HTTP 请求头速查

常用 HTTP 请求头与响应头速查表:用途、示例值一览。

纯浏览器本地运行,数据不上传服务器

头名称类型用途
Accept请求头声明可接受的响应内容类型
Accept-Encoding请求头可接受的压缩算法(gzip, deflate, br)
Accept-Language请求头可接受的界面语言(zh-CN,zh;q=0.9)
Authorization请求头认证凭证(Bearer token / Basic)
Cache-Control通用头缓存策略(no-cache, max-age=3600)
Connection通用头连接管理(keep-alive, close)
Content-Encoding响应头响应体压缩方式(gzip, br)
Content-Length通用头请求/响应体字节数
Content-Type通用头媒体类型(application/json 等)
Cookie请求头随请求发送的 Cookie 值对
Set-Cookie响应头服务端下发 Cookie 及属性
Date响应头响应生成时间(RFC 1123 格式)
ETag响应头资源版本标识(条件请求用)
Host请求头目标主机与端口(HTTP/1.1 必填)
If-Modified-Since请求头条件请求:仅在资源更新后返回
If-None-Match请求头条件请求:ETag 匹配则返回 304
Last-Modified响应头资源最后修改时间
Location响应头重定向目标地址(配合 3xx)
Origin请求头跨域请求来源(CORS 用)
Referer请求头来源页面 URL(注意拼写)
User-Agent请求头客户端标识(浏览器/爬虫/工具)
X-Requested-With请求头AJAX 请求标记(XMLHttpRequest)
X-Forwarded-For请求头经过代理后的真实客户端 IP
Access-Control-Allow-Origin响应头CORS 允许的跨域来源
Access-Control-Allow-Methods响应头CORS 允许的请求方法
Access-Control-Allow-Headers响应头CORS 允许的请求头
Strict-Transport-Security响应头强制 HTTPS(HSTS)
Content-Security-Policy响应头内容安全策略(CSP)
X-Frame-Options响应头防点击劫持(DENY/SAMEORIGIN)
X-Content-Type-Options响应头禁止 MIME 嗅探(nosniff)
Referrer-Policy响应头来源信息发送策略
Permissions-Policy响应头浏览器功能权限策略
Retry-After响应头重试等待时间(配合 429/503)
WWW-Authenticate响应头认证质询(配合 401)
Server响应头服务器软件标识(nginx 等)
Vary响应头影响缓存命中的请求头列表
Expires响应头资源过期时间(HTTP/1.0 缓存)
Pragma通用头兼容旧缓存(no-cache)
Range请求头范围请求(断点续传:bytes=0-1023)
Accept-Ranges响应头是否支持范围请求(bytes)

使用说明

  1. 速查常用 HTTP 请求/响应头的名称与用途。
  2. 搜索支持按头名或用途关键词过滤。
  3. 调试缓存、跨域、安全头配置时快速参考。

常见问题

请求头和响应头怎么区分?
表格“类型”列标注:请求头(Req)/响应头(Res)/通用头(Both)。
自定义头用什么前缀?
约定 X- 前缀(如 X-Request-Id);现代规范建议直接用业务名,避免 X- 滥用。
反馈