Tài liệu tham khảo về các header của yêu cầu và phản hồi, thứ đàm phán nội dung, bảo mật, bộ nhớ đệm và danh tính trong mọi lượt trao đổi HTTP.
Mỗi yêu cầu và phản hồi đều mang các header đàm phán nội dung, bảo mật, bộ nhớ đệm và danh tính. Dùng các trường này để điều khiển cách client và máy chủ trao đổi dữ liệu.
Bảng tham chiếu · 58 mục
Header HTTPExplained
58 of 58 rows
Yêu cầu
Chỉ định máy chủ và cổng mà yêu cầu nhắm tới.
developer.mozilla.org
Nhận diện phần mềm client gửi yêu cầu.
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7)
Khai báo các loại phương tiện mà client có thể xử lý.
text/html,application/xhtml+xml,application/json
Mang thông tin xác thực để xác thực client.
Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
Gửi cookie đã lưu trở lại máy chủ gốc.
sessionid=38afes7a8; theme=dark
Cung cấp URL của trang đã liên kết đến đây.
https://example.com/docs/index.html
Liệt kê các mã nén mà client chấp nhận.
gzip, deflate, br
Xếp hạng các ngôn ngữ tự nhiên mà client ưu tiên.
en-US,en;q=0.9
Chỉ định nguồn gốc đã khởi tạo yêu cầu.
https://example.com
Chỉ yêu cầu một phần của body, cho dưới dạng khoảng byte.
bytes=0-1023
Liệt kê các IP của client và proxy dọc theo đường đi của yêu cầu.
203.0.113.45, 70.41.3.18
Báo cho máy chủ gốc biết client đã dùng giao thức nào.
https
Mang đường đi proxy trong một trường chuẩn duy nhất.
for=203.0.113.45;proto=https
Điều khiển việc kết nối có giữ mở sau lần trao đổi này hay không.
keep-alive
Nêu điều kiện máy chủ phải xác nhận trước khi client gửi body.
100-continue
Giới hạn số proxy được phép chuyển tiếp một yêu cầu TRACE.
3
Phản hồi
Khai báo loại phương tiện của body trên cả yêu cầu và phản hồi.
text/html; charset=utf-8
Cho biết kích thước của body tính bằng byte.
3489
Điều hướng cách bộ nhớ đệm lưu yêu cầu hoặc phản hồi.
no-cache
Bảo trình duyệt lưu một cookie.
id=a3fWa; Expires=Wed, 21 Oct 2026 07:28:00 GMT; HttpOnly
Chỉ định URL của đích chuyển hướng.
https://example.com/new-location
Cung cấp thẻ phiên bản cho body, dùng trong yêu cầu có điều kiện.
"33a64df551425fcc55e4d42da148ef95"
Cho biết ngày và giờ body thay đổi lần cuối.
Wed, 21 Oct 2025 07:28:00 GMT
Liệt kê các header yêu cầu mà một phản hồi đã lưu phụ thuộc vào.
Accept-Encoding
Chỉ định cách nén được áp dụng cho body.
gzip
Chỉ định định dạng đường truyền dùng để di chuyển body.
chunked
Báo client biết phải chờ bao lâu trước yêu cầu tiếp theo.
120
Liệt kê các phương thức mà tài nguyên hỗ trợ.
GET, POST, HEAD
Báo cáo phản hồi đã ở trong bộ nhớ đệm bao lâu.
2463
Chỉ định phần mềm máy chủ đứng sau phản hồi.
cloudflare
Cho biết thời điểm phản hồi được tạo.
Wed, 21 Oct 2025 07:28:00 GMT
Có điều kiện
Chỉ yêu cầu body mới khi ETag đã thay đổi.
"33a64df551425fcc55e4d42da148ef95"
Chỉ yêu cầu body nếu nó đã thay đổi kể từ ngày đã cho.
Wed, 21 Oct 2025 07:28:00 GMT
Khiến yêu cầu chỉ thành công khi ETag khớp.
"33a64df551425fcc55e4d42da148ef95"
Khiến yêu cầu chỉ thành công khi body chưa đổi kể từ ngày đã cho.
Wed, 21 Oct 2025 07:28:00 GMT
Chỉ áp dụng Range khi ETag hoặc ngày vẫn còn khớp.
"33a64df551425fcc55e4d42da148ef95"
Bảo mật
Bắt buộc HTTPS cho các yêu cầu sau này tới máy chủ này.
max-age=31536000; includeSubDomains
Đưa các nguồn mà trình duyệt được phép tải vào danh sách cho phép.
default-src 'self'; script-src 'self'
Ngăn các trang khác nhúng trang này vào khung; đã bị thay thế bởi chỉ thị frame-ancestors của CSP, trình duyệt sẽ dùng chỉ thị đó khi cả hai cùng được đặt.
DENY
Ngăn trình duyệt đoán một loại nội dung khác.
nosniff
Giới hạn dữ liệu referrer gửi kèm các yêu cầu đi.
strict-origin-when-cross-origin
Cấp hoặc chặn các tính năng của trình duyệt, như camera hay định vị địa lý.
camera=(), geolocation=(self)
Cô lập trang khỏi các cửa sổ trình duyệt khác nguồn gốc.
same-origin
CORS
Chỉ định nguồn gốc nào được đọc phản hồi.
https://example.com
Liệt kê các phương thức HTTP được phép trong CORS.
GET, POST, OPTIONS
Liệt kê các header yêu cầu được phép trong CORS.
Content-Type, Authorization
Cho phép các yêu cầu kèm thông tin xác thực đọc phản hồi.
true
Liệt kê các header phản hồi mà trang có thể đọc từ script.
X-Request-Id, Content-Length
Đặt thời gian trình duyệt lưu kết quả preflight vào bộ nhớ đệm.
600
Báo cho máy chủ biết yêu cầu thật sẽ dùng phương thức nào.
DELETE
Báo cho máy chủ biết yêu cầu thật sẽ gửi những header nào.
Content-Type, Authorization
Cho phép nguồn gốc được chỉ định đọc dữ liệu thời gian tài nguyên chi tiết.
https://example.com
Nội dung
Bảo trình duyệt hiển thị body hoặc lưu nó thành tệp.
attachment; filename="report.pdf"
Báo cáo khoảng byte mà một body một phần bao phủ.
bytes 0-1023/146515
Báo cho client biết máy chủ chấp nhận yêu cầu khoảng byte.
bytes
Trỏ đến các tài nguyên liên quan, như trang tiếp theo.
</page/2>; rel="next"
Trỏ đến một điểm cuối dịch vụ khác, như HTTP/3.
h3=":443"; ma=86400
Chỉ định lược đồ xác thực mà máy chủ yêu cầu sau một lỗi 401.