搜 strict 则命中含该词的示例值。
已废弃的头字段还要看吗?
要看,但要清楚它们的地位。Pragma、Warning、Cookie2、X-XSS-Protection、Expect-CT、Content-MD5 等都会被标上「已废弃」标记,了解它们是为了看懂旧配置和旧日志,新项目不该再用。
@ 请求头、响应头、通用头怎么区分?
每条都带方向标签:请求头(如 Accept、Authorization、Host)由客户端发出,响应头(如 Set-Cookie、ETag、Location)由服务端返回,标记「通用」的(如 Cache-Control、Content-Type、Date)两个方向都可能出现。用方向筛选可以只保留一类。
这里的数据来源可靠吗?
每个条目都给出出处:RFC 9110/9111/9112 等 IETF 规范,或 Fetch Standard、HTML Standard、W3C Trace Context 这类规范,也有少量事实标准标为 de-facto(如 X-Forwarded-For、X-Request-Id)。内置的校验会检查字段名是否重复、方向与分类是否合法。
能直接复制到配置文件里吗?
能,点复制得到的是 Name: example 形式的一行文本,Nginx、Apache、Caddy 的配置和 curl -H 都可以直接改着用。示例值给的是常见写法而不是唯一正确写法,仍要按自己的业务调整 max-age、允许来源等具体参数。
关键词:httphttp headersheader请求头响应头cheat sheet速查cache-controlcorsrfc