Audyt odpowiedzi web
Weryfikator nagłówków HTTP
Audytuj nagłówki odpowiedzi pod kątem bezpieczeństwa, cache i szczegółów transportu.
Jak korzystać ze Sprawdzania nagłówków HTTP
- Wpisz pełny URL lub hostname (preferowany https). Narzędzie pobiera zasób i rejestruje nagłówki odpowiedzi bez DevTools — przydatne na zablokowanych maszynach lub przy udostępnianiu nietechnicznym.
- Sprawdź linię statusu, łańcuch przekierowań i końcowe nagłówki. Każdy skok jest widoczny przy upgrade http→https, kanonizacji www lub pośrednikach trackingowych przed dokumentem końcowym.
- Skup się na nagłówkach cache, bezpieczeństwa i cookies. Skopiuj blok do ticketów, runbooków lub audytu — DN01 pokazuje odpowiedzi na żywo z naszej ścieżki fetch, nie stary zrzut audytu.
- Uruchom ponownie po zmianach CDN lub origin i porównaj ze Sprawdzaniem certyfikatu SSL na tym samym hoście. Ostatnie sprawdzenia tylko lokalnie w przeglądarce; bez szeregów czasowych ani globalnej siatki edge.
Nagłówki HTTP odpowiedzi, które wyróżniamy
Nagłówki odpowiedzi niosą politykę cache, postawę bezpieczeństwa, przekierowania i wskazówki serwera. Tabela listuje pola sprawdzane przy migracjach, cutover CDN i audytach. Opisują warstwę HTTP — nie zastępują potwierdzenia Sprawdzania DNS, że A/AAAA wskazują właściwy origin, ani kontekstu WHOIS. Łącz wszystkie trzy przy «zły serwis».
| Nagłówek | Dlaczego sprawdzać | Przykładowa wartość |
|---|---|---|
| Kod statusu | Wynik HTTP i semantyka przekierowań | 200 OK, 301 Moved Permanently |
| Location | Cel przekierowania w odpowiedziach 3xx | https://www.example.com/ |
| Cache-Control | Polityka cache przeglądarki i CDN | max-age=3600, public |
| Strict-Transport-Security | HSTS — wymuszenie HTTPS u powracających klientów | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Ograniczenia ładowania skryptów i zasobów | default-src 'self' |
| Set-Cookie | Wydawanie ciasteczek sesji i śledzenia | Secure; HttpOnly; SameSite=Lax |
| Server / X-Powered-By | Odcisk stosu (często warto usunąć) | nginx, cloudflare |
| ETag / Last-Modified | Walidatory cache warunkowego | W/"abc123" |
| Content-Type | Deklarowany format treści | text/html; charset=utf-8 |
| Access-Control-Allow-Origin | Polityka CORS dla API w przeglądarce | * |
Kiedy inspekcja nagłówków HTTP
Uruchom Sprawdzanie nagłówków HTTP po nowym origin, zmianie orange-cloud CDN lub włączeniu HSTS. Cache-Control i nagłówki CDN wyjaśniają nieaktualny HTML mimo świeżego deployu — porównaj ETag i max-age przed ślepym purge. Jeśli Server różni się od oczekiwanego, potwierdź A/AAAA ze Sprawdzaniem DNS — możesz trafiać w stary IP load balancera.
Przeglądy bezpieczeństwa używają HSTS, CSP, X-Frame-Options, Referrer-Policy i Permissions-Policy do baseline. Brak HSTS na stronach tylko HTTPS zostawia okna downgrade przy pierwszej wizycie. Źle skonfigurowane CSP psuje skrypty w produkcji — narzędzie rejestruje politykę na żywo do diff ze staging. Sprawdzanie certyfikatu SSL waliduje cert; nagłówki walidują to, co aplikacja wysyła po TLS.
Debug przekierowań korzysta z pełnego łańcucha: skrócone linki marketingowe, reguły apex→www i upgrade http→https dodają skoki. Wsparcie często potrzebuje dokładnego Location z 301 — kopiuj z narzędzia zamiast zgadywać z paska przeglądarki.
Zespoły API i SPA sprawdzają CORS (Access-Control-Allow-Origin) gdy konsola blokuje fetch. Nagłówki dowodzą, co edge zwraca nieuwierzytelnionym GET — inne niż preflight POST do osobnego testu.
Projekty compliance i banery cookies katalogują Set-Cookie: Secure, HttpOnly, SameSite. Narzędzie dokumentuje wydanie na analizowanym URL — przydatne przed audytem prywatności. DN01 nie skanuje całych witryn na każdej ścieżce; zacznij od badanego URL.
Load balancery czasem usuwają Server i dodają Via — dokumentuj oba przy hardeningu fingerprint. Pentesterzy używają wariancji nagłówków do mapy CDN vs origin; ticket hardening powinien listować zamierzone różnice per hostname.
Aplikacje mobilne bez DevTools — wklej nieudane URL API do narzędzia po nagłówki 401/403 (WWW-Authenticate, Retry-After) bez repro na urządzeniu.
Zespoły platform porównują nagłówki przed/po włączeniu Brotli w CDN — Content-Encoding i Vary muszą pasować do polityki cache w runbooku performance.
Przy audytach SOC2 lub ISO eksportuj wynik Sprawdzania nagłówków HTTP z zrzutami Sprawdzania DNS i Sprawdzania certyfikatu SSL — kontrola edge bez fałszywego globalnego zasięgu.
Przy wdrożeniu blue/green porównaj nagłówki na starym i nowym poolu przed przeniesieniem ruchu — HSTS i cookies sesji muszą pozostać spójne, inaczej pojawią się pętle logowania po cutover.
Przed cutover zespoły dokumentują Sprawdzanie nagłówków HTTP na staging i produkcji z identycznymi ścieżkami — różnice Content-Security-Policy często powodują puste strony po go-live mimo zielonego DNS i TLS.
Podczas incydentu DDoS edge może serwować strony challenge z tymczasowymi Set-Cookie — archiwizuj wynik narzędzia dla hostname pod atakiem oddzielnie od zdrowego poolu aplikacji.
Rozwiązywanie niespodzianek nagłówków
Różne nagłówki tego samego URL z VPN biurowego vs sieci mobilnej często oznaczają geo-routowany CDN lub współdzielone rekordy A — porównaj Sprawdzanie DNS i ponów fetch. Pokazujemy jeden snapshot, nie pięćdziesiąt globalnych edge nodes.
301 vs 302 vs 307 ma znaczenie dla SEO i zachowania metody. Narzędzie pokazuje kody per skok — nie wszystkie przekierowania są równoważne. Meta refresh w HTML poza zakresem HTTP; zobacz źródło gdy brak Location a przeglądarka się przesuwa.
Nieaktualny Cache-Control z długim max-age na CDN gdy origin wysyła no-cache oznacza override edge — napraw regułę CDN, wyczyść cache, sprawdź ponownie. Pusty Cache-Control na statykach może powodować nadmierną rewalidację — zamierzone na HTML, kosztowne na immutable assets.
Nagłówki bezpieczeństwa na www a brak na apex (lub odwrotnie) zwykle oznaczają niepełny vhost. Testuj oba hostname. HSTS tylko na jednej etykiecie zostawia siostry podatne — wyrównaj vhosty TLS i powtórz Sprawdzanie certyfikatu SSL dla SAN.
Content-Encoding brotli lub gzip dotyczy body, nie semantyki nagłówków — nie myl braku Content-Length przy chunked z błędami; skup się na cache i bezpieczeństwie w audytach polityki.
Przed cutover zespoły dokumentują Sprawdzanie nagłówków HTTP na staging i produkcji z identycznymi ścieżkami — różnice Content-Security-Policy często powodują puste strony po go-live mimo zielonego DNS i TLS.
Podczas incydentu DDoS edge może serwować strony challenge z tymczasowymi Set-Cookie — archiwizuj wynik narzędzia dla hostname pod atakiem oddzielnie od zdrowego poolu aplikacji.
Nagłówki, TLS i DNS — debug warstwowy
Nagłówki HTTP są nad TCP/TLS. Ważny cert ze Sprawdzania certyfikatu SSL nie implikuje poprawnego cache lub CSP. Odwrotnie: idealne nagłówki bezpieczeństwa na złym IP oznaczają, że DNS wciąż wskazuje gdzie indziej dla części resolverów — trianguluj Sprawdzanie DNS i DIG na A/AAAA.
Proxy CDN kończą TLS i mogą usuwać lub wstrzykiwać nagłówki. Server i Via ujawniają liczbę proxy. Diagnostyka tylko-origin wymaga grey-cloud lub bezpośredniego fetch — DN01 pobiera wpisany publiczny URL, zwykle ścieżką DNS z dziś.
Listy preload HSTS i certificate transparency poza zakresem. Narzędzie pokazuje Strict-Transport-Security na żywo — wystarczy dla wielu audytów, nie zastępuje rejestru preload ani monitora CT.
Automatyzuj regresje nagłówków przez udokumentowane API po rejestracji tokenu. UI przeglądarki idealne do ad hoc z kopią — nie sprzedajemy SIEM ani dashboardu WAF.
HTTP/3 i QUIC zmieniają nawiązywanie połączenia, lecz wiele nagłówków bezpieczeństwa pozostaje warstwą semantyczną HTTP — dokumentujemy na negocjowanej dziś ścieżce.
304 Not Modified zależy od If-None-Match klienta — narzędzie na gołym URL może pokazać 200 gdy przeglądarki z ETag w cache widzą 304; dokumentuj warunki testu.
DN01 nie wykonuje JavaScript — SPA ustawiające nagłówki bezpieczeństwa dopiero po renderze klienta mogą mylić, gdy sprawdzasz tylko URL hostingu statycznego.
X-Content-Type-Options: nosniff i Cross-Origin-Opener-Policy uzupełniają CSP — narzędzie listuje deklaracje serwera w odtwarzalnym GET do ticketów.
Gdy WAF zwraca strony wyzwania bot, nagłówki mogą pokazywać Set-Cookie mitigacji inne niż aplikacja — dokumentuj hostname pod atakiem przed porównaniem ze staging.
Pięć kroków weryfikacji nagłówków po deployu
- Sprawdzanie DNS na apex i www — potwierdź A/AAAA/CNAME do planowanego origin lub CDN.
- Sprawdzanie certyfikatu SSL na URL https — zweryfikuj łańcuch, ważność i SAN.
- Sprawdzanie nagłówków HTTP na tych samych URL — zarejestruj status, redirects, HSTS, CSP, Cache-Control.
- Porównaj diff staging vs produkcja; otwórz tickety za brakujące nagłówki bezpieczeństwa.
- Archiwizuj z timestampem; powtórz po purge CDN lub zmianach WAF — historia tylko lokalnie.
Sprawdzanie nagłówków HTTP vs curl, DevTools i skanery
curl -I to standard operatora, lecz blokowany na wielu laptopach firmowych i onieśmielający dla nietechnicznych. DN01 formatuje do kopiowania z widocznymi łańcuchami redirect — ta sama klasa informacji, łagodniejsze UX, osiem języków.
DevTools Network świetne w interaktywnym debugu POST i WebSocket. Narzędzie celuje w szybkie snapshoty GET/HEAD metadanych odpowiedzi do ticketów — nie pełny export HAR.
Dedykowane skanery bezpieczeństwa crawlową, oceniają nagłówki i śledzą CVE. DN01 daje uczciwy fetch pojedynczego URL bez płatnej odznaki — łącz ze skanerem dla głębi, DN01 dla «co zwraca ten URL teraz?»
Nie śledzimy dowolnych redirectów JavaScript, nie uwierzytelniamy aplikacji ani nie przechowujemy historycznych baz per klient. Rate limits chronią usługę. Globalne mapy propagacji poza zakresem — Sprawdzanie DNS i DIG dla adresowania; my metadane HTTP.
Zespoły WAF enterprise utrzymują allowlisty — koordynuj przed automatyzacją dużej skali na produkcji.
Tag managery wstrzykują skrypty — narzędzie dokumentuje deklaracje serwera; Lighthouse i RUM mierzą doświadczenie klienta.
Bramki proxy auth zwracają 302 do logowania z Set-Cookie — rejestruj przy debugu SSO; DN01 dokumentuje pre-auth redirect mylące klientów API oczekujących JSON.
APM korelują opóźnienie z rozmiarem odpowiedzi — narzędzie nie mierzy TTFB ani waterfall, ale dowodzi zadeklarowanej polityki cache niewidocznej w alertach użytkownika.
Rozszerzenia przeglądarki zmieniające nagłówki lokalnie nie odzwierciedlają klientów zewnętrznych — fetch DN01 z neutralnej infra unika fałszywych pozytywów na laptopie developera.
Runbooki disaster recovery powinny ponowić Sprawdzanie nagłówków HTTP po fail-over DNS — potwierdź HSTS i redirecty przed deklaracją przywrócenia usługi.
Zespoły SRE archiwizują zrzuty Sprawdzania nagłówków HTTP w postmortemach — dowód odtwarzalny bez shella na zablokowanych laptopach.
Zespoły w Polsce dołączają wynik Sprawdzania nagłówków HTTP do ticketów NIS2 — dowód nagłówków live obok Sprawdzania DNS i Sprawdzania certyfikatu SSL na domenach .pl.
Dlaczego Sprawdzanie nagłówków HTTP DN01
- Nagłówki na żywo i łańcuchy redirect bez DevTools ani curl — wygodne kopiowanie do ticketów wsparcia.
- Pasuje do Sprawdzania DNS, Sprawdzania certyfikatu SSL i WHOIS na tej samej witrynie dla warstwowych przeglądów domen.
- Osiem zlokalizowanych interfejsów, lokalna historia i API — bez fałszywej globalnej siatki edge.
- Uczciwe granice: snapshot pojedynczego URL, bez pełnego crawl storage, bez zastępstwa WAF.
FAQ
FAQ narzędzia Sprawdzanie nagłówków HTTP
Odczyt nagłówków odpowiedzi, przekierowań, cache i sygnałów bezpieczeństwa bez DevTools.
Które nagłówki warto sprawdzać najpierw?
Zacznij od statusu, lokalizacji przekierowania, content-type, cache-control, HSTS, CSP i wskazówek serwera. Artykuł sprawdzanie nagłówków bezpieczeństwa HTTP omawia te najważniejsze pod kątem security.
Czy to narzędzie śledzi przekierowania?
Tak. Pokazuje cały łańcuch odpowiedzi, dzięki czemu widzisz, czy URL przechodzi przez HTTP, HTTPS, host kanoniczny albo przekierowania trackingowe przed odpowiedzią końcową.
Jak diagnozować problemy z cache?
Sprawdź Cache-Control, Expires, ETag, Last-Modified oraz nagłówki CDN. przewodnik po nagłówku Cache-Control zawiera praktyczne przykłady.
Czy mogę uruchamiać kontrolę nagłówków w automatyzacji?
Tak. Użyj dokumentację API do formatu żądania i uzyskaj token do cyklicznych zadań lub CI.
Czym jest HSTS i po co go sprawdzać?
Strict-Transport-Security wymusza HTTPS w przeglądarce przez określony czas. Sprawdź to po wdrożeniu TLS — zobacz nagłówek HSTS wyjaśniony.
Czy sprawdzenie nagłówków dowodzi bezpieczeństwa strony?
Nie. Nagłówki to jedna warstwa. Nadal potrzebujesz poprawnego TLS z Sprawdzanie certyfikatu SSL, załatany kod aplikacji i sensownego DNS z Sprawdzanie DNS.
Dlaczego nagłówki różnią się między żądaniami?
CDN-y, testy A/B, ciasteczka auth i geograficzne PoP-y mogą zmieniać nagłówki. Porównaj ten sam URL z ciasteczkami i bez oraz zanotuj, który hop w łańcuchu przekierowań ustawia dany nagłówek.
Czy mogę sprawdzić odpowiedzi API?
Tak. Wklej dowolny URL HTTPS zwracający body odpowiedzi — w tym API JSON. Skup się na Content-Type, Cache-Control, nagłówkach CORS i security na publicznych endpointach.
Jak szybko sprawdzić nagłówki bezpieczeństwa?
Uruchom URL tutaj i szukaj Content-Security-Policy, X-Frame-Options lub frame-ancestors, X-Content-Type-Options, Referrer-Policy i Permissions-Policy. Brak nagłówków nie zawsze oznacza lukę, ale przy hardeningu produkcji warto to odnotować.
Jakie kody statusu zobaczę?
Typowe kody: 200 OK, przekierowania 301/302, 304 Not Modified, błędy auth 401/403 i błędy serwera 5xx. Narzędzie wypisuje każdy hop, aby zobaczyć pętle przekierowań lub upgrade HTTP→HTTPS.
Czy sprawdzanie nagłówków HTTP jest darmowe?
Tak dla ręcznych kontroli w przeglądarce. Obowiązują limity; cykliczny monitoring może używać dokumentację API po rejestracji API.
Czy porównywać nagłówki przed i po wdrożeniu?
Tak — zrób baseline przed zmianami CDN lub nagłówków security, wdroż i ponownie uruchom ten sam URL. Małe różnice w Cache-Control lub CSP często tłumaczą przestarzałe assety lub zepsute embedy.
Przełącznik narzędzi
Kontynuuj innym sprawdzeniem
Wybierz kolejny krok w pracy z domeną lub bezpieczeństwem.
- Sprawdzanie aktualizacji przeglądarkiWersja przeglądarki, aktualizacja i Client HintsOtwórz
- Rozdzielacz URLRozbicie URL na części i parametryOtwórz
- IP domenyAdresy A i AAAA domenyOtwórz
- Weryfikator czarnych listReputacja DNSBL dla IP i domenyOtwórz
- Weryfikator BINMarka karty, bank i kraj z BIN/IINOtwórz
- Tester HTTP/2Wsparcie HTTP/2, ALPN i TLSOtwórz
- Weryfikator certyfikatu SSLŁańcuch certyfikatów, SAN i wersja TLSOtwórz
- Weryfikator DNSWszystkie główne typy rekordów w jednym przebieguOtwórz
- DIGJeden typ rekordu, odpowiedź w stylu resolveraOtwórz
- WHOISRejestrator, wygaśnięcie i status domenyOtwórz
- Konwerter PunycodeUnicode ↔ Punycode dla domen IDNOtwórz
- Kalkulator IPMatematyka podsieci IPv4 i IPv6 CIDROtwórz
- Kodek Base64Kodowanie i dekodowanie tekstu Base64Otwórz
- Generator hasełSilne losowe hasła do pracy operacyjnejOtwórz
- Sprawdzanie siły hasłaEntropia, czas złamania i sugestieOtwórz
- Generator fraz hasłowychZapamiętywalne losowe frazy do bezpiecznych testówOtwórz
- Sprawdzanie wieku domenyUtworzenie, wiek, rejestrator i wygaśnięcieOtwórz
- Analizator DMARCPolityka DMARC, alignment i raportyOtwórz
Powiązane artykuły
Praktyczne poradniki do typowych zadań z Weryfikator nagłówków HTTP: rekordy DNS, kroki diagnostyczne i linki do naszych bezpłatnych narzędzi.
sprawdź nagłówki bezpieczeństwa http, analizator nagłówków odpowiedzi, weryfikacja nagłówków http online
Weryfikacja nagłówków bezpieczeństwa HTTP — projekt klasowy
Jak sprawdzić nagłówki HTTP online i które nagłówki są ważne.
Czytaj artykuł →nagłówek hsts, strict transport security, wymusić https hsts
Nagłówek HSTS — wymuszanie HTTPS w przeglądarce
Co robi Strict-Transport-Security, max-age i weryfikacja HSTS.
Czytaj artykuł →nagłówek cache-control, cache http wyjaśniony, nagłówek max-age
Nagłówek Cache-Control — dlaczego CSS się nie odświeżał
Cache-Control, max-age i debug cache przez nagłówki.
Czytaj artykuł →