HTTP ヘッダー 分析ツール
HTTP Request / Response Header を貼り付けるだけで、構造、security、cache setting、CORS configuration、cookie security を即座に解析します。
Web 開発、API デバッグ、セキュリティ分析に適しています。
HTTP ヘッダー FAQ
Q1:HTTP Header とは何ですか?
HTTP ヘッダー HTTP request/response に含まれる metadata で、start line の後、message body の前に置かれ、次の区切りで終わります。 Header-Name: Value 形式を見やすく表示します。Header はリクエスト、レスポンス、接続に関する追加情報を伝えるもので、コンテンツ種別、キャッシュポリシー、認証情報、セキュリティ設定などが含まれます。
例:Content-Type: text/html; charset=utf-8
Cache-Control: public, max-age=3600
X-Frame-Options: DENY
Q2:Request Header と Response Header にはどのような違いがありますか?
Request Header クライアントからサーバーへ送信される Header で、Host、User-Agent、Accept、Authorization、Cookie などを含みます。Response Header サーバーからクライアントへ送信される Header には、Content-Type、Cache-Control、Set-Cookie、Strict-Transport-Security などがあります。
Q3: Security Headers とは何ですか?なぜ重要なのですか?
Security Headers Web サイトの安全性を高めるために HTTP Response Header へ設定するヘッダーです。HSTS(HTTPS 強制)、CSP(XSS 対策)、X-Frame-Options(クリックジャッキング対策)などがあります。OWASP も本番環境の Web サイトでこれらのヘッダーを設定することを推奨しています。
Q4: CORS とは何ですか?なぜ CORS Headers の設定が必要ですか?
CORS(Cross-Origin Resource Sharing) Web page が別 domain の resource を request できるようにする browser security mechanism です。関連 header には Access-Control-Allow-Origin、Allow-Methods、Allow-Headers、Allow-Credentials、Max-Age。よくある質問:使用方法 * credentials=true と組み合わせると失敗します。
Q5: Cache-Control と Expires の違いは何ですか?
有効期限 absolute time で expiration time を指定する HTTP/1.0 header です。Cache-Control は HTTP/1.1 Header で、より細かな cache control を提供します。たとえば max-age、public、no-store). 最新 Web サイトではまず Cache-Control を使用し、Expires をフォールバックとして併用できます。
Q6:Cookie の Secure、HttpOnly、SameSite は何をしますか?
安全:Cookies は HTTPS 通信時のみ送信されます。HttpOnly:JavaScript からのアクセスを無効化(XSS による窃取を防止)。SameSite:cross-site request の動作を制御します(Strict/Lax/None)。best practice として sensitive cookie には適切な 3 attribute を設定してください。
Q7: このツールは Header 情報をサーバーへアップロードしますか?
まったくありません。このツールは純フロントエンドアプリケーション、すべての解析と分析はブラウザ内でローカルに実行されます。
HTTP Headers 完全ガイド
HTTP メッセージ構造
完全な HTTP メッセージは3つの部分で構成されます:
GET /api/users HTTP/1.1 または HTTP/1.1 200 OK
ヘッダー
Host: api.example.com
Content-Type: application/json
(空行)
メッセージ本文(Body) — 任意
Header は start line の後、空行の前に配置され、1 行につき 1 Header です。Header の正しい設定は security、performance、SEO にとって重要です。
Security Score の採点基準
- HSTS(+20):HTTPS を強制し、SSL Stripping を防止
- CSP(+20): XSS を防止する Content security policy
- X-Frame-Options(+12): クリックジャッキングを防止
- X-Content-Type-Options(+10):MIME スニッフィングを防止
- Referrer-Policy(+10): Referer の露出を制御
- Permissions-Policy(+10): API アクセスを制限
- CORS が正しく設定されています(+8)、Content-Type(+5)、Cookie セキュリティ(+5)
100 点満点:80 以上 Excellent、60 以上 Good、40 以上 Fair、40 未満 Poor。