मुफ़्त HTTP हेडर पार्सर
अनुरोधों और प्रतिक्रियाओं के HTTP हेडर पार्स और विश्लेषण करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
अपडेट किया गया
HTTP Headers Parser
Parse and analyze HTTP headers. Get security scores and recommendations.
strict-transport-securitycontent-security-policyx-frame-optionsx-content-type-optionsreferrer-policypermissions-policycross-origin-embedder-policycross-origin-opener-policycross-origin-resource-policyx-xss-protectionRecommended Headers to Add
x-content-type-optionsreferrer-policypermissions-policycross-origin-embedder-policycross-origin-opener-policyHTTP Headers
Paste HTTP headers from browser DevTools, cURL, or any HTTP response.
Parsed Headers (10)
content-typeIndicates the media type of the resource
cache-controlCaching directives for both requests and responses
etagIdentifier for a specific version of a resource
x-frame-optionsPrevents clickjacking by controlling iframe embedding
strict-transport-securityForces HTTPS connections (HSTS)
content-security-policyControls resources the browser can load
serverInformation about the server software
set-cookieSend cookies from server to client
dateDate and time the message was sent
access-control-allow-originCORS: allowed origins for cross-origin requests
अक्सर पूछे जाने वाले प्रश्न
HTTP Headers Parser क्या है?
HTTP Headers Parser एक मुफ़्त ऑनलाइन टूल है जो अनुरोधों और प्रतिक्रियाओं के HTTP हेडर का विश्लेषण और व्याख्या करता है। यह पूरी तरह आपके ब्राउज़र में चलता है, किसी इंस्टॉलेशन या साइन-अप की ज़रूरत नहीं।
क्या HTTP Headers Parser मुफ़्त है?
हाँ, यह पूरी तरह मुफ़्त है और इसके लिए किसी पंजीकरण की आवश्यकता नहीं है। सारा विश्लेषण आपके ब्राउज़र में क्लाइंट-साइड पर होता है।
यह कौन-सी जानकारी दिखाता है?
HTTP Headers Parser प्रत्येक हेडर का नाम और मान दिखाता है, साथ ही सुरक्षा प्रभावों, कैशिंग व्यवहार और कंटेंट नेगोशिएशन की व्याख्याएँ भी।
क्या इस टूल के साथ मेरा डेटा सुरक्षित है?
बिल्कुल। HTTP Headers Parser सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपका कंटेंट हर समय आपके डिवाइस पर निजी रहता है।
क्या HTTP Headers Parser मोबाइल उपकरणों पर काम करता है?
हाँ, HTTP Headers Parser पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे आधुनिक वेब ब्राउज़र वाले किसी भी डिवाइस पर इस्तेमाल कर सकते हैं, किसी ऐप को डाउनलोड करने की ज़रूरत नहीं।
क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?
किसी खाते या पंजीकरण की आवश्यकता नहीं है। बस अपने ब्राउज़र में HTTP Headers Parser खोलें और तुरंत इस्तेमाल शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।
यह किन प्रोग्रामिंग भाषाओं या प्रारूपों का समर्थन करता है?
HTTP Headers Parser कई लोकप्रिय प्रारूपों और भाषाओं का समर्थन करता है। समर्थित विकल्पों की पूरी सूची के लिए टूल का इंटरफ़ेस देखें।
मैं HTTP Headers Parser का उपयोग कैसे करूँ?
बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।
कौन-कौन से ब्राउज़र समर्थित हैं?
HTTP Headers Parser सभी आधुनिक ब्राउज़रों में काम करता है, जिनमें Chrome, Firefox, Safari, Edge और Opera शामिल हैं। सर्वोत्तम अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।
HTTP सिक्योरिटी स्कोर और लेटर ग्रेड की गणना कैसे होती है?
पार्सर दस भारित (weighted) सिक्योरिटी हेडर्स की जांच करता है और नतीजे को 0-100 के स्कोर और लेटर ग्रेड में बदल देता है। Content-Security-Policy को सबसे ज़्यादा भार दिया जाता है, उसके बाद Strict-Transport-Security को, जबकि X-Frame-Options और X-Content-Type-Options जैसी क्लिकजैकिंग व MIME-स्निफिंग से बचाव करने वाली सुरक्षाएं इनके ठीक पीछे आती हैं। हर हेडर को पास, वार्निंग या मिसिंग के रूप में जांचा जाता है: मौजूद और सही तरीके से सेट किया गया हेडर पूरे अंक पाता है, कमज़ोर वैल्यू आंशिक अंक पाती है, और मिसिंग हेडर को कोई अंक नहीं मिलता। कुल अंक एक ग्रेड में बदलते हैं जहां 90 या उससे ऊपर A+ है, 80 A है, 70 B है, 60 C है, 50 D है, और इससे कम कुछ भी F है। यह इंडस्ट्री के टूल्स द्वारा इस्तेमाल की जाने वाली ग्रेडिंग पद्धति जैसा ही है, लेकिन यह पूरी तरह आपके ब्राउज़र में चलता है। अपना स्कोर, ग्रेड और यह देखने के लिए कि कौन-सी जांचें पास हुईं, ऊपर अपने रिस्पॉन्स हेडर्स पेस्ट करें।
रिक्वेस्ट हेडर्स और रिस्पॉन्स हेडर्स में क्या अंतर है?
रिक्वेस्ट हेडर्स ब्राउज़र या क्लाइंट द्वारा सर्वर को भेजे जाते हैं और खुद रिक्वेस्ट के बारे में बताते हैं: कौन पूछ रहा है, वे किस तरह का कंटेंट स्वीकार करते हैं, और उसका संदर्भ। इनमें Host, User-Agent, Accept, Authorization, और Sec-Fetch परिवार शामिल हैं। रिस्पॉन्स हेडर्स सर्वर द्वारा वापस भेजे जाते हैं और बताते हैं कि जवाब क्या है और क्लाइंट को उसके साथ कैसा व्यवहार करना चाहिए, जिसमें Content-Type, Cache-Control, Set-Cookie, और Content-Security-Policy व Strict-Transport-Security जैसे सिक्योरिटी हेडर्स शामिल हैं। Content-Type जैसे कुछ हेडर्स दोनों दिशाओं में थोड़े अलग अर्थ के साथ दिखाई देते हैं। यह अंतर इसलिए मायने रखता है क्योंकि सिक्योरिटी स्कोरिंग और मिसिंग-हेडर जांच केवल रिस्पॉन्स पर लागू होती हैं, जबकि रिक्वेस्ट विश्लेषण यह समझने के बारे में है कि क्लाइंट ने क्या भेजा। यह टूल आपको Request और Response मोड के बीच स्विच करने देता है ताकि कैटेगराइज़ेशन और चेतावनियां बिल्कुल उसी से मेल खाएं जिसका आप विश्लेषण कर रहे हैं। ऊपर अपना ब्लॉक पेस्ट करें और सही मोड चुनें।
मेरे Set-Cookie हेडर को असुरक्षित क्यों बताया जा रहा है?
पार्सर हर Set-Cookie वैल्यू की जांच करता है और चेतावनी देता है जब उसमें सुरक्षात्मक एट्रिब्यूट्स न हों। बिना HttpOnly वाली कुकी को JavaScript पढ़ सकती है, जिससे वह क्रॉस-साइट स्क्रिप्टिंग के ज़रिए चोरी होने के खतरे में आ जाती है; बिना Secure के वह सादे HTTP पर भी भेजी जा सकती है; और बिना SameSite के वह क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति ज़्यादा असुरक्षित हो जाती है। सेशन और ऑथेंटिकेशन कुकीज़ में लगभग हमेशा ये तीनों होने चाहिए, उदाहरण के लिए HttpOnly; Secure; SameSite=Strict। यह चेतावनी एक संकेत भर है, कोई त्रुटि नहीं, क्योंकि कुछ कुकीज़ को वाकई स्क्रिप्ट्स द्वारा पढ़े जाने की ज़रूरत होती है, लेकिन लॉगिन या पहचान से जुड़ी किसी भी चीज़ के लिए ये फ्लैग सर्वश्रेष्ठ प्रथा हैं। यह टूल पार्सिंग के दौरान ही इन समस्याओं को इनलाइन दिखा देता है ताकि आप हेडर को शिप करने से पहले ठीक कर सकें। ऊपर अपनी Set-Cookie लाइन पेस्ट करें और देखें कि कौन-से एट्रिब्यूट मौजूद हैं और कौन-से जोड़ने की सलाह दी जाती है।
Strict-Transport-Security (HSTS) हेडर के लिए मुझे कौन-सी वैल्यू इस्तेमाल करनी चाहिए?
व्यापक रूप से स्वीकृत आधार वैल्यू है max-age=31536000; includeSubDomains, जो ब्राउज़र को बताती है कि पूरे डोमेन और उसके सभी सबडोमेन पर एक पूरे साल (31,536,000 सेकंड) तक HTTPS का इस्तेमाल किया जाए। इसमें preload जोड़ने से डोमेन ब्राउज़र की preload लिस्ट के लिए योग्य हो जाता है, जो HTTPS को हार्ड-कोड कर देता है ताकि पहली विज़िट भी सुरक्षित रहे। पार्सर HSTS को पूरा पास तभी देता है जब max-age कम से कम एक साल हो और includeSubDomains मौजूद हो; इससे कम max-age पर चेतावनी मिलती है, और हेडर न होने पर जांच फेल हो जाती है। includeSubDomains और preload को लेकर सावधान रहें, क्योंकि ये हर सबडोमेन पर लागू होते हैं और इन्हें बाद में हटाना मुश्किल होता है, इसलिए पहले पुष्टि कर लें कि सभी सबडोमेन HTTPS को सपोर्ट करते हैं। यह टूल आपको कॉपी करने के लिए तैयार सुझाई गई वैल्यू देता है और बताता है कि आपका मौजूदा हेडर preload के लिए योग्य है या नहीं। इसे जांचने के लिए ऊपर अपने हेडर्स पेस्ट करें।
जब मेरी Content-Security-Policy में 'unsafe-inline' या 'unsafe-eval' का इस्तेमाल होता है, तो इसका क्या मतलब है?
Content-Security-Policy यह सीमित करती है कि स्क्रिप्ट्स, स्टाइल्स, और अन्य रिसोर्स कहां से लोड हो सकते हैं, और यह क्रॉस-साइट स्क्रिप्टिंग के खिलाफ सबसे मज़बूत सुरक्षाओं में से एक है। 'unsafe-inline' और 'unsafe-eval' कीवर्ड इस सुरक्षा में छेद कर देते हैं: 'unsafe-inline' पेज में सीधे लिखी गई इनलाइन स्क्रिप्ट्स और स्टाइल्स को अनुमति देता है, और 'unsafe-eval' स्ट्रिंग्स को कोड के रूप में eval-स्टाइल में चलाने की अनुमति देता है, और हमलावर इन दोनों का दुरुपयोग कर सकते हैं। चूंकि ये सुरक्षा को कमज़ोर करते हैं, इसलिए पार्सर इन्हें रखने वाली CSP को मौजूद तो मानता है, लेकिन उसे पूरे पास की जगह चेतावनी के स्तर पर डाउनग्रेड कर देता है। बेहतर तरीका यह है कि इन्हें हटाकर केवल भरोसेमंद स्रोतों को अनुमति दी जाए, और जिस इनलाइन कोड की वाकई ज़रूरत हो उसके लिए अक्सर nonces या hashes का इस्तेमाल किया जाए। यह टूल पार्सिंग के दौरान इन कीवर्ड्स को पहचान लेता है और उनका असर समझाता है। ऊपर अपना CSP हेडर पेस्ट करें और देखें कि वह साफ़ तौर पर पास होता है या चेतावनी देता है।
संबंधित टूल
मुफ़्त API टेस्टर ऑनलाइन
GET, POST, PUT, DELETE अनुरोधों के साथ REST API का परीक्षण करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त cURL से कोड कन्वर्टर
cURL कमांड को JavaScript, Python, PHP कोड में बदलें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त JSON Schema जनरेटर
अपने JSON डेटा से स्वचालित रूप से JSON Schema बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
मुफ़्त Git कमांड जनरेटर
एक विज़ुअल इंटरफ़ेस से सामान्य Git कमांड बनाएं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।
Free HTTP Headers Parser के बारे में
HTTP Headers Parser एक फ्री टूल है जो HTTP हेडर्स के किसी भी रॉ ब्लॉक को एक साफ़-सुथरी, कैटेगरी में बंटी और सिक्योरिटी-स्कोर वाली रिपोर्ट में बदल देता है। किसी रिस्पॉन्स या रिक्वेस्ट के हेडर्स को एक-एक लाइन में पेस्ट करें — यह तुरंत हर लाइन को नाम और वैल्यू में अलग करता है, बताता है कि हर हेडर क्या काम करता है, जोखिम भरी सेटिंग्स को फ्लैग करता है, और पूरी सिक्योरिटी स्थिति को स्कोर करता है। यह उन बैकएंड और फ्रंटएंड डेवलपर्स, DevOps इंजीनियर्स, और सिक्योरिटी को लेकर सजग साइट ओनर्स के लिए बनाया गया है जिन्हें यह समझना है कि सर्वर असल में क्या भेज रहा है, वो भी ब्राउज़र छोड़े बिना।
सब कुछ आपकी डिवाइस पर ही लोकल रूप से चलता है। हेडर्स आपके ब्राउज़र में JavaScript के ज़रिए पार्स होते हैं, इसलिए आप जो भी पेस्ट करते हैं वह किसी सर्वर पर अपलोड या स्टोर नहीं होता — यह तब काम आता है जब हेडर्स में कोई सेशन कुकी, ऑथराइज़ेशन टोकन, या इंटरनल होस्टनेम शामिल हो। इसमें न कोई साइन-अप है, न इंस्टॉलेशन, और न ही इस्तेमाल की कोई सीमा।
यह क्या पार्स और कैटेगराइज़ करता है
पार्सर हर लाइन को पढ़ता है, पहले कोलन (:) से पहले वाले हिस्से को हेडर नाम मानता है और उसके बाद वाले हिस्से को वैल्यू, और फिर नाम को 80 से ज़्यादा जाने-पहचाने हेडर्स की बिल्ट-इन लाइब्रेरी से मिलाता है। हर हेडर को आठ रंग-कोडेड ग्रुप्स में से किसी एक में रखा जाता है, ताकि आप एक नज़र में रिस्पॉन्स की पूरी बनावट समझ सकें:
- Security — Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, और अन्य
- CORS — क्रॉस-ओरिजिन रिक्वेस्ट्स को नियंत्रित करने वाला पूरा Access-Control-Allow-* परिवार
- Cache — Cache-Control, ETag, Last-Modified, Expires, Vary, और कंडीशनल If-* रिक्वेस्ट हेडर्स
- Content — Content-Type, Content-Length, Content-Encoding, Content-Disposition, और इनसे जुड़े हेडर्स
- Request, Response, General, और Performance — Host, User-Agent, Set-Cookie, Server, Server-Timing, और अन्य संदर्भ हेडर्स
जिस हेडर को यह पहचान नहीं पाता, उसे हटाया नहीं जाता बल्कि कस्टम या अननोन हेडर के रूप में लेबल कर दिया जाता है, ताकि कोई भी जानकारी छूटे नहीं। एक अलग रेफरेंस टैब में जल्दी देखने के लिए कैटेगरी के हिसाब से सबसे आम हेडर्स की सूची दी गई है।
सिक्योरिटी स्कोर और मिसिंग-हेडर जांच
लेबलिंग के अलावा, HTTP Headers Parser दस भारित (weighted) सिक्योरिटी हेडर्स की जांच करता है और A+ से लेकर F तक के लेटर ग्रेड के साथ 0–100 का स्कोर देता है। हर जांच का नतीजा पास, वार्निंग या मिसिंग में से एक होता है, और सारांश में यह गिनती दिखाई जाती है कि हर तरह के कितने हेडर्स हैं। सबसे ज़्यादा भार Content-Security-Policy को दिया जाता है, उसके बाद HSTS को, और क्लिकजैकिंग व MIME-स्निफिंग से बचाव करने वाली सुरक्षाएं इनके ठीक बाद आती हैं।
यह टूल उन ज़रूरी हेडर्स की सूची भी देता है जो आपके पास मौजूद नहीं हैं, और उन्हें महत्व के हिसाब से क्रम में लगाता है — क्रिटिकल, रेकमेंडेड, या ऑप्शनल — साथ ही एक व्यावहारिक सुझाई गई वैल्यू भी देता है जिसे एक क्लिक में कॉपी किया जा सकता है। उदाहरण के लिए, यह HSTS के लिए max-age=31536000; includeSubDomains और X-Content-Type-Options के लिए nosniff सुझाता है। ये व्यापक रूप से स्वीकृत सर्वश्रेष्ठ प्रथाओं (best practices) को दर्शाते हैं: HSTS के लिए एक साल (31,536,000 सेकंड) का max-age, includeSubDomains और preload के साथ, ब्राउज़र की preload लिस्ट में शामिल होने के लिए मानक माना जाता है।
हर हेडर की जांच और उपयोग के मामले
पार्सिंग करते समय यह टूल हर वैल्यू की बारीकी से जांच करता है और व्यावहारिक चेतावनियां दिखाता है। यह ऐसे Set-Cookie को फ्लैग करता है जिसमें HttpOnly, Secure, या SameSite एट्रिब्यूट न हों; ऐसी Content-Security-Policy को जो 'unsafe-inline' या 'unsafe-eval' पर निर्भर हो; क्रेडेंशियल्स के साथ इस्तेमाल होने वाले Access-Control-Allow-Origin वाइल्डकार्ड को; और Server व X-Powered-By जैसे जानकारी-उजागर करने वाले हेडर्स को, जो आपके सर्वर स्टैक की जानकारी लीक कर देते हैं।
आम इस्तेमाल में शामिल हैं: लॉन्च से पहले किसी साइट को सुरक्षित बनाना, यह पता लगाना कि ब्राउज़र ने कोई क्रॉस-ओरिजिन रिक्वेस्ट क्यों ब्लॉक की, यह पुष्टि करना कि CDN वही कैश हेडर्स भेज रहा है जिसकी आपको उम्मीद है, और किसी प्रतिस्पर्धी या वेंडर के रिस्पॉन्स की समीक्षा करना। Chrome या Firefox DevTools, किसी cURL रिस्पॉन्स, या अपने सर्वर कॉन्फ़िग से हेडर ब्लॉक कॉपी करें, उसे यहां पेस्ट करें, और जो भी विश्लेषण कर रहे हैं उसके अनुसार Request और Response मोड के बीच स्विच करें।