मुफ़्त HTTP हेडर पार्सर

अनुरोधों और प्रतिक्रियाओं के HTTP हेडर पार्स और विश्लेषण करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

अपडेट किया गया

Share:
Home/Developer Tools/HTTP Headers Parser

HTTP Headers Parser

Parse and analyze HTTP headers. Get security scores and recommendations.

63
Security Score
C
3 Passed
5 Warnings
2 Missing
strict-transport-security
content-security-policy
x-frame-options
x-content-type-options
referrer-policy
permissions-policy
cross-origin-embedder-policy
cross-origin-opener-policy
cross-origin-resource-policy
x-xss-protection

Recommended Headers to Add

recommended
x-content-type-options
recommended
referrer-policy
recommended
permissions-policy
optional
cross-origin-embedder-policy
optional
cross-origin-opener-policy
Security Score63/100

HTTP Headers

Paste HTTP headers from browser DevTools, cURL, or any HTTP response.

Parsed Headers (10)

content
(1)
content-type
application/json; charset=utf-8

Indicates the media type of the resource

cache
(2)
cache-control
max-age=3600, public

Caching directives for both requests and responses

etag
"abc123"

Identifier for a specific version of a resource

security
(3)
x-frame-options
DENY

Prevents clickjacking by controlling iframe embedding

strict-transport-security
max-age=31536000; includeSubDomains

Forces HTTPS connections (HSTS)

Eligible for HSTS preload list - consider adding preload
content-security-policy
default-src 'self'

Controls resources the browser can load

response
(2)
server
nginx/1.18.0

Information about the server software

Consider removing to reduce information disclosure
set-cookie
session=abc123; HttpOnly; Secure; SameSite=Strict

Send cookies from server to client

general
(1)
date
Thu, 12 Dec 2024 10:30:00 GMT

Date and time the message was sent

cors
(1)
access-control-allow-origin
*

CORS: allowed origins for cross-origin requests

Wildcard (*) allows any origin - be cautious with credentials

अक्सर पूछे जाने वाले प्रश्न

HTTP Headers Parser क्या है?

HTTP Headers Parser एक मुफ़्त ऑनलाइन टूल है जो अनुरोधों और प्रतिक्रियाओं के HTTP हेडर का विश्लेषण और व्याख्या करता है। यह पूरी तरह आपके ब्राउज़र में चलता है, किसी इंस्टॉलेशन या साइन-अप की ज़रूरत नहीं।

क्या HTTP Headers Parser मुफ़्त है?

हाँ, यह पूरी तरह मुफ़्त है और इसके लिए किसी पंजीकरण की आवश्यकता नहीं है। सारा विश्लेषण आपके ब्राउज़र में क्लाइंट-साइड पर होता है।

यह कौन-सी जानकारी दिखाता है?

HTTP Headers Parser प्रत्येक हेडर का नाम और मान दिखाता है, साथ ही सुरक्षा प्रभावों, कैशिंग व्यवहार और कंटेंट नेगोशिएशन की व्याख्याएँ भी।

क्या इस टूल के साथ मेरा डेटा सुरक्षित है?

बिल्कुल। HTTP Headers Parser सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपका कंटेंट हर समय आपके डिवाइस पर निजी रहता है।

क्या HTTP Headers Parser मोबाइल उपकरणों पर काम करता है?

हाँ, HTTP Headers Parser पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे आधुनिक वेब ब्राउज़र वाले किसी भी डिवाइस पर इस्तेमाल कर सकते हैं, किसी ऐप को डाउनलोड करने की ज़रूरत नहीं।

क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की आवश्यकता नहीं है। बस अपने ब्राउज़र में HTTP Headers Parser खोलें और तुरंत इस्तेमाल शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।

यह किन प्रोग्रामिंग भाषाओं या प्रारूपों का समर्थन करता है?

HTTP Headers Parser कई लोकप्रिय प्रारूपों और भाषाओं का समर्थन करता है। समर्थित विकल्पों की पूरी सूची के लिए टूल का इंटरफ़ेस देखें।

मैं HTTP Headers Parser का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-कौन से ब्राउज़र समर्थित हैं?

HTTP Headers Parser सभी आधुनिक ब्राउज़रों में काम करता है, जिनमें Chrome, Firefox, Safari, Edge और Opera शामिल हैं। सर्वोत्तम अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

HTTP सिक्योरिटी स्कोर और लेटर ग्रेड की गणना कैसे होती है?

पार्सर दस भारित (weighted) सिक्योरिटी हेडर्स की जांच करता है और नतीजे को 0-100 के स्कोर और लेटर ग्रेड में बदल देता है। Content-Security-Policy को सबसे ज़्यादा भार दिया जाता है, उसके बाद Strict-Transport-Security को, जबकि X-Frame-Options और X-Content-Type-Options जैसी क्लिकजैकिंग व MIME-स्निफिंग से बचाव करने वाली सुरक्षाएं इनके ठीक पीछे आती हैं। हर हेडर को पास, वार्निंग या मिसिंग के रूप में जांचा जाता है: मौजूद और सही तरीके से सेट किया गया हेडर पूरे अंक पाता है, कमज़ोर वैल्यू आंशिक अंक पाती है, और मिसिंग हेडर को कोई अंक नहीं मिलता। कुल अंक एक ग्रेड में बदलते हैं जहां 90 या उससे ऊपर A+ है, 80 A है, 70 B है, 60 C है, 50 D है, और इससे कम कुछ भी F है। यह इंडस्ट्री के टूल्स द्वारा इस्तेमाल की जाने वाली ग्रेडिंग पद्धति जैसा ही है, लेकिन यह पूरी तरह आपके ब्राउज़र में चलता है। अपना स्कोर, ग्रेड और यह देखने के लिए कि कौन-सी जांचें पास हुईं, ऊपर अपने रिस्पॉन्स हेडर्स पेस्ट करें।

रिक्वेस्ट हेडर्स और रिस्पॉन्स हेडर्स में क्या अंतर है?

रिक्वेस्ट हेडर्स ब्राउज़र या क्लाइंट द्वारा सर्वर को भेजे जाते हैं और खुद रिक्वेस्ट के बारे में बताते हैं: कौन पूछ रहा है, वे किस तरह का कंटेंट स्वीकार करते हैं, और उसका संदर्भ। इनमें Host, User-Agent, Accept, Authorization, और Sec-Fetch परिवार शामिल हैं। रिस्पॉन्स हेडर्स सर्वर द्वारा वापस भेजे जाते हैं और बताते हैं कि जवाब क्या है और क्लाइंट को उसके साथ कैसा व्यवहार करना चाहिए, जिसमें Content-Type, Cache-Control, Set-Cookie, और Content-Security-Policy व Strict-Transport-Security जैसे सिक्योरिटी हेडर्स शामिल हैं। Content-Type जैसे कुछ हेडर्स दोनों दिशाओं में थोड़े अलग अर्थ के साथ दिखाई देते हैं। यह अंतर इसलिए मायने रखता है क्योंकि सिक्योरिटी स्कोरिंग और मिसिंग-हेडर जांच केवल रिस्पॉन्स पर लागू होती हैं, जबकि रिक्वेस्ट विश्लेषण यह समझने के बारे में है कि क्लाइंट ने क्या भेजा। यह टूल आपको Request और Response मोड के बीच स्विच करने देता है ताकि कैटेगराइज़ेशन और चेतावनियां बिल्कुल उसी से मेल खाएं जिसका आप विश्लेषण कर रहे हैं। ऊपर अपना ब्लॉक पेस्ट करें और सही मोड चुनें।

मेरे Set-Cookie हेडर को असुरक्षित क्यों बताया जा रहा है?

पार्सर हर Set-Cookie वैल्यू की जांच करता है और चेतावनी देता है जब उसमें सुरक्षात्मक एट्रिब्यूट्स न हों। बिना HttpOnly वाली कुकी को JavaScript पढ़ सकती है, जिससे वह क्रॉस-साइट स्क्रिप्टिंग के ज़रिए चोरी होने के खतरे में आ जाती है; बिना Secure के वह सादे HTTP पर भी भेजी जा सकती है; और बिना SameSite के वह क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति ज़्यादा असुरक्षित हो जाती है। सेशन और ऑथेंटिकेशन कुकीज़ में लगभग हमेशा ये तीनों होने चाहिए, उदाहरण के लिए HttpOnly; Secure; SameSite=Strict। यह चेतावनी एक संकेत भर है, कोई त्रुटि नहीं, क्योंकि कुछ कुकीज़ को वाकई स्क्रिप्ट्स द्वारा पढ़े जाने की ज़रूरत होती है, लेकिन लॉगिन या पहचान से जुड़ी किसी भी चीज़ के लिए ये फ्लैग सर्वश्रेष्ठ प्रथा हैं। यह टूल पार्सिंग के दौरान ही इन समस्याओं को इनलाइन दिखा देता है ताकि आप हेडर को शिप करने से पहले ठीक कर सकें। ऊपर अपनी Set-Cookie लाइन पेस्ट करें और देखें कि कौन-से एट्रिब्यूट मौजूद हैं और कौन-से जोड़ने की सलाह दी जाती है।

Strict-Transport-Security (HSTS) हेडर के लिए मुझे कौन-सी वैल्यू इस्तेमाल करनी चाहिए?

व्यापक रूप से स्वीकृत आधार वैल्यू है max-age=31536000; includeSubDomains, जो ब्राउज़र को बताती है कि पूरे डोमेन और उसके सभी सबडोमेन पर एक पूरे साल (31,536,000 सेकंड) तक HTTPS का इस्तेमाल किया जाए। इसमें preload जोड़ने से डोमेन ब्राउज़र की preload लिस्ट के लिए योग्य हो जाता है, जो HTTPS को हार्ड-कोड कर देता है ताकि पहली विज़िट भी सुरक्षित रहे। पार्सर HSTS को पूरा पास तभी देता है जब max-age कम से कम एक साल हो और includeSubDomains मौजूद हो; इससे कम max-age पर चेतावनी मिलती है, और हेडर न होने पर जांच फेल हो जाती है। includeSubDomains और preload को लेकर सावधान रहें, क्योंकि ये हर सबडोमेन पर लागू होते हैं और इन्हें बाद में हटाना मुश्किल होता है, इसलिए पहले पुष्टि कर लें कि सभी सबडोमेन HTTPS को सपोर्ट करते हैं। यह टूल आपको कॉपी करने के लिए तैयार सुझाई गई वैल्यू देता है और बताता है कि आपका मौजूदा हेडर preload के लिए योग्य है या नहीं। इसे जांचने के लिए ऊपर अपने हेडर्स पेस्ट करें।

जब मेरी Content-Security-Policy में 'unsafe-inline' या 'unsafe-eval' का इस्तेमाल होता है, तो इसका क्या मतलब है?

Content-Security-Policy यह सीमित करती है कि स्क्रिप्ट्स, स्टाइल्स, और अन्य रिसोर्स कहां से लोड हो सकते हैं, और यह क्रॉस-साइट स्क्रिप्टिंग के खिलाफ सबसे मज़बूत सुरक्षाओं में से एक है। 'unsafe-inline' और 'unsafe-eval' कीवर्ड इस सुरक्षा में छेद कर देते हैं: 'unsafe-inline' पेज में सीधे लिखी गई इनलाइन स्क्रिप्ट्स और स्टाइल्स को अनुमति देता है, और 'unsafe-eval' स्ट्रिंग्स को कोड के रूप में eval-स्टाइल में चलाने की अनुमति देता है, और हमलावर इन दोनों का दुरुपयोग कर सकते हैं। चूंकि ये सुरक्षा को कमज़ोर करते हैं, इसलिए पार्सर इन्हें रखने वाली CSP को मौजूद तो मानता है, लेकिन उसे पूरे पास की जगह चेतावनी के स्तर पर डाउनग्रेड कर देता है। बेहतर तरीका यह है कि इन्हें हटाकर केवल भरोसेमंद स्रोतों को अनुमति दी जाए, और जिस इनलाइन कोड की वाकई ज़रूरत हो उसके लिए अक्सर nonces या hashes का इस्तेमाल किया जाए। यह टूल पार्सिंग के दौरान इन कीवर्ड्स को पहचान लेता है और उनका असर समझाता है। ऊपर अपना CSP हेडर पेस्ट करें और देखें कि वह साफ़ तौर पर पास होता है या चेतावनी देता है।

Free HTTP Headers Parser के बारे में

HTTP Headers Parser एक फ्री टूल है जो HTTP हेडर्स के किसी भी रॉ ब्लॉक को एक साफ़-सुथरी, कैटेगरी में बंटी और सिक्योरिटी-स्कोर वाली रिपोर्ट में बदल देता है। किसी रिस्पॉन्स या रिक्वेस्ट के हेडर्स को एक-एक लाइन में पेस्ट करें — यह तुरंत हर लाइन को नाम और वैल्यू में अलग करता है, बताता है कि हर हेडर क्या काम करता है, जोखिम भरी सेटिंग्स को फ्लैग करता है, और पूरी सिक्योरिटी स्थिति को स्कोर करता है। यह उन बैकएंड और फ्रंटएंड डेवलपर्स, DevOps इंजीनियर्स, और सिक्योरिटी को लेकर सजग साइट ओनर्स के लिए बनाया गया है जिन्हें यह समझना है कि सर्वर असल में क्या भेज रहा है, वो भी ब्राउज़र छोड़े बिना।

सब कुछ आपकी डिवाइस पर ही लोकल रूप से चलता है। हेडर्स आपके ब्राउज़र में JavaScript के ज़रिए पार्स होते हैं, इसलिए आप जो भी पेस्ट करते हैं वह किसी सर्वर पर अपलोड या स्टोर नहीं होता — यह तब काम आता है जब हेडर्स में कोई सेशन कुकी, ऑथराइज़ेशन टोकन, या इंटरनल होस्टनेम शामिल हो। इसमें न कोई साइन-अप है, न इंस्टॉलेशन, और न ही इस्तेमाल की कोई सीमा।

यह क्या पार्स और कैटेगराइज़ करता है

पार्सर हर लाइन को पढ़ता है, पहले कोलन (:) से पहले वाले हिस्से को हेडर नाम मानता है और उसके बाद वाले हिस्से को वैल्यू, और फिर नाम को 80 से ज़्यादा जाने-पहचाने हेडर्स की बिल्ट-इन लाइब्रेरी से मिलाता है। हर हेडर को आठ रंग-कोडेड ग्रुप्स में से किसी एक में रखा जाता है, ताकि आप एक नज़र में रिस्पॉन्स की पूरी बनावट समझ सकें:

  • Security — Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, और अन्य
  • CORS — क्रॉस-ओरिजिन रिक्वेस्ट्स को नियंत्रित करने वाला पूरा Access-Control-Allow-* परिवार
  • Cache — Cache-Control, ETag, Last-Modified, Expires, Vary, और कंडीशनल If-* रिक्वेस्ट हेडर्स
  • Content — Content-Type, Content-Length, Content-Encoding, Content-Disposition, और इनसे जुड़े हेडर्स
  • Request, Response, General, और Performance — Host, User-Agent, Set-Cookie, Server, Server-Timing, और अन्य संदर्भ हेडर्स

जिस हेडर को यह पहचान नहीं पाता, उसे हटाया नहीं जाता बल्कि कस्टम या अननोन हेडर के रूप में लेबल कर दिया जाता है, ताकि कोई भी जानकारी छूटे नहीं। एक अलग रेफरेंस टैब में जल्दी देखने के लिए कैटेगरी के हिसाब से सबसे आम हेडर्स की सूची दी गई है।

सिक्योरिटी स्कोर और मिसिंग-हेडर जांच

लेबलिंग के अलावा, HTTP Headers Parser दस भारित (weighted) सिक्योरिटी हेडर्स की जांच करता है और A+ से लेकर F तक के लेटर ग्रेड के साथ 0–100 का स्कोर देता है। हर जांच का नतीजा पास, वार्निंग या मिसिंग में से एक होता है, और सारांश में यह गिनती दिखाई जाती है कि हर तरह के कितने हेडर्स हैं। सबसे ज़्यादा भार Content-Security-Policy को दिया जाता है, उसके बाद HSTS को, और क्लिकजैकिंग व MIME-स्निफिंग से बचाव करने वाली सुरक्षाएं इनके ठीक बाद आती हैं।

यह टूल उन ज़रूरी हेडर्स की सूची भी देता है जो आपके पास मौजूद नहीं हैं, और उन्हें महत्व के हिसाब से क्रम में लगाता है — क्रिटिकल, रेकमेंडेड, या ऑप्शनल — साथ ही एक व्यावहारिक सुझाई गई वैल्यू भी देता है जिसे एक क्लिक में कॉपी किया जा सकता है। उदाहरण के लिए, यह HSTS के लिए max-age=31536000; includeSubDomains और X-Content-Type-Options के लिए nosniff सुझाता है। ये व्यापक रूप से स्वीकृत सर्वश्रेष्ठ प्रथाओं (best practices) को दर्शाते हैं: HSTS के लिए एक साल (31,536,000 सेकंड) का max-age, includeSubDomains और preload के साथ, ब्राउज़र की preload लिस्ट में शामिल होने के लिए मानक माना जाता है।

हर हेडर की जांच और उपयोग के मामले

पार्सिंग करते समय यह टूल हर वैल्यू की बारीकी से जांच करता है और व्यावहारिक चेतावनियां दिखाता है। यह ऐसे Set-Cookie को फ्लैग करता है जिसमें HttpOnly, Secure, या SameSite एट्रिब्यूट न हों; ऐसी Content-Security-Policy को जो 'unsafe-inline' या 'unsafe-eval' पर निर्भर हो; क्रेडेंशियल्स के साथ इस्तेमाल होने वाले Access-Control-Allow-Origin वाइल्डकार्ड को; और ServerX-Powered-By जैसे जानकारी-उजागर करने वाले हेडर्स को, जो आपके सर्वर स्टैक की जानकारी लीक कर देते हैं।

आम इस्तेमाल में शामिल हैं: लॉन्च से पहले किसी साइट को सुरक्षित बनाना, यह पता लगाना कि ब्राउज़र ने कोई क्रॉस-ओरिजिन रिक्वेस्ट क्यों ब्लॉक की, यह पुष्टि करना कि CDN वही कैश हेडर्स भेज रहा है जिसकी आपको उम्मीद है, और किसी प्रतिस्पर्धी या वेंडर के रिस्पॉन्स की समीक्षा करना। Chrome या Firefox DevTools, किसी cURL रिस्पॉन्स, या अपने सर्वर कॉन्फ़िग से हेडर ब्लॉक कॉपी करें, उसे यहां पेस्ट करें, और जो भी विश्लेषण कर रहे हैं उसके अनुसार Request और Response मोड के बीच स्विच करें।