純フロントエンドのローカル処理 · Header は端末の外へ送信されません。

HTTP ヘッダー 分析ツール

HTTP Request / Response Header を貼り付けるだけで、構造、security、cache setting、CORS configuration、cookie security を即座に解析します。Web 開発、API デバッグ、セキュリティ分析に適しています。

HTTP ヘッダー分析ツールRequest / Response / cURL に対応

HTTP ヘッダー FAQ

Q1:HTTP Header とは何ですか?

HTTP ヘッダー HTTP request/response に含まれる metadata で、start line の後、message body の前に置かれ、次の区切りで終わります。 Header-Name: Value 形式を見やすく表示します。Header はリクエスト、レスポンス、接続に関する追加情報を伝えるもので、コンテンツ種別、キャッシュポリシー、認証情報、セキュリティ設定などが含まれます。

例:
Content-Type: text/html; charset=utf-8
Cache-Control: public, max-age=3600
X-Frame-Options: DENY

Q2:Request Header と Response Header にはどのような違いがありますか?

Request Header クライアントからサーバーへ送信される Header で、Host、User-Agent、Accept、Authorization、Cookie などを含みます。Response Header サーバーからクライアントへ送信される Header には、Content-Type、Cache-Control、Set-Cookie、Strict-Transport-Security などがあります。

Q3: Security Headers とは何ですか?なぜ重要なのですか?

Security Headers Web サイトの安全性を高めるために HTTP Response Header へ設定するヘッダーです。HSTS(HTTPS 強制)、CSP(XSS 対策)、X-Frame-Options(クリックジャッキング対策)などがあります。OWASP も本番環境の Web サイトでこれらのヘッダーを設定することを推奨しています。

Q4: CORS とは何ですか?なぜ CORS Headers の設定が必要ですか?

CORS(Cross-Origin Resource Sharing) Web page が別 domain の resource を request できるようにする browser security mechanism です。関連 header には Access-Control-Allow-OriginAllow-MethodsAllow-HeadersAllow-CredentialsMax-Age。よくある質問:使用方法 * credentials=true と組み合わせると失敗します。

Q5: Cache-Control と Expires の違いは何ですか?

有効期限 absolute time で expiration time を指定する HTTP/1.0 header です。Cache-Control は HTTP/1.1 Header で、より細かな cache control を提供します。たとえば max-agepublicno-store). 最新 Web サイトではまず Cache-Control を使用し、Expires をフォールバックとして併用できます。

Q6:Cookie の Secure、HttpOnly、SameSite は何をしますか?

安全:Cookies は HTTPS 通信時のみ送信されます。HttpOnly:JavaScript からのアクセスを無効化(XSS による窃取を防止)。SameSite:cross-site request の動作を制御します(Strict/Lax/None)。best practice として sensitive cookie には適切な 3 attribute を設定してください。

Q7: このツールは Header 情報をサーバーへアップロードしますか?

まったくありません。このツールは純フロントエンドアプリケーション、すべての解析と分析はブラウザ内でローカルに実行されます。

HTTP Headers 完全ガイド

HTTP メッセージ構造

完全な HTTP メッセージは3つの部分で構成されます:

開始行
GET /api/users HTTP/1.1 または HTTP/1.1 200 OK

ヘッダー
Host: api.example.com
Content-Type: application/json

(空行)

メッセージ本文(Body) — 任意

Header は start line の後、空行の前に配置され、1 行につき 1 Header です。Header の正しい設定は security、performance、SEO にとって重要です。

Security Score の採点基準

  • HSTS(+20):HTTPS を強制し、SSL Stripping を防止
  • CSP(+20): XSS を防止する Content security policy
  • X-Frame-Options(+12): クリックジャッキングを防止
  • X-Content-Type-Options(+10):MIME スニッフィングを防止
  • Referrer-Policy(+10): Referer の露出を制御
  • Permissions-Policy(+10): API アクセスを制限
  • CORS が正しく設定されています(+8)Content-Type(+5)Cookie セキュリティ(+5)

100 点満点:80 以上 Excellent、60 以上 Good、40 以上 Fair、40 未満 Poor。

完了