跳到主内容
UniKit

HTTP 头速查

113 条常用 HTTP 请求头与响应头速查表,按方向、分类过滤,支持中英关键字搜索、一键复制与查看示例值与 RFC 出处。

浏览器本地运行所有计算都在你的浏览器里完成,数据不会离开本机。

方向

命中 113 / 113 条

  • Accept请求内容协商与定位

    客户端可接受的响应媒体类型,用 q 值表示优先级。

  • Accept-Charset请求内容协商与定位

    客户端可接受的字符集,现代浏览器基本不再发送。

  • Accept-Encoding请求内容协商与定位

    客户端可接受的内容编码,用于协商压缩算法。

  • Accept-Language请求内容协商与定位

    客户端偏好的自然语言,服务端据此返回对应文案。

  • Accept-Patch响应内容协商与定位

    告知该资源支持的补丁媒体类型,常用于 415 响应。

  • Accept-Post响应内容协商与定位

    告知该资源在 POST 请求中接受的媒体类型。

  • Accept-Ranges响应范围请求

    声明服务器是否支持范围请求,bytes 表示支持。

  • Access-Control-Allow-Credentials响应跨域资源共享

    是否允许携带 Cookie 等凭证,为 true 时来源不能是 *。

  • Access-Control-Allow-Headers响应跨域资源共享

    预检响应中允许的请求头列表。

  • Access-Control-Allow-Methods响应跨域资源共享

    预检响应中允许的请求方法列表。

  • Access-Control-Allow-Origin响应跨域资源共享

    允许访问该资源的源,或通配符 *。

  • Access-Control-Expose-Headers响应跨域资源共享

    允许前端 JS 读取的响应头白名单。

  • Access-Control-Max-Age响应跨域资源共享

    预检结果的缓存秒数,用于减少 OPTIONS 请求。

  • Access-Control-Request-Headers请求跨域资源共享

    预检请求中声明实际请求要使用的自定义头。

  • Access-Control-Request-Method请求跨域资源共享

    预检请求中声明实际请求要使用的方法。

  • Age响应缓存与条件请求

    响应在缓存中已经存活的秒数,由缓存生成。

  • Allow响应内容协商与定位

    资源允许的 HTTP 方法列表,常见于 405 响应。

  • Alt-Svc响应连接与传输控制

    告知客户端该资源在别的协议或地址上也可访问,如 h3。

  • Authentication-Info响应认证与授权

    认证成功后的附加信息,如下一个 nonce。

  • Authorization请求认证与授权

    携带客户端凭证,如 Bearer 令牌或 Basic 用户名密码。

  • Cache-Control通用缓存与条件请求

    缓存指令,控制缓存能否存储、复用与校验,是缓存行为的核心头。

  • Cache-Status响应缓存与条件请求

    由缓存追加的状态信息,用于排查缓存命中情况。

  • CDN-Cache-Control响应缓存与条件请求

    只作用于 CDN 边缘缓存的指令,优先级高于 Cache-Control。

  • Clear-Site-Data响应安全策略

    让浏览器清除本站的 Cookie、缓存或存储,常用于登出。

  • Connection通用连接与传输控制

    控制当前连接行为,并列出逐跳(hop-by-hop)头字段。

  • Content-Digest通用负载与实体

    实体的结构化摘要,支持 sha-256 等算法。

  • Content-Disposition通用负载与实体

    声明内容是内联展示还是作为附件下载,并给出文件名。

  • Content-Encoding通用负载与实体

    实体已经使用的内容编码,如 gzip、br。

  • Content-Language通用内容协商与定位

    实体内容面向的自然语言。

  • Content-Length通用负载与实体

    实体字节数,用于确定消息体边界。

  • Content-Location通用内容协商与定位

    实体对应的备用资源地址。

  • Content-MD5通用负载与实体已废弃

    实体的 MD5 摘要,已废弃,改用摘要字段族。

  • Content-Range通用范围请求

    响应 206 时说明当前片段在完整实体中的位置。

  • Content-Security-Policy响应安全策略

    限制脚本、样式、图片等资源的加载来源,缓解 XSS。

  • Content-Security-Policy-Report-Only响应安全策略

    只上报 CSP 违规而不阻断请求,适合灰度上线策略。

  • Content-Transfer-Encoding通用负载与实体已废弃

    MIME 的传输编码头,在 HTTP 中已经废弃。

  • Content-Type通用内容协商与定位

    实体的媒体类型与字符集,决定浏览器如何解析响应体。

  • Cookie请求Cookie 与会话

    浏览器回传的 Cookie 键值对,用分号分隔多个。

  • Cookie2请求Cookie 与会话已废弃

    RFC 2965 的旧版 Cookie 头,已被 RFC 6265 废弃。

  • Cross-Origin-Embedder-Policy响应跨域资源共享

    把文档置为跨源隔离状态,启用 SharedArrayBuffer 等能力。

  • Cross-Origin-Opener-Policy响应跨域资源共享

    隔离浏览上下文,防止跨源窗口互相持有引用。

  • Cross-Origin-Resource-Policy响应跨域资源共享

    声明资源可以被哪些源嵌入,用于阻断跨站读取。

  • Date通用缓存与条件请求

    消息生成的时刻,是缓存计算 Age 的基准。

  • Digest通用负载与实体

    早期摘要头,已被 Content-Digest 与 Repr-Digest 取代。

  • Early-Data请求连接与传输控制

    值为 1 表示请求来自 TLS 早期数据,存在重放风险。

  • ETag响应缓存与条件请求

    当前实体版本的标识符,用于条件请求与缓存校验。

  • Expect请求连接与传输控制

    声明服务器必须满足的期望,如 100-continue。

  • Expect-CT响应安全策略已废弃

    要求证书透明记录,已被浏览器弃用。

  • Expires响应缓存与条件请求

    响应过期的绝对时间,优先级低于 Cache-Control 的 max-age。

  • Forwarded通用代理与转发

    标准化的代理转发信息,包含 for、by、proto、host 参数。

  • From请求追踪与诊断

    发起请求的用户的邮箱,供爬虫或运维脚本标识身份。

  • Host请求连接与传输控制

    HTTP/1.1 必带的请求头,指明目标虚拟主机与端口。

  • HTTP2-Settings请求连接与传输控制已废弃

    HTTP/1.1 升级到 HTTP/2 时携带的连接参数,已在 RFC 9113 移除。

  • If-Match请求缓存与条件请求

    只有 ETag 匹配时才执行请求,用于乐观并发控制。

  • If-Modified-Since请求缓存与条件请求

    若资源在该时间之后未修改则返回 304。

  • If-None-Match请求缓存与条件请求

    携带缓存中的 ETag,匹配时服务器返回 304 以省流量。

  • If-Range请求范围请求

    条件范围请求:校验通过才返回片段,否则返回完整实体。

  • If-Unmodified-Since请求缓存与条件请求

    若资源在该时间之后被修改则拒绝执行,常用于 PUT。

  • Keep-Alive通用连接与传输控制

    事实标准:声明长连接的空闲超时与最大请求数。

  • Last-Modified响应缓存与条件请求

    资源最后一次修改时间,用于条件请求与启发式缓存。

  • Link通用内容协商与定位

    附带资源关系,用于 preload、分页等场景。

  • Location响应内容协商与定位

    重定向目标地址,或新建资源的地址。

  • Max-Forwards请求代理与转发

    限制 TRACE / OPTIONS 请求最多还能经过几跳代理。

  • Origin请求跨域资源共享

    跨域请求的源(协议 + 主机 + 端口),是 CORS 校验的起点。

  • Origin-Agent-Cluster响应安全策略

    按源隔离代理集群,避免同站跨源共享资源。

  • Permissions-Policy响应安全策略

    按来源开关摄像头、地理位置等浏览器特性。

  • Pragma通用缓存与条件请求已废弃

    HTTP/1.0 时代的缓存指令,只有 no-cache 被广泛识别。

  • Prefer请求内容协商与定位

    请求服务器按偏好处理,如返回最小响应或异步执行。

  • Preference-Applied响应内容协商与定位

    告知服务器实际应用了哪些 Prefer 偏好。

  • Proxy-Authenticate响应认证与授权

    响应 407 时声明代理需要的认证方案。

  • Proxy-Authentication-Info响应认证与授权

    代理认证成功后的附加信息。

  • Proxy-Authorization请求认证与授权

    向代理服务器提供的认证凭证。

  • Proxy-Connection请求代理与转发已废弃

    旧版 Netscape 头,用于代理长连接,已被 Connection 取代。

  • Range请求范围请求

    请求实体的一个或多个字节区间,用于断点续传。

  • Referer请求追踪与诊断

    发起请求的页面地址,拼写错误源自 HTTP/1.0 规范。

  • Referrer-Policy响应安全策略

    控制跳转时 Referer 头携带多少信息。

  • Repr-Digest通用负载与实体

    表示(representation)的摘要,与传输编码无关。

  • Retry-After响应缓存与条件请求

    告知客户端多久之后可以重试,常用于 429 与 503。

  • Server响应追踪与诊断

    响应来源服务器使用的软件与版本信息。

  • Server-Timing响应追踪与诊断

    把服务端各阶段耗时暴露给浏览器性能面板。

  • Set-Cookie响应Cookie 与会话

    服务器下发的 Cookie,可带 Path、HttpOnly、SameSite 等属性。

  • Set-Cookie2响应Cookie 与会话已废弃

    RFC 2965 的旧版 Set-Cookie 头,已被 RFC 6265 废弃。

  • Strict-Transport-Security响应安全策略

    要求浏览器在指定时间内只用 HTTPS 访问本站。

  • TE请求连接与传输控制

    声明客户端可接受的传输编码,trailers 表示接收尾部字段。

  • Timing-Allow-Origin响应跨域资源共享

    允许哪些源读取 Resource Timing 的详细耗时数据。

  • Traceparent通用追踪与诊断

    W3C Trace Context 的标准化链路标识。

  • Tracestate通用追踪与诊断

    W3C Trace Context 中厂商自定义的追踪状态。

  • Trailer通用连接与传输控制

    声明消息尾部会出现哪些头字段。

  • Transfer-Encoding通用连接与传输控制

    逐跳的消息传输编码,如 chunked。

  • Upgrade通用连接与传输控制

    请求把连接切换到其他协议,如 WebSocket 或 HTTP/2。

  • User-Agent请求追踪与诊断

    客户端软件标识,用于兼容处理与统计。

  • Vary响应缓存与条件请求

    声明响应随哪些请求头变化,供缓存正确选择变体。

  • Via通用代理与转发

    记录消息经过的每一跳代理及其协议版本。

  • Want-Content-Digest请求负载与实体

    声明客户端希望收到的 Content-Digest 算法。

  • Want-Repr-Digest请求负载与实体

    声明客户端希望收到的 Repr-Digest 算法。

  • Warning通用缓存与条件请求已废弃

    缓存或转换过程中的告警信息,已被 RFC 9111 废弃。

  • WWW-Authenticate响应认证与授权

    响应 401 时声明需要哪种认证方案。

  • X-Amzn-Trace-Id通用追踪与诊断

    AWS X-Ray 的追踪头,含 Root、Parent、Sampled 字段。

  • X-B3-TraceId通用追踪与诊断

    Zipkin B3 事实标准:16 或 32 位十六进制的追踪 ID。

  • X-Content-Type-Options响应安全策略

    设为 nosniff 后禁止浏览器猜测 MIME 类型。

  • X-Correlation-Id通用追踪与诊断

    事实标准:跨系统链路追踪使用的关联 ID。

  • X-DNS-Prefetch-Control响应安全策略

    控制浏览器是否对页面中的链接做 DNS 预解析。

  • X-Download-Options响应安全策略

    IE 专用,设为 noopen 阻止下载文件直接在站点上下文中打开。

  • X-Forwarded-For请求代理与转发

    事实标准:记录客户端与各级代理的 IP 链。

  • X-Forwarded-Host请求代理与转发

    事实标准:记录客户端请求的原始 Host。

  • X-Forwarded-Port请求代理与转发

    事实标准:记录客户端访问的原始端口。

  • X-Forwarded-Proto请求代理与转发

    事实标准:记录客户端与代理之间使用的协议。

  • X-Forwarded-Server请求代理与转发

    事实标准:记录处理请求的代理服务器主机名。

  • X-Frame-Options响应安全策略

    是否允许页面被 iframe 嵌入,用于防点击劫持。

  • X-Permitted-Cross-Domain-Policies响应安全策略

    限制 Flash / PDF 读取 crossdomain.xml 的策略。

  • X-Real-IP请求代理与转发

    Nginx 常用的事实标准头,只保留最靠近代理的客户端 IP。

  • X-Request-Id通用追踪与诊断

    事实标准:一次请求的唯一 ID,便于跨服务串联日志。

  • X-XSS-Protection响应安全策略已废弃

    旧版浏览器 XSS 过滤器的开关,已被现代浏览器移除。

这个工具能做什么

  • 写接口或调代理时想不起该用哪个头:按名称、中文含义或示例值搜索,113 条常用请求头/响应头带示例和 RFC 出处。
  • 排查缓存问题时集中看一遍缓存与条件请求类头字段(Cache-Control、ETag、Vary、Age 等)分别管什么,避免把 CDN 与浏览器缓存搞混。
  • 配 CORS 时对照 Origin、Access-Control-Allow-* 家族,看清哪个头出现在预检请求、哪个出现在预检响应。
  • 做安全加固时把安全策略类头字段过一次(CSP、HSTS、X-Frame-Options、Permissions-Policy 等),复制示例值直接改。

示例

输入

cache-control

输出

Cache-Control: public, max-age=3600, must-revalidate

搜索结果里名称精确匹配排第一,所以搜 cache-control 时这条就在最前面;点复制拿到的是「名称: 示例值」这一行,可以直接写进配置或 curl。

常见问题

为什么按中文含义也能搜到?

匹配范围包含名称、中文含义和示例值三处,优先级是「名称精确 > 名称前缀 > 名称包含 > 中文含义包含 > 示例包含」,同优先级内按名称字典序。所以搜「缓存」会命中一批缓存类头,搜 strict 则命中含该词的示例值。

已废弃的头字段还要看吗?

要看,但要清楚它们的地位。Pragma、Warning、Cookie2、X-XSS-Protection、Expect-CT、Content-MD5 等都会被标上「已废弃」标记,了解它们是为了看懂旧配置和旧日志,新项目不该再用。

@ 请求头、响应头、通用头怎么区分?

每条都带方向标签:请求头(如 Accept、Authorization、Host)由客户端发出,响应头(如 Set-Cookie、ETag、Location)由服务端返回,标记「通用」的(如 Cache-Control、Content-Type、Date)两个方向都可能出现。用方向筛选可以只保留一类。

这里的数据来源可靠吗?

每个条目都给出出处:RFC 9110/9111/9112 等 IETF 规范,或 Fetch Standard、HTML Standard、W3C Trace Context 这类规范,也有少量事实标准标为 de-facto(如 X-Forwarded-For、X-Request-Id)。内置的校验会检查字段名是否重复、方向与分类是否合法。

能直接复制到配置文件里吗?

能,点复制得到的是 Name: example 形式的一行文本,Nginx、Apache、Caddy 的配置和 curl -H 都可以直接改着用。示例值给的是常见写法而不是唯一正确写法,仍要按自己的业务调整 max-age、允许来源等具体参数。

关键词:httphttp headersheader请求头响应头cheat sheet速查cache-controlcorsrfc

同类工具