开发者工具

HTTP 头解析器 解析头、Cookie、CORS、CSP 与安全信号

HTTP 头解析器可把从 DevTools、Postman、curl、服务端日志或抓包工具复制出的 headers 转成结构化行、Cookie 详情、Authorization 提示、CORS/CSP 检查和可安全导出的结果,全程不上传数据。

AD

HTTP 头解析器解决的问题

HTTP 头解析器帮助开发者和站长在不在线扫描、不走后端代理、不保存数据的前提下读懂复制出来的 headers。

原始 headers 不易阅读

HTTP 头解析器会拆分名称、值、重复 header、Cookie 键值、Set-Cookie 属性和异常行,让调试文本更清楚。

打开 HTTP 头解析器

密钥很容易误泄露

HTTP 头解析器默认隐藏 Authorization、Cookie、Set-Cookie、token、session 和 key 类字段,再复制 JSON 或清理结果更安心。

打开 HTTP 头解析器

安全头需要结合上下文

HTTP 头解析器会提示过宽 CORS、unsafe-inline CSP、HSTS 缺失和常见安全头,但静态检查只是第一步。

打开 HTTP 头解析器

HTTP 头解析器功能

HTTP 头解析器把结构化解析、静态安全检查、安全导出和浏览器本地处理放在一个页面里。

Header 与重复项解析

HTTP 头解析器支持请求头、响应头、浏览器 DevTools、Postman 片段、curl -H 行和服务端日志片段。

打开 HTTP 头解析器

Cookie 与 Set-Cookie 详情

HTTP 头解析器会提取 Cookie name/value,以及 Set-Cookie 的 Domain、Path、Expires、Max-Age、Secure、HttpOnly 和 SameSite。

打开 HTTP 头解析器

Authorization 识别

HTTP 头解析器可识别 Bearer Token 占位和 Basic Auth 结构,默认隐藏真实内容。

打开 HTTP 头解析器

CORS 与 CSP 检查

HTTP 头解析器会突出 Access-Control-Allow-Origin、Access-Control-Allow-Credentials、Content-Security-Policy 和 unsafe-inline。

打开 HTTP 头解析器

安全头信号

HTTP 头解析器检查 Strict-Transport-Security、X-Frame-Options、Referrer-Policy 和 Permissions-Policy,便于快速排查。

打开 HTTP 头解析器

复制和下载

HTTP 头解析器可复制结构化 JSON、复制清理后的 headers,并下载 TXT 结果用于工单、审计和调试记录。

打开 HTTP 头解析器

如何使用 HTTP 头解析器

在把 headers 发到工单、文档、聊天或审计记录前,先用 HTTP 头解析器做本地初步整理。

01

粘贴复制出的 headers

把 Request Headers、Response Headers、Cookie、Set-Cookie、Authorization、CORS、CSP、DevTools、Postman、curl 或服务端日志粘贴进 HTTP 头解析器。

打开 HTTP 头解析器
02

查看结构和提示

检查解析出的 header 名称、合并重复项、Cookie 字段、Set-Cookie 缺失属性、异常行和安全检查。

打开 HTTP 头解析器
03

保持敏感值隐藏

如果包含真实 token、session 或 cookie,复制 HTTP 头解析器 JSON、清理 headers 或 TXT 前请保持隐藏。

打开 HTTP 头解析器
04

结合上下文确认

把 HTTP 头解析器的 CORS、CSP 和安全头静态信号当作排查入口,再回到真实服务端配置和业务逻辑里确认。

打开 HTTP 头解析器

HTTP 头解析器工作流

HTTP 头解析器的重点是本地快速理解 headers,而不是扫描远程网站或保存粘贴内容。

把复制内容变成表格

把混合请求头和响应头粘贴到 HTTP 头解析器后,可得到名称、值、行号、重复项和异常行。

HTTP 头解析器将原始请求头、响应头、重复 header 和格式异常行解析成结构化表格

安全查看 Cookie 和 Authorization

HTTP 头解析器拆分 Cookie 与 Set-Cookie 字段,提示 Secure、HttpOnly、SameSite、Domain 或 Path 缺失,并隐藏 Authorization 内容。

HTTP 头解析器默认隐藏 Cookie、Set-Cookie 和 Authorization 敏感值,并展示 Secure、HttpOnly、SameSite、Domain 与 Path 字段

排查 CORS、CSP 与安全头

HTTP 头解析器会展示过宽 CORS、unsafe-inline CSP、HSTS 缺失和常见策略头,帮助团队决定下一步验证。

HTTP 头解析器静态检查 CORS、CSP、HSTS、X-Frame-Options、Referrer-Policy 和 Permissions-Policy 安全提示

HTTP 头解析器使用场景

HTTP 头解析器与 JWT 解码器、URL 工具、Base64 工具互补,重点处理 headers、Cookie、CORS、CSP 和安全策略。

前端接口调试

用 HTTP 头解析器理解浏览器 Request Headers、Response Headers、CORS 结果、Cookie 行为和缓存头,再向后端反馈。

后端与 API 支持

用 HTTP 头解析器清理日志片段、查看 Authorization 结构、合并重复 headers,并向同事分享结构化 JSON。

站长安全排查

用 HTTP 头解析器初步检查 CSP、HSTS、X-Frame-Options、Referrer-Policy、Permissions-Policy 和 Cookie 属性。

相关开发者工具

使用 HTTP 头解析器后,可用 JWT 解码器查看 JWT payload,用 URL Master 处理查询参数,用 Base64 解码器处理编码片段。

HTTP 头解析器常见问题

了解 HTTP 头解析器能做什么、不能替代什么。

HTTP 头解析器会把 headers 发送到服务器吗?

不会。HTTP 头解析器是纯前端解析工具,不请求目标网站、不做在线扫描、不代理流量,也不保存粘贴数据。

HTTP 头解析器能证明 CORS 或 CSP 一定安全吗?

不能。HTTP 头解析器只用静态规则提示过宽 CORS、unsafe-inline CSP、HSTS 缺失和常见策略头,最终安全性必须结合真实业务和服务端配置判断。

为什么 Cookie 和 Authorization 会默认隐藏?

HTTP 头解析器默认隐藏敏感值,因为真实 headers 可能包含 session cookie、Bearer token、API key 和凭据,不适合公开分享。

HTTP 头解析器和 JWT 解码器、Base64 工具有何不同?

HTTP 头解析器关注 header 名称和值、Cookie、Authorization 结构、CORS、CSP 与安全头;JWT 解码器关注 JWT payload,URL 工具关注 URL,Base64 工具关注编码解码。

开始使用 HTTP 头解析器

把复制出的 headers 粘贴进 HTTP 头解析器,保持敏感值隐藏,并把混乱的调试文本转换成可查看、可复制、可下载的结构化结果。