Проверка HTTP-заголовков
Что такое HTTP-заголовки
HTTP-заголовки — это служебные данные, которые сервер отправляет вместе со страницей или другим ресурсом. В них могут находиться код ответа, правила кэширования, тип содержимого, инструкции поисковым роботам, параметры cookies и защитные политики браузера.
Проверка HTTP-заголовков помогает увидеть, что сервер сообщает клиенту ещё до разбора HTML. Поэтому один и тот же URL может возвращать 200 OK, но одновременно содержать, например, X-Robots-Tag: noindex или строгие правила кэширования.
Как проверить HTTP-заголовки страницы
- Введите URL. Укажите адрес публичной страницы или ресурса по http/https.
- Запустите проверку. uToolkit выполнит безопасный серверный запрос и пройдёт цепочку HTTP-редиректов.
- Изучите объяснения. Сначала посмотрите краткое резюме, затем откройте блоки ответа сервера, индексации, кэша и защитных политик.
Что проверяет инструмент
Когда полезна проверка HTTP-заголовков
Страница не появляется в поиске
Можно проверить HTTP-код и X-Robots-Tag. Но отсутствие noindex в заголовках не доказывает, что страница индексируется: отдельно проверьте meta robots, canonical и robots.txt.
URL неожиданно перенаправляет
Цепочка покажет, сколько HTTP-переходов происходит и какой адрес становится финальным. Для детального анализа каждого редиректа используйте отдельную проверку редиректов.
Пользователь видит старую версию страницы
Cache-Control, Expires, Age, ETag и Last-Modified помогают понять правила хранения и повторной проверки ответа. Они не показывают все внутренние настройки CDN, но дают публично наблюдаемую часть конфигурации.
Ресурс открывается не так, как ожидается
Content-Type сообщает браузеру тип содержимого. Например, HTML, JSON, CSS или PDF должны возвращаться с подходящим MIME-типом.
HTTP-заголовки и SEO
HTTP-код — только один из технических сигналов. Код 200 OK означает успешный HTTP-ответ, но рядом сервер может отправить X-Robots-Tag: noindex, перенаправить исходный URL или задать другие правила.
Canonical обычно находится в HTML, а robots.txt — в отдельном файле. Поэтому для полной технической проверки используйте также проверку мета-тегов страницы и проверку robots.txt.
Основные HTTP-заголовки
| Заголовок | Что показывает |
|---|---|
Location | Куда ведёт HTTP-редирект. |
Content-Type | Как браузеру интерпретировать содержимое ответа. |
Cache-Control | Основные правила кэширования. |
ETag | Идентификатор версии ресурса для проверки свежести. |
Last-Modified | Дата изменения ресурса по данным сервера. |
X-Robots-Tag | HTTP-инструкции для поддерживающих их поисковых роботов. |
Strict-Transport-Security | Политика принудительного HTTPS для браузера. |
Content-Security-Policy | Ограничения источников скриптов, стилей и других ресурсов. |
Set-Cookie | Cookies, которые сервер просит сохранить. |
HTTP-заголовки и безопасность
Некоторые HTTP-заголовки помогают браузеру ограничивать потенциально опасное поведение страницы. Например, CSP управляет разрешёнными источниками контента, а HSTS сообщает браузеру использовать HTTPS. Но наличие или отсутствие отдельного заголовка не является полноценной оценкой безопасности сайта.
Поэтому uToolkit не выставляет общий «процент безопасности» и не объявляет отсутствие CSP, HSTS или Permissions-Policy доказанной уязвимостью.
Как проходит проверка
Инструмент делает временный серверный HTTP-запрос только к публичному адресу. Локальные и служебные IP блокируются SSRF-защитой, редиректы перепроверяются на каждом шаге, а количество запросов ограничено. Значения cookies не выводятся в результат: показываются только имена и атрибуты.
Частые вопросы
Что такое HTTP-заголовки?
HTTP-заголовки — служебные данные, которые сервер отправляет вместе с ответом. Они могут описывать тип содержимого, правила кэширования, редиректы, cookies, инструкции поисковым роботам и защитные политики браузера.
Что означает код 200 OK?
Код 200 означает, что сервер успешно обработал HTTP-запрос. Он не гарантирует правильность содержимого страницы, её индексацию или безопасность.
Как проверить запрет индексации через X-Robots-Tag?
Инструмент отдельно показывает значение X-Robots-Tag. Если в нём присутствует noindex, ресурс получает HTTP-инструкцию не включать его в индекс. Meta robots и robots.txt нужно проверять отдельно.
Почему страница имеет 200 OK, но не появляется в поиске?
HTTP 200 подтверждает доступность URL, но на индексацию также влияют meta robots, X-Robots-Tag, canonical, robots.txt, дубли, качество и другие сигналы. Этот инструмент проверяет только HTTP-часть.
Отсутствие CSP или HSTS означает, что сайт небезопасен?
Нет. Эти заголовки могут усиливать защиту браузера, но их отсутствие само по себе не доказывает наличие уязвимости, а наличие не заменяет полноценный аудит безопасности.
Почему браузер может показывать старую версию страницы?
Причиной может быть браузерный или промежуточный кэш. Cache-Control, Expires, ETag, Last-Modified и Age помогают понять, какие правила кэширования сообщает сервер.
Сохраняется ли проверяемая страница?
Инструмент делает временный серверный запрос к публичному URL для получения HTTP-ответа. Значения cookies в результате маскируются и не показываются пользователю.