Požadavek ⤢ HostJmenuje server a port, na který je požadavek určen. developer.mozilla.org ⤢ User-AgentIdentifikuje klientský software, který požadavek odesílá. Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ⤢ AcceptVyjadřuje typy médií, které klient umí zpracovat. text/html,application/xhtml+xml,application/json ⤢ AuthorizationPřenáší přihlašovací údaje, které klienta autentizují. Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9 ⤢ CookiePosílá uložené cookies zpět na původní server. sessionid=38afes7a8; theme=dark ⤢ RefererUdává URL stránky, která sem odkazovala. https://example.com/docs/index.html ⤢ Accept-EncodingVypisuje kompresní kódování, které klient přijímá. gzip, deflate, br ⤢ Accept-LanguageŘadí přirozené jazyky podle preference klienta. en-US,en;q=0.9 ⤢ OriginJmenuje původ (origin), ze kterého požadavek vyšel. https://example.com ⤢ RangeŽádá jen část těla, zadanou jako rozsah bajtů. bytes=0-1023 ⤢ X-Forwarded-ForVypisuje IP klienta a proxy podél cesty požadavku. 203.0.113.45, 70.41.3.18 ⤢ X-Forwarded-ProtoSděluje původnímu serveru, jaký protokol klient použil. https ⤢ ForwardedPřenáší cestu proxy v jednom standardním poli. for=203.0.113.45;proto=https ⤢ ConnectionŘídí, zda spojení zůstane po této výměně otevřené. keep-alive ⤢ ExpectUdává, co musí server potvrdit, než klient pošle tělo. 100-continue ⤢ Max-ForwardsOmezuje, kolik proxy smí předat požadavek TRACE. 3 Odpověď ⤢ Content-TypeVyjadřuje typ média těla v požadavcích i odpovědích. text/html; charset=utf-8 ⤢ Content-LengthUdává velikost těla v bajtech. 3489 ⤢ Cache-ControlUrčuje, jak mezipaměti ukládají požadavek nebo odpověď. no-cache ⤢ Set-CookieŘíká prohlížeči, aby uložil cookie. id=a3fWa; Expires=Wed, 21 Oct 2026 07:28:00 GMT; HttpOnly ⤢ LocationJmenuje URL cíle přesměrování. https://example.com/new-location ⤢ ETagDává tělu značku verze, použitou u podmíněných požadavků. "33a64df551425fcc55e4d42da148ef95" ⤢ Last-ModifiedUdává datum a čas poslední změny těla. Wed, 21 Oct 2025 07:28:00 GMT ⤢ VaryVypisuje hlavičky požadavku, na kterých závisí uložená odpověď. Accept-Encoding ⤢ Content-EncodingJmenuje kompresi použitou na tělo. gzip ⤢ Transfer-EncodingJmenuje přenosový formát, kterým se tělo posílá. chunked ⤢ Retry-AfterŘíká klientovi, jak dlouho čekat před další žádostí. 120 ⤢ AllowVypisuje metody, které zdroj podporuje. GET, POST, HEAD ⤢ AgeHlásí, jak dlouho odpověď strávila v mezipaměti. 2463 ⤢ ServerJmenuje serverový software za odpovědí. cloudflare ⤢ DateUdává čas, kdy byla odpověď vytvořena. Wed, 21 Oct 2025 07:28:00 GMT Podmíněné ⤢ If-None-MatchŽádá nové tělo, jen pokud se ETag změnil. "33a64df551425fcc55e4d42da148ef95" ⤢ If-Modified-SinceŽádá tělo, jen pokud se změnilo od uvedeného data. Wed, 21 Oct 2025 07:28:00 GMT ⤢ If-MatchPožadavek uspěje, jen když se ETag shoduje. "33a64df551425fcc55e4d42da148ef95" ⤢ If-Unmodified-SincePožadavek uspěje, jen když tělo nebylo od data změněno. Wed, 21 Oct 2025 07:28:00 GMT ⤢ If-RangePoužije Range, jen když ETag nebo datum stále odpovídá. "33a64df551425fcc55e4d42da148ef95" Zabezpečení ⤢ Strict-Transport-SecurityVynucuje HTTPS pro budoucí požadavky na tento host. max-age=31536000; includeSubDomains ⤢ Content-Security-PolicyVymezuje zdroje, ze kterých smí prohlížeč načítat. default-src 'self'; script-src 'self' ⤢ X-Frame-OptionsBrání jiným webům vkládat tuto stránku do rámu; nahrazeno direktivou CSP frame-ancestors, kterou prohlížeče upřednostní, jsou-li nastaveny obě. DENY ⤢ X-Content-Type-OptionsBrání prohlížeči hádat jiný typ obsahu. nosniff ⤢ Referrer-PolicyOmezuje referrer data odesílaná s odchozími požadavky. strict-origin-when-cross-origin ⤢ Permissions-PolicyPovoluje či blokuje funkce prohlížeče, jako je kamera nebo poloha. camera=(), geolocation=(self) ⤢ Cross-Origin-Opener-PolicyIzoluje stránku od oken prohlížeče z jiných původů. same-origin CORS ⤢ Access-Control-Allow-OriginJmenuje, který původ smí odpověď číst. https://example.com ⤢ Access-Control-Allow-MethodsVypisuje metody HTTP povolené v CORS. GET, POST, OPTIONS ⤢ Access-Control-Allow-HeadersVypisuje hlavičky požadavku povolené v CORS. Content-Type, Authorization ⤢ Access-Control-Allow-CredentialsDovoluje požadavkům s přihlašovacími údaji číst odpověď. true ⤢ Access-Control-Expose-HeadersVypisuje hlavičky odpovědi, které smí stránka číst skriptem. X-Request-Id, Content-Length ⤢ Access-Control-Max-AgeUrčuje, jak dlouho prohlížeč ukládá výsledek preflightu. 600 ⤢ Access-Control-Request-MethodSděluje serveru, jakou metodu použije skutečný požadavek. DELETE ⤢ Access-Control-Request-HeadersSděluje serveru, jaké hlavičky skutečný požadavek pošle. Content-Type, Authorization ⤢ Timing-Allow-OriginDovoluje jmenovanému původu číst podrobná data Resource Timing. https://example.com Obsah ⤢ Content-DispositionŘíká prohlížeči, aby tělo zobrazil, nebo uložil jako soubor. attachment; filename="report.pdf" ⤢ Content-RangeHlásí, jaký rozsah bajtů pokrývá částečné tělo. bytes 0-1023/146515 ⤢ Accept-RangesSděluje klientovi, že server přijímá požadavky s rozsahem bajtů. bytes ⤢ LinkOdkazuje na související zdroje, například další stránku. </page/2>; rel="next" ⤢ Alt-SvcOdkazuje na jiný koncový bod služby, například HTTP/3. h3=":443"; ma=86400 ⤢ WWW-AuthenticateJmenuje schéma autentizace, které server po 401 vyžaduje. Bearer realm="api"