Skip to content

HTTP 标头 详解

一份关于请求与响应标头的参考,这些标头在每次 HTTP 交换中协商内容、安全、缓存与身份。

每个请求和响应都携带协商内容、安全、缓存与身份的标头。使用这些字段来控制客户端与服务器交换数据的方式。

参考表格 · 58 条目
58 of 58 rows
请求
指明请求目标的服务器和端口。developer.mozilla.org
标识发起请求的客户端软件。Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7)
声明客户端能够处理的媒体类型。text/html,application/xhtml+xml,application/json
携带用于认证客户端的凭据。Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
将已存储的 cookie 发回源服务器。sessionid=38afes7a8; theme=dark
给出链接到当前页面的页面 URL。https://example.com/docs/index.html
列出客户端接受的压缩编码。gzip, deflate, br
对客户端偏好的自然语言排序。en-US,en;q=0.9
指明发起请求的源。https://example.com
请求正文的指定字节范围部分。bytes=0-1023
列出请求路径上的客户端与代理 IP。203.0.113.45, 70.41.3.18
告知源站客户端使用的协议。https
用一个标准字段携带代理路径。for=203.0.113.45;proto=https
控制本次交换后连接是否保持打开。keep-alive
说明客户端发送正文前服务器必须确认的内容。100-continue
限制可转发 TRACE 请求的代理数量。3
响应
声明请求与响应中正文的媒体类型。text/html; charset=utf-8
给出正文的字节大小。3489
指示缓存如何存储请求或响应。no-cache
让浏览器存储一个 cookie。id=a3fWa; Expires=Wed, 21 Oct 2026 07:28:00 GMT; HttpOnly
指明重定向目标的 URL。https://example.com/new-location
给出正文的版本标签,供条件请求使用。"33a64df551425fcc55e4d42da148ef95"
给出正文最后一次更改的日期和时间。Wed, 21 Oct 2025 07:28:00 GMT
列出缓存响应所依赖的请求标头。Accept-Encoding
指明应用于正文的压缩方式。gzip
指明传输正文所用的线路格式。chunked
告知客户端下一次请求前需等待多久。120
列出资源支持的方法。GET, POST, HEAD
报告响应在缓存中停留的时长。2463
指明响应背后的服务器软件。cloudflare
给出响应产生的时间。Wed, 21 Oct 2025 07:28:00 GMT
条件请求
仅在 ETag 变化时才请求新正文。"33a64df551425fcc55e4d42da148ef95"
仅当正文自该日期后发生变化时才请求正文。Wed, 21 Oct 2025 07:28:00 GMT
使请求仅在 ETag 匹配时成功。"33a64df551425fcc55e4d42da148ef95"
使请求仅在正文自该日期后未变化时成功。Wed, 21 Oct 2025 07:28:00 GMT
仅在 ETag 或日期仍然匹配时应用 Range。"33a64df551425fcc55e4d42da148ef95"
安全
强制此后访问该主机时使用 HTTPS。max-age=31536000; includeSubDomains
将浏览器可加载的来源列入白名单。default-src 'self'; script-src 'self'
阻止其他站点将本页面嵌入框架;已被 CSP 的 frame-ancestors 指令取代,两者同时设置时浏览器改用后者。DENY
阻止浏览器猜测不同的内容类型。nosniff
限制外发请求携带的 referrer 数据。strict-origin-when-cross-origin
授予或阻止浏览器功能,例如摄像头或地理位置。camera=(), geolocation=(self)
将页面与跨源浏览器窗口隔离。same-origin
CORS
指明哪个源可以读取响应。https://example.com
列出 CORS 中允许的 HTTP 方法。GET, POST, OPTIONS
列出 CORS 中允许的请求标头。Content-Type, Authorization
允许携带凭据的请求读取响应。true
列出页面可从脚本读取的响应标头。X-Request-Id, Content-Length
设置浏览器缓存预检结果的时长。600
告知服务器实际请求将使用的方法。DELETE
告知服务器实际请求将发送的标头。Content-Type, Authorization
允许指定的源读取详细的资源计时数据。https://example.com
内容
让浏览器显示正文或将其保存为文件。attachment; filename="report.pdf"
报告部分正文覆盖的字节范围。bytes 0-1023/146515
告知客户端服务器接受字节范围请求。bytes
指向相关资源,例如下一页。</page/2>; rel="next"
指向另一个服务端点,例如 HTTP/3。h3=":443"; ma=86400
指明 401 之后服务器要求的认证方案。Bearer realm="api"