HTTP 헤더 검사기

헤더 확인

잘못 캐싱된 페이지, 실패하는 CORS 요청, 잘못된 콘텐츠 유형을 반환하는 API, 이런 버그는 거의 모두 응답 헤더로 진단할 수 있습니다. URL을 입력하면 이 도구가 GET 요청을 보낸 뒤 HTTP 상태 코드와 서버가 돌려보낸 모든 응답 헤더를 표시하므로, 캐싱, CORS, 압축, 보안 설정을 몇 초 만에 확인할 수 있습니다.

응답 헤더를 확인하는 방법

  1. 1

    URL을 입력하세요

    공개된 HTTP 또는 HTTPS URL이면 무엇이든 가능합니다.

  2. 2

    요청을 실행하세요

    도구가 GET 요청을 보내고 첫 번째 응답의 HTTP 상태 코드를 표시합니다.

  3. 3

    응답 헤더를 검토하세요

    서버가 보낸 모든 헤더가 원래 값과 함께 나열되어, 복사하거나 비교하기 쉽습니다.

가장 중요한 헤더

HTTP 응답에는 수 개에서 30개 이상의 헤더가 포함될 수 있습니다. 짧은 목록만으로도 실제 현장에서 발생하는 대부분의 디버깅 상황을 설명할 수 있습니다.

캐싱

헤더 확인해야 할 사항
Cache-Control publicprivatemax-age의 값
ETag 조건부 GET에 사용 가능
Last-Modified If-Modified-Since 검사에 사용됨
Age CDN에서의 객체 경과 시간(초)
Vary 캐시 키 입력 요소, Accept-Encoding, Accept-Language

압축

헤더 의미
Content-Encoding gzip, br, zstd, 본문이 압축됨
Content-Length 압축된 크기, 압축 전 크기는 별도로 표시됨

CORS

헤더 목적
Access-Control-Allow-Origin 응답을 읽을 수 있는 출처
Access-Control-Allow-Methods 교차 출처 요청에 허용된 메서드
Access-Control-Allow-Credentials 교차 출처 쿠키 전송 시 true
Access-Control-Expose-Headers JS 코드가 읽을 수 있는 헤더
Access-Control-Max-Age preflight 응답의 캐시 유지 시간

보안

헤더 막아주는 위협
Strict-Transport-Security 프로토콜 다운그레이드
Content-Security-Policy XSS, 클릭재킹
X-Frame-Options 클릭재킹(구형 방식)
Referrer-Policy Referer를 통한 데이터 유출
X-Content-Type-Options: nosniff MIME 스니핑

리디렉션

이 검사기는 GET 요청을 한 번만 보내고 첫 번째 응답에서 멈추므로, 표시되는 헤더는 체인의 첫 단계에 속합니다. 서버가 3xx 상태로 응답하면 Location 헤더가 다음 단계를 가리키므로, 해당 URL을 검사기에서 열면 이어지는 응답을 확인할 수 있습니다.

자주 묻는 질문

브라우저는 보안상의 이유로 “금지된” 헤더나 hop-by-hop 헤더를 숨기기도 합니다. 이 검사기는 브라우저가 걸러낸 헤더를 포함해 서버가 실제로 보낸 모든 내용을 표시하는 HTTP 클라이언트를 사용합니다.

아니요, 이 버전은 항상 표준 사용자 에이전트로 단순 GET 요청을 보냅니다. 사용자 지정 헤더, 메서드 또는 요청 본문이 필요하다면 HTTP 요청 테스터를 사용하세요.

아니요. 해당 URL이 정확히 무엇을 반환했는지 볼 수 있도록 의도적으로 첫 번째 응답에서 멈춥니다. 서버가 리디렉션하면 Location 헤더가 다음 단계를 가리키므로, 해당 URL을 입력하면 이어지는 응답을 확인할 수 있습니다.

일부 서버는 본문을 조각으로 나눠 보내며 Content-Length를 생략하는데, Transfer-Encoding: chunked가 있으면 정상입니다. 상태 코드와 나머지 헤더는 여전히 신뢰할 수 있습니다.

관련 도구

이 도구는 다른 언어로도 제공됩니다