Audit risposta web
Controllo intestazioni HTTP
Verifica le intestazioni di risposta per sicurezza, comportamento della cache e dettagli di trasporto.
Come usare il Controllo intestazioni HTTP
- Inserite un URL completo o hostname (https preferito). Lo strumento richiede la risorsa e cattura gli header di risposta senza DevTools — utile su macchine bloccate o con non-sviluppatori.
- Rivedete status line, catena redirect e header finali. Ogni hop resta visibile per upgrade http→https, canonicalizzazione www o intermediari tracking prima del documento finale.
- Concentratevi su cache, sicurezza e cookie. Copiate il blocco in ticket, runbook o evidenze compliance — DN01 mostra risposte live dal nostro fetch, non screenshot di audit vecchi.
- Ripetete dopo cambi CDN o origin e confrontate con il Controllo certificato SSL sullo stesso host. Cronologia recente solo locale; niente serie storiche o griglia edge globale.
Header HTTP di risposta che evidenziomo
Gli header di risposta trasportano policy cache, postura sicurezza, redirect e indizi server. La tabella elenca campi ispezionati in migrazioni, cutover CDN e audit. Descrivono lo strato HTTP — non sostituiscono Controllo DNS che conferma A/AAAA verso l'origin corretto, né WHOIS. Combinateli per «sito sbagliato».
| Intestazione | Perché ispezionarla | Valore di esempio |
|---|---|---|
| Codice di stato | Risultato HTTP e semantica dei redirect | 200 OK, 301 Moved Permanently |
| Location | Destinazione redirect nelle risposte 3xx | https://www.example.com/ |
| Cache-Control | Politica cache browser e CDN | max-age=3600, public |
| Strict-Transport-Security | HSTS — forzare HTTPS per client ricorrenti | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Restrizioni sul caricamento di script e risorse | default-src 'self' |
| Set-Cookie | Emissione cookie di sessione e tracking | Secure; HttpOnly; SameSite=Lax |
| Server / X-Powered-By | Fingerprint dello stack (spesso da rimuovere) | nginx, cloudflare |
| ETag / Last-Modified | Validatori per cache condizionale | W/"abc123" |
| Content-Type | Formato dichiarato del body | text/html; charset=utf-8 |
| Access-Control-Allow-Origin | Politica CORS per API nel browser | * |
Quando ispezionare header HTTP
Eseguite il Controllo intestazioni HTTP dopo nuovo origin, cambio orange-cloud CDN o attivazione HSTS. Cache-Control e header CDN spiegano HTML obsoleto nonostante deploy recente — confrontate ETag e max-age prima di purge cieco. Se Server differisce dall'atteso, confermate A/AAAA con Controllo DNS — potreste colpire IP vecchia del load balancer.
Review sicurezza usano HSTS, CSP, X-Frame-Options, Referrer-Policy e Permissions-Policy per baseline. Senza HSTS su siti solo HTTPS restano finestre downgrade al primo visit. CSP mal configurata rompe script in produzione — lo strumento cattura policy live per diff staging. Controllo certificato SSL valida certificato; header validano ciò che l'app invia dopo TLS.
Debug redirect beneficia della catena completa: short link marketing, regole apex→www e upgrade http→https aggiungono hop. Supporto spesso necessita Location esatta del 301 — copiate dallo strumento non dalla barra browser.
Team API e SPA ispezionano CORS (Access-Control-Allow-Origin) quando la console blocca fetch. Header provano cosa l'edge restituisce a GET non autenticati — distinto dal preflight POST da testare a parte.
Compliance e banner cookie catalogano Set-Cookie: Secure, HttpOnly, SameSite. Lo strumento documenta emissione sull'URL analizzato — utile prima audit privacy. DN01 non scansiona interi siti su ogni path; partite dall'URL investigato.
Load balancer a volte rimuovono Server e aggiungono Via — documentate entrambi nel hardening fingerprint. Pentester usano varianza header per mappare CDN vs origin; ticket hardening deve elencare differenze intenzionali per hostname.
App mobile senza DevTools — incollate URL API falliti nello strumento per header 401/403 (WWW-Authenticate, Retry-After) senza riprodurre su device.
I team piattaforma confrontano header prima/dopo Brotli CDN — Content-Encoding e Vary devono allinearsi alla policy cache del runbook performance.
Durante audit SOC2 o ISO, esportate output Controllo intestazioni HTTP con catture Controllo DNS e Controllo certificato SSL — controlli edge senza falsa copertura globale.
In deploy blue/green confrontate header su pool vecchio e nuovo prima di spostare traffico — HSTS e cookie sessione devono restare coerenti per evitare loop login post-cutover.
Prima dei cutover i team documentano Controllo intestazioni HTTP su staging e produzione con path identici — differenze Content-Security-Policy causano spesso pagine vuote post go-live nonostante DNS e TLS verdi.
Durante incident DDoS mitigazione, edge può servire pagine challenge con header Set-Cookie temporanei — archiviate output strumento per hostname sotto attacco separatamente da pool applicativo sano.
Risolvere sorprese negli header
Header diversi sulla stessa URL via VPN ufficio vs mobile indicano CDN geo-routato o record A condivisi — confrontate Controllo DNS e refetch. Mostriamo uno snapshot, non cinquanta edge node globali.
301 vs 302 vs 307 contano per SEO e preservazione metodo. Lo strumento espone codici per hop — non tutti i redirect sono equivalenti. Meta refresh HTML fuori scope HTTP; vedete sorgente se Location manca ma browser si muove.
Cache-Control obsoleto con max-age lungo al CDN mentre origin invia no-cache significa override edge — correggete regola CDN, purgate, ricontrollate. Cache-Control vuoto su static può causare eccessiva revalidazione — intenzionale su HTML, costoso su asset immutabili.
Header sicurezza su www ma assenti su apex (o viceversa) indicano vhost incompleto. Testate entrambi hostname. HSTS su una sola etichetta lascia sorelle vulnerabili — allineate vhost TLS e ripetete Controllo certificato SSL per copertura SAN.
Content-Encoding brotli o gzip affetta body, non semantica header — non confondete Content-Length mancante su chunked con errori; focus cache e sicurezza negli audit policy.
Prima dei cutover i team documentano Controllo intestazioni HTTP su staging e produzione con path identici — differenze Content-Security-Policy causano spesso pagine vuote post go-live nonostante DNS e TLS verdi.
Durante incident DDoS mitigazione, edge può servire pagine challenge con header Set-Cookie temporanei — archiviate output strumento per hostname sotto attacco separatamente da pool applicativo sano.
Header, TLS e DNS — debug a strati
Header HTTP stanno sopra TCP/TLS. Certificato valido dal Controllo certificato SSL non implica cache o CSP corretti. Al contrario, header perfetti su IP sbagliata significano DNS altrove per alcuni resolver — triangolate Controllo DNS e DIG su A/AAAA.
Proxy CDN terminano TLS e possono rimuovere o iniettare header. Server e Via rivelano quanti proxy hanno partecipato. Diagnostica solo-origin richiede grey-cloud o fetch diretto — DN01 recupera l'URL pubblica inserita, tipicamente via percorso DNS odierno.
Liste preload HSTS e certificate transparency fuori scope. Lo strumento mostra Strict-Transport-Security live — sufficiente per molti audit, non sostituto registro preload o monitor CT.
Automatizzate regressioni header via API documentata dopo token. UI browser ideale per indagini ad hoc con copia — niente SIEM o dashboard WAF.
HTTP/3 e QUIC cambiano setup connessione ma molti header sicurezza restano strato semantico HTTP — documentiamo sul percorso negoziato oggi.
304 Not Modified dipende da If-None-Match client — strumento su URL nuda può mostrare 200 mentre browser con ETag in cache vedono 304; documentate condizioni.
DN01 non esegue JavaScript — SPA che impostano header sicurezza solo dopo render client possono ingannare se si ispezionano solo URL hosting statico.
X-Content-Type-Options: nosniff e Cross-Origin-Opener-Policy completano CSP — lo strumento elenca dichiarazioni server su GET riproducibile in ticket.
Quando WAF restituisce pagine sfida bot, header possono mostrare Set-Cookie mitigazione distinti dall'app — documentate hostname esatto sotto attacco.
Verifica post-deploy in cinque passi
- Controllo DNS su apex e www — confermate A/AAAA/CNAME verso origin o CDN previsti.
- Controllo certificato SSL su URL https — validate catena, scadenza e SAN.
- Controllo intestazioni HTTP sulle stesse URL — catturate stato, redirect, HSTS, CSP, Cache-Control.
- Confrontate diff staging vs produzione; aprite ticket per header sicurezza mancanti.
- Archiviate con timestamp; ripetete dopo purge CDN o regole WAF — cronologia solo locale.
Controllo intestazioni HTTP vs curl, DevTools e scanner
curl -I è standard operatori ma bloccato su molti laptop aziendali e intimidatorio per non-CLI. DN01 formatta per copia con catene redirect visibili — stessa classe di info, UX più gentile, otto lingue.
DevTools Network eccelle in debug interattivo POST e WebSocket. Lo strumento punta a snapshot GET/HEAD di metadati risposta per ticket — non export HAR completo.
Scanner sicurezza dedicati crawlan, valutano header e tracciano CVE. DN01 offre fetch onesto URL singola senza badge a pagamento — combinate per profondità, DN01 per «cosa restituisce questa URL ora?»
Non seguiamo redirect JavaScript arbitrari, non autentichiamo app né archiviamo DB storici per cliente. Rate limit proteggono servizio. Mappe propagazione globali fuori scope — Controllo DNS e DIG per indirizzamento; noi metadati HTTP.
Team WAF enterprise mantengono allowlist — coordinate prima di automazione ad alto volume in produzione.
Tag manager iniettano script — lo strumento documenta dichiarazioni server; Lighthouse e RUM misurano esperienza client.
Gateway proxy auth restituiscono 302 login con Set-Cookie — catturate per debug SSO; DN01 documenta redirect pre-auth che confondono client API JSON.
APM correlano latenza e dimensione risposta — lo strumento non misura TTFB o waterfall ma prova policy cache dichiarata assente negli alert utente.
Estensioni browser che modificano header localmente non riflettono client esterni — fetch DN01 da infra neutra evita falsi positivi laptop developer.
Runbook disaster recovery devono rieseguire Controllo intestazioni HTTP dopo fail-over DNS — confermate HSTS e redirect prima di dichiarare servizio ripristinato.
Team SRE archiviano catture Controllo intestazioni HTTP nei postmortem — prova riproducibile senza shell su laptop bloccati.
Team italiani archiviano output Controllo intestazioni HTTP per conformità AGID — prova header live accanto a Controllo DNS e Controllo certificato SSL su domini .it e .eu.
Perché il Controllo intestazioni HTTP DN01
- Header live e catene redirect senza DevTools o curl — copia facile per ticket supporto.
- Si integra con Controllo DNS, Controllo certificato SSL e WHOIS per review dominio a strati.
- Otto interfacce localizzate, cronologia locale recente e API — niente griglia edge globale falsa.
- Limiti onesti: snapshot URL singola, niente crawl completo, niente sostituto WAF.
FAQ
FAQ del Verificatore header HTTP
Leggi header di risposta, redirect, cache e segnali di sicurezza senza aprire DevTools.
Quali header sono più utili da controllare?
Inizia da status, posizione del redirect, content-type, cache-control, HSTS, CSP e indizi server. L'articolo verifica degli header di sicurezza HTTP spiega quelli più importanti lato sicurezza.
Questo strumento segue i redirect?
Sì. Mostra la catena di risposte per capire se un URL passa da HTTP, HTTPS, host canonico o redirect di tracking prima della risposta finale.
Come faccio debug dei problemi di cache?
Controlla Cache-Control, Expires, ETag, Last-Modified e header CDN. La guida all'header Cache-Control offre esempi pratici.
Posso eseguire controlli header in automazione?
Sì. Usa la documentazione API per il formato della richiesta e ottenere un token per verifiche pianificate o CI.
Cos'è HSTS e perché controllarlo?
Strict-Transport-Security obbliga i browser a usare HTTPS per un periodo. Verificalo dopo il deploy TLS — consulta header HSTS spiegato.
Un controllo header dimostra che il sito è sicuro?
No. Gli header sono uno strato. Servono ancora TLS valido dal Verificatore certificato SSL, codice applicativo aggiornato e DNS sensato dal Verificatore DNS.
Perché gli header differiscono tra richieste?
CDN, test A/B, cookie di autenticazione e PoP geografici possono cambiare gli header. Confronta lo stesso URL con e senza cookie e annota quale hop nella catena di redirect imposta ogni header.
Posso ispezionare risposte API?
Sì. Incolla qualsiasi URL HTTPS che restituisce un body — API JSON incluse. Concentrati su Content-Type, Cache-Control, header CORS e di sicurezza su endpoint pubblici.
Come controllare rapidamente gli header di sicurezza?
Esegui l'URL qui e cerca Content-Security-Policy, X-Frame-Options o frame-ancestors, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Header mancanti non sono sempre vulnerabilità, ma meritano un ticket quando si indurisce la produzione.
Quali codici di stato vedrò?
Codici comuni: 200 OK, redirect 301/302, 304 Not Modified, errori auth 401/403 e 5xx server. Lo strumento elenca ogni hop per vedere loop di redirect o upgrade HTTP→HTTPS.
Il verificatore header HTTP è gratuito?
Sì per controlli manuali nel browser. Si applicano limiti; il monitoraggio ricorrente può usare la documentazione API dopo registrazione API.
Devo confrontare gli header prima e dopo il deploy?
Sì — cattura una baseline prima di cambi CDN o header di sicurezza, fai deploy e riesegui lo stesso URL. Piccole differenze in Cache-Control o CSP spesso spiegano asset obsoleti o embed rotti.
Cambio strumento
Continua con un altro controllo
Scegli il passo successivo nel tuo flusso di lavoro su dominio o sicurezza.
- Controllo aggiornamento browserVersione browser, aggiornamento e Client HintsApri
- Separatore URLDivide URL in parti e parametriApri
- Trova IP dominioIP A e AAAA di un dominioApri
- Controllo lista neraReputazione DNSBL per IP e dominioApri
- BIN CheckerBrand, banca e paese della carta dal BIN/IINApri
- Tester HTTP/2Supporto HTTP/2, ALPN e TLSApri
- Controllo certificato SSLCatena certificati, SAN e versione TLSApri
- Controllo DNSTutti i principali tipi di record in un solo passaggioApri
- DIGUn tipo di record, risposta stile resolverApri
- WHOISRegistrar, scadenza e stato del dominioApri
- Convertitore PunycodeUnicode ↔ Punycode per domini IDNApri
- Calcolatore IPCalcolo subnet per CIDR IPv4 e IPv6Apri
- Codec Base64Codifica e decodifica testo Base64Apri
- Generatore passwordPassword casuali sicure per il lavoro operativoApri
- Controllo robustezza passwordEntropia, tempo di cracking e consigliApri
- Generatore di passphraseFrasi casuali memorabili per test sicuriApri
- Controllo età dominioCreazione, età, registrar e scadenzaApri
- Analizzatore DMARCPolicy DMARC, allineamento e reportApri
Articoli correlati
Guide pratiche per le attività più comuni con Controllo intestazioni HTTP: record DNS, passaggi di risoluzione problemi e link ai nostri strumenti gratuiti.
verifica intestazioni sicurezza http, analizzatore intestazioni risposta, controlla intestazioni http online
Controllo intestazioni di sicurezza HTTP per un progetto scolastico
Come controllare online le intestazioni di risposta HTTP, quali intestazioni di sicurezza contano e cosa mostra un checker di intestazioni.
Leggi articolo →intestazione hsts, strict transport security, forza https hsts
Intestazione HSTS — forzare HTTPS nel browser
Cosa fa l'intestazione Strict-Transport-Security, max-age e come verificare HSTS con un checker di intestazioni HTTP.
Leggi articolo →intestazione cache-control, caching http spiegato, intestazione max-age
Intestazione Cache-Control — perché il mio CSS non si aggiornava
Spiegazione di Cache-Control, max-age e uso degli strumenti di intestazione per eseguire il debug del caching sui siti statici.
Leggi articolo →