HTTP 头字段
常用的标准请求头与响应头,按功能分类。展开任意头字段查看其语法、指令与实际示例。
认证
缓存
条件请求
Last-ModifiedLast-Modified 头用于基于日期的缓存验证。服务器通过此头报告资源最后修改时间,支持条件请求工作流。
ETagETag 标识符用于缓存验证和并发控制。区分强 ETag 与弱 ETag,含语法与条件请求模式。
If-MatchIf-Match 头通过 ETag 进行条件请求,在 PUT/DELETE 中实现乐观并发控制,防止丢失更新。
If-None-MatchIf-None-Match 通过 ETag 验证缓存资源是否仍然有效,支持缓存重验证和条件请求防止覆盖。
If-Modified-SinceIf-Modified-Since 通过日期实现 GET/HEAD 请求的缓存重验证,配合 304 响应减少带宽消耗。
If-Unmodified-SinceIf-Unmodified-Since 通过日期条件防止丢失更新,保护 PUT/DELETE 操作免受并发修改影响。
VaryVary 头告知缓存哪些请求头影响响应内容,确保缓存存储和返回正确的变体表示。
内容协商
内容信息
Content-TypeContent-Type 声明消息体的媒体类型。含 MIME 类型、charset 参数、内容协商及 MIME 嗅探风险。
Content-LengthContent-Length 声明消息体的字节大小。用于字节计数、连接复用和进度指示,含常见陷阱。
Content-EncodingContent-Encoding 标识响应的压缩方式。支持 gzip、br、zstd 等算法,含服务端配置与解码说明。
Content-LanguageContent-Language 声明目标受众的语言。含语言标签、内容协商与多语言站点配置。
Content-LocationContent-Location 指向协商后的资源表示。与 Location 的区别及对缓存的影响,含示例。
Content-DispositionContent-Disposition 触发文件下载或内联显示。支持 attachment 指令、文件名编码和表单数据。
Content-RangeContent-Range 用于返回部分内容。支持字节范围语法、断点续传、媒体流和 206 响应流程。
Cookie
CORS
Access-Control-Allow-OriginAccess-Control-Allow-Origin 控制跨域访问。支持通配符和动态来源,含 CORS 错误排查。
Access-Control-Allow-MethodsAccess-Control-Allow-Methods 在 CORS 预检中允许的 HTTP 方法。含语法、通配符规则与服务端配置。
Access-Control-Allow-HeadersAccess-Control-Allow-Headers 在 CORS 请求中允许自定义头。含预检配置、通配符与示例。
Access-Control-Allow-CredentialsAccess-Control-Allow-Credentials 允许 CORS 请求携带 Cookie 和凭据。含配置方法、常见陷阱与修复。
OriginOrigin 头标识 CORS 请求的来源。含语法、浏览器行为与服务端验证逻辑。
范围请求
重定向
请求上下文
响应上下文
安全
Strict-Transport-SecurityStrict-Transport-Security 强制 HTTPS 连接(HSTS)。可配置 max-age、includeSubDomains、preload,防止降级攻击。
Content-Security-PolicyContent-Security-Policy 防止 XSS 和注入攻击。含指令、来源列表、nonce 和部署策略。
X-Content-Type-OptionsX-Content-Type-Options: nosniff 防止 MIME 嗅探攻击,强制浏览器遵循声明的 Content-Type。
X-Frame-OptionsX-Frame-Options 防止点击劫持。通过 DENY/SAMEORIGIN 控制框架嵌入,也可使用 CSP frame-ancestors 替代。
Permissions-PolicyPermissions-Policy 控制网站和嵌入 iframe 可访问的浏览器功能。含指令、白名单与示例。