मुफ़्त HTTP हेडर जाँचक

डिबगिंग और SEO ऑडिट के लिए किसी भी URL से HTTP प्रतिक्रिया हेडर देखें और उनका विश्लेषण करें। मुफ़्त, तेज़ और बिना साइन-अप के पूरी तरह आपके ब्राउज़र में चलता है।

अपडेट किया गया

Share:
Home/Domain Tools/HTTP Headers

HTTP Headers

Analyze HTTP response headers with security grading, caching analysis, and CSP evaluation.

HTTP Header Analyzer

Try:

Enter a domain name to analyze its HTTP headers

Simulated Data

Headers are generated for demonstration. Use browser DevTools or curl -I for real headers.

अक्सर पूछे जाने वाले प्रश्न

HTTP हेडर चेकर क्या है?

HTTP हेडर चेकर एक मुफ़्त ऑनलाइन टूल है जो किसी भी URL से HTTP रिस्पॉन्स हेडर दिखाता है, जो डिबगिंग और सुरक्षा विश्लेषण के लिए उपयोगी है।

क्या HTTP हेडर चेकर मुफ़्त है?

हाँ, यह पूरी तरह मुफ़्त है और इसके लिए किसी पंजीकरण की ज़रूरत नहीं है।

HTTP हेडर मुझे क्या बता सकते हैं?

HTTP हेडर किसी वेबसाइट के बारे में सर्वर प्रकार, कैशिंग नीतियाँ, सुरक्षा कॉन्फ़िगरेशन, कंटेंट एन्कोडिंग और अन्य महत्वपूर्ण तकनीकी विवरण प्रकट करते हैं।

क्या इस टूल के साथ मेरा डेटा सुरक्षित है?

बिल्कुल। HTTP हेडर चेकर सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर ही प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपकी सामग्री हर समय आपके डिवाइस पर निजी रहती है।

क्या HTTP हेडर चेकर मोबाइल डिवाइस पर काम करता है?

हाँ, HTTP हेडर चेकर पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे आधुनिक वेब ब्राउज़र वाले किसी भी डिवाइस पर इस्तेमाल कर सकते हैं — किसी ऐप को डाउनलोड करने की ज़रूरत नहीं।

क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की ज़रूरत नहीं है। बस अपने ब्राउज़र में HTTP हेडर चेकर खोलें और तुरंत इस्तेमाल शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।

मैं HTTP हेडर चेकर का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार कोई भी सेटिंग समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-कौन से ब्राउज़र समर्थित हैं?

HTTP हेडर चेकर Chrome, Firefox, Safari, Edge और Opera सहित सभी आधुनिक ब्राउज़रों में काम करता है। बेहतरीन अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

कौन-से HTTP सिक्योरिटी हेडर्स को स्कोर किया जाता है और स्कोर कैसे कैलकुलेट होता है?

यह चेकर सात रिस्पॉन्स हेडर्स को 100-पॉइंट स्केल पर स्कोर करता है, फिर कुल स्कोर को A+ से लेकर F तक के लेटर ग्रेड में बदल देता है। सबसे भारी वज़न रखने वाले दो हेडर्स हैं Strict-Transport-Security और Content-Security-Policy, जिनमें से हर एक की वैल्यू 25 पॉइंट तक होती है क्योंकि ये प्रोटोकॉल डाउनग्रेड और क्रॉस-साइट स्क्रिप्टिंग को रोकते हैं। X-Frame-Options क्लिकजैकिंग से बचाव के लिए 15 पॉइंट जोड़ता है, जबकि X-Content-Type-Options, Referrer-Policy, और Permissions-Policy में से हर एक 10-10 पॉइंट देता है। पुराना पड़ चुका X-XSS-Protection हेडर सिर्फ़ 5 पॉइंट के लायक है। इसलिए जिस साइट में CSP और HSTS दोनों नहीं होते, वह तुरंत अपने संभावित स्कोर का आधा हिस्सा गँवा देती है, यही वजह है कि इन दो हेडर्स को सबसे पहले ठीक करना चाहिए। कोई डोमेन डालें और Security टैब आपका ग्रेड दिखाएगा, साथ ही यह भी कि कौन-से हेडर्स मौजूद हैं, कौन-से गायब हैं, या कमज़ोर तरीके से सेट किए गए हैं।

Strict-Transport-Security और Content-Security-Policy में क्या फ़र्क़ है?

ये दोनों बिल्कुल अलग-अलग तरह के हमलों से बचाते हैं। Strict-Transport-Security (HSTS) ब्राउज़र को बताता है कि किसी डोमेन के लिए हमेशा HTTPS ही इस्तेमाल करे, जिससे डाउनग्रेड अटैक और स्ट्रिपिंग रुक जाती है; एक मज़बूत वैल्यू है max-age=31536000; includeSubDomains; preload, यानी एक साल, हर सबडोमेन, और ब्राउज़र की प्रीलोड लिस्ट में शामिल होने की पात्रता। इसके बजाय Content-Security-Policy (CSP) यह नियंत्रित करता है कि रिसोर्सेज़ कहाँ से लोड हो सकते हैं — यानी पेज किन स्क्रिप्ट, स्टाइल, इमेज, और फ़ॉन्ट सोर्सेज़ पर भरोसा करता है — और यह क्रॉस-साइट स्क्रिप्टिंग और इंजेक्शन के खिलाफ़ सबसे मज़बूत बचावों में से एक है। HSTS कनेक्शन को मज़बूत बनाता है; CSP पेज के कंटेंट को मज़बूत बनाता है। अच्छी तरह सुरक्षित साइट आमतौर पर दोनों सेट करती है, और ग्रेड में दोनों की पूरी 25-पॉइंट वेटेज होती है। यह टूल आपकी CSP को अलग-अलग डायरेक्टिव्स में तोड़ता है और वाइल्डकार्ड या unsafe-inline वैल्यूज़ को फ्लैग करता है, तो कोई डोमेन डालकर देखें कि हर एक कैसे कॉन्फ़िगर किया गया है।

यह जानने के लिए कि कोई पेज कैशेबल है या नहीं, Cache-Control हेडर कैसे पढ़ें?

Cache-Control कॉमा से अलग किए गए डायरेक्टिव्स की एक लिस्ट है जो तय करती है कि रिस्पॉन्स को कौन स्टोर कर सकता है और कितनी देर तक। public शब्द का मतलब है कि कोई भी कैश, CDN सहित, इसे रख सकता है, जबकि private स्टोरेज को सिर्फ़ यूज़र के अपने ब्राउज़र तक सीमित करता है। max-age वैल्यू सेकंड्स में एक जीवनकाल है, इसलिए max-age=86400 का मतलब है एक दिन। no-store जैसे डायरेक्टिव्स कैशिंग को पूरी तरह रोकते हैं, और no-cache स्टोरेज की इजाज़त तो देता है लेकिन दोबारा इस्तेमाल से पहले रीवैलिडेशन ज़रूरी कर देता है। स्टैटिक एसेट्स पर लंबा जीवनकाल रिपीट विज़िट्स को तेज़ बनाता है और ओरिजिन लोड कम करता है, जबकि HTML में आमतौर पर छोटी या no-cache वैल्यूज़ होती हैं ताकि अपडेट्स जल्दी दिखें। इस टूल का Caching टैब इन्हें सरल भाषा में समझाता है — पब्लिक बनाम प्राइवेट, max-age, और रिस्पॉन्स कैशेबल है भी या नहीं — तो कोई डोमेन डालें और खुद रॉ स्ट्रिंग को पार्स किए बिना पॉलिसी को समझें।

ब्राउज़र में कोई वेबसाइट दूसरी साइट के HTTP हेडर्स क्यों नहीं पढ़ सकती?

ब्राउज़र same-origin पॉलिसी लागू करते हैं, जो एक डोमेन पर चल रहे JavaScript को दूसरे डोमेन के रॉ रिस्पॉन्स पढ़ने से रोकती है, जब तक कि वह सर्वर CORS हेडर्स के ज़रिए साफ़ तौर पर इजाज़त न दे। यह एक जानबूझकर बनाई गई सिक्योरिटी सीमा है: अगर यह न हो, तो आप जिस भी पेज पर जाएँ वह चुपचाप दूसरी साइट्स पर आपके लॉग-इन सेशंस को जाँच सकता है। इसी पाबंदी की वजह से, सिर्फ़ ब्राउज़र में चलने वाला कोई टूल किसी भी थर्ड-पार्टी डोमेन के लाइव हेडर्स फ़ेच नहीं कर सकता। यह चेकर सीखने और डेमो देने के लिए बनाया गया है — यह आपके डाले हुए डोमेन के लिए प्रतिनिधि, रियलिस्टिक हेडर सेट तैयार करता है ताकि आप ठीक-ठीक देख सकें कि ग्रेडिंग, CSP पार्सिंग, और कैशिंग ब्रेकडाउन कैसे काम करते हैं। किसी लाइव सर्वर के असली हेडर्स जाँचने के लिए, टर्मिनल में curl -I https://example.com चलाएँ, या DevTools खोलें, Network टैब पर जाएँ, रीलोड करें, और डॉक्यूमेंट रिक्वेस्ट पर क्लिक करें। पहले यह टूल इस्तेमाल करके देखें कि अच्छे कॉन्फ़िगरेशन कैसे दिखते हैं।

X-Frame-Options और X-Content-Type-Options असल में किस चीज़ से बचाव करते हैं?

ये दोनों छोटे हेडर्स ब्राउज़र-साइड के दो आम हमलों को रोकते हैं। X-Frame-Options यह नियंत्रित करता है कि आपके पेज किसी दूसरी साइट के iframe में एम्बेड हो सकते हैं या नहीं; इसे DENY सेट करने पर सारी फ्रेमिंग रुक जाती है और SAMEORIGIN सिर्फ़ आपके अपने डोमेन को इजाज़त देता है, जिससे क्लिकजैकिंग नाकाम हो जाती है, जहाँ हमलावर यूज़र्स को छिपे हुए कंट्रोल्स पर क्लिक करने के लिए धोखा देने के इरादे से आपके पेज को अपने पेज के अंदर ओवरले करता है। X-Content-Type-Options की एक ही उपयोगी वैल्यू है, nosniff, जो ब्राउज़र को बताती है कि बाइट्स से अंदाज़ा लगाने के बजाय सर्वर द्वारा घोषित किए गए Content-Type पर भरोसा करे — इससे MIME-sniffing हमले रुकते हैं, जहाँ इमेज के रूप में अपलोड की गई फ़ाइल को स्क्रिप्ट के तौर पर चला दिया जाता है। इस टूल के सिक्योरिटी ग्रेड में दोनों क्रमशः 15 और 10 पॉइंट के आसान अंक हैं। कोई डोमेन डालें और Security टैब बाकी हेडर एनालिसिस के साथ-साथ यह भी दिखाएगा कि हर एक मौजूद है और सही तरीके से सेट है या नहीं।

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/domain-tools-http-headers" title="Free HTTP Headers Checker — The Toolbox" width="100%" height="420" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/domain-tools/http-headers?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free HTTP Headers Checker</a> by The Toolbox</p>

संबंधित टूल

मुफ़्त WHOIS लुकअप टूल

डोमेन पंजीकरण जानकारी और स्वामित्व विवरण देखें। मुफ़्त, तेज़ और बिना साइन-अप के पूरी तरह आपके ब्राउज़र में चलता है।

मुफ़्त डोमेन आयु जाँचक

जानें कि कोई डोमेन कितना पुराना है और इसे पहली बार कब पंजीकृत किया गया था। मुफ़्त, तेज़ और बिना साइन-अप के पूरी तरह आपके ब्राउज़र में चलता है।

मुफ़्त SSL प्रमाणपत्र जाँचक

SSL प्रमाणपत्र सत्यापित करें, समाप्ति तिथियाँ जाँचें और प्रमाणपत्र शृंखला के विवरण की समीक्षा करें। मुफ़्त, तेज़ और बिना साइन-अप के पूरी तरह आपके ब्राउज़र में चलता है।

मुफ़्त डोमेन उपलब्धता जाँचक

जाँचें कि कोई डोमेन नाम पंजीकरण के लिए उपलब्ध है या नहीं। मुफ़्त, तेज़ और बिना साइन-अप के पूरी तरह आपके ब्राउज़र में चलता है।

HTTP Headers Checker के बारे में

HTTP Headers Checker एक मुफ़्त टूल है जो किसी भी वेब सर्वर द्वारा हर पेज के साथ भेजे जाने वाले HTTP रिस्पॉन्स हेडर्स को समझने और एक्सप्लोर करने में मदद करता है। कोई डोमेन डालते ही यह हेडर्स को स्पष्ट श्रेणियों में बाँट देता है — सिक्योरिटी, कैशिंग, कंटेंट, सर्वर, और CORS — फिर सिक्योरिटी हेडर्स को स्कोर करता है, कैशिंग पॉलिसी को समझाकर दिखाता है, और किसी भी Content-Security-Policy को अलग-अलग डायरेक्टिव्स में तोड़कर पेश करता है। यह डेवलपर्स, SEO विशेषज्ञों, और उन सभी के लिए बनाया गया है जो यह सीखना चाहते हैं कि वेब की रिक्वेस्ट-रिस्पॉन्स लेयर असल में कैसे काम करती है।

हेडर्स किसी HTTP रिस्पॉन्स का मेटाडेटा होते हैं। ये कभी भी रेंडर हुए पेज पर नज़र नहीं आते, लेकिन ये ब्राउज़र को बताते हैं कि किसी फ़ाइल को कितनी देर तक कैश रखना है, कनेक्शन के लिए HTTPS ज़रूरी है या नहीं, कौन-से स्क्रिप्ट चलने की इजाज़त है, कौन-सा सर्वर सॉफ्टवेयर जवाब दे रहा है, और कंटेंट किस तरह एन्कोड किया गया है। यह टूल उस अदृश्य लेयर को पढ़ने लायक बना देता है।

हेडर्स चेकर आपको क्या दिखाता है

एनालिसिस चलाते ही नतीजे अलग-अलग फोकस्ड टैब्स में बँट जाते हैं:

  • सिक्योरिटी ग्रेड — ब्राउज़र सिक्योरिटी के लिए सबसे ज़रूरी सात हेडर्स की जाँच होकर उन्हें 100-पॉइंट स्केल पर स्कोर किया जाता है, फिर A+ से लेकर F तक के लेटर ग्रेड में बदला जाता है। Strict-Transport-Security और Content-Security-Policy में से हर एक की वैल्यू 25 पॉइंट तक होती है; X-Frame-Options की 15; X-Content-Type-Options, Referrer-Policy, और Permissions-Policy में से हर एक की 10-10; और पुराने पड़ चुके X-XSS-Protection की महज़ 5 पॉइंट।
  • सभी हेडर्स — लौटाया गया हर हेडर, श्रेणी के हिसाब से समूहित, और एक क्लिक में क्लिपबोर्ड पर कॉपी करने लायक।
  • कैशिंग — Cache-Control हेडर को सरल भाषा में डिकोड किया गया: पब्लिक बनाम प्राइवेट, सेकंड्स में max-age, और रिस्पॉन्स कैश करने लायक है भी या नहीं।
  • CSP ब्रेकडाउन — Content-Security-Policy का हर डायरेक्टिव अलग से लिस्ट होता है, हरे, पीले, या लाल रंग से फ्लैग किया जाता है ताकि वाइल्डकार्ड (*) सोर्स और unsafe-inline वैल्यूज़ साफ़ दिखें।
  • रॉ / एक्सपोर्ट — पूरा हेडर ब्लॉक प्लेन टेक्स्ट के रूप में, कॉपी करने या .txt या .json फ़ाइल के रूप में डाउनलोड करने के लिए तैयार।

HTTP हेडर्स क्यों मायने रखते हैं

हेडर्स चुपचाप किसी साइट की सिक्योरिटी स्थिति, स्पीड, और क्रॉलेबिलिटी तय करते हैं। कुछ ऐसे हेडर्स जिन्हें याद रखना ज़रूरी है:

  • Strict-Transport-Security (HSTS) ब्राउज़र को डोमेन के लिए हमेशा HTTPS इस्तेमाल करने पर मजबूर करता है। एक मज़बूत वैल्यू है max-age=31536000; includeSubDomains; preload — यानी एक साल, सभी सबडोमेन्स, और ब्राउज़र की प्रीलोड लिस्ट में शामिल होने लायक।
  • Content-Security-Policy यह तय करता है कि स्क्रिप्ट्स, स्टाइल्स, और इमेजेस कहाँ से लोड हो सकते हैं, और यह क्रॉस-साइट स्क्रिप्टिंग के खिलाफ़ सबसे असरदार बचावों में से एक है।
  • X-Frame-Options: DENY या SAMEORIGIN आपके पेजों को किसी दुर्भावनापूर्ण iframe में एम्बेड होने से रोकता है (क्लिकजैकिंग)।
  • X-Content-Type-Options: nosniff ब्राउज़र को बताता है कि अनुमान लगाने के बजाय घोषित किए गए कंटेंट टाइप पर भरोसा करे।
  • Cache-Control यह तय करता है कि ब्राउज़र और CDN किसी रिस्पॉन्स को कितनी देर तक रोक कर रखें, जो सीधे रिपीट-विज़िट लोड टाइम्स और ओरिजिन सर्वर के लोड को प्रभावित करता है।

SEO और परफॉर्मेंस के काम के लिए, यही हेडर्स यह भी बताते हैं कि कोई CDN इस्तेमाल हो रहा है या नहीं, HTML कंप्रेस हो रहा है या नहीं, और कैशिंग सही तरीके से सेट है या नहीं — ये सब वे चीज़ें हैं जो Core Web Vitals और क्रॉल एफिशिएंसी को आकार देती हैं।

सीखने और डेमो के लिए बना टूल

यह एक ज़रूरी अंतर है: HTTP Headers Checker आपके डाले हुए डोमेन के लिए लाइव रिस्पॉन्स फ़ेच करने के बजाय, प्रतिनिधि (representative), सिम्युलेटेड हेडर सेट तैयार करता है। सिक्योरिटी कारणों से ब्राउज़र क्रॉस-ओरिजिन हेडर रीड्स को ब्लॉक कर देते हैं, इसलिए यह टूल इसलिए बनाया गया है ताकि यह दिखाया जा सके कि हेडर एनालिसिस असल में कैसे काम करता है — ग्रेडिंग, CSP पार्सिंग, कैशिंग ब्रेकडाउन — रियलिस्टिक उदाहरण डेटा पर। किसी असली साइट को जाँचने से पहले अच्छे और बुरे हेडर कॉन्फ़िगरेशन कैसे दिखते हैं, यह सीखने का यह एक बेहतरीन तरीका है।

किसी लाइव सर्वर द्वारा लौटाए जा रहे असली हेडर्स देखने के लिए, टर्मिनल में curl -I https://example.com चलाएँ, या अपने ब्राउज़र का DevTools खोलें, Network टैब पर जाएँ, पेज को रीलोड करें, और डॉक्यूमेंट रिक्वेस्ट पर क्लिक करके उसके रिस्पॉन्स हेडर्स पढ़ें।

निजी और इस्तेमाल के लिए मुफ़्त

सब कुछ आपके ब्राउज़र में ही चलता है। न कोई साइन-अप, न कोई अकाउंट, और आप जो कुछ भी टाइप करते हैं वह न तो अपलोड होता है और न ही किसी सर्वर पर स्टोर होता है। पेज खोलें, कोई डोमेन डालें, और एनालिसिस तुरंत सामने आ जाता है — डेस्कटॉप हो या मोबाइल, बिना किसी सॉफ्टवेयर को इंस्टॉल किए।