Проверка HTTP-заголовков

Что сервер возвращает по URL и какие настройки могут влиять на работу страницы.
uToolkit делает серверный запрос только к публичному http/https URL. Локальные и служебные адреса блокируются.
Получаем HTTP-ответ и анализируем заголовки…
На что обратить внимание
Проверка пройдена
Ответ сервера
Основные данные ответа сервера.
Цепочка редиректов
Путь от введённого URL до финального адреса.
Индексация на уровне HTTP
Проверка X-Robots-Tag. Meta robots, canonical и robots.txt проверяются отдельно.
Кэширование
Правила хранения ответа в браузере, CDN и промежуточных кэшах.
Защитные политики браузера
Проверка основных защитных HTTP-заголовков.
Cookies из HTTP-ответа
Показываются имена и атрибуты cookies. Значения скрыты.
Все HTTP-заголовки
Заголовки финального HTTP-ответа. Значения Set-Cookie скрыты.
Что эта проверка не определяет
Инструмент не ищет вредоносный код, не выполняет полноценный аудит безопасности, не измеряет Core Web Vitals и не гарантирует индексацию поисковыми системами. Он показывает публично наблюдаемый HTTP-ответ именно с сервера uToolkit; сайт может отвечать иначе другим сетям, браузерам или роботам.

Что такое HTTP-заголовки

HTTP-заголовки — это служебные данные, которые сервер отправляет вместе со страницей или другим ресурсом. В них могут находиться код ответа, правила кэширования, тип содержимого, инструкции поисковым роботам, параметры cookies и защитные политики браузера.

Проверка HTTP-заголовков помогает увидеть, что сервер сообщает клиенту ещё до разбора HTML. Поэтому один и тот же URL может возвращать 200 OK, но одновременно содержать, например, X-Robots-Tag: noindex или строгие правила кэширования.

Как проверить HTTP-заголовки страницы

  1. Введите URL. Укажите адрес публичной страницы или ресурса по http/https.
  2. Запустите проверку. uToolkit выполнит безопасный серверный запрос и пройдёт цепочку HTTP-редиректов.
  3. Изучите объяснения. Сначала посмотрите краткое резюме, затем откройте блоки ответа сервера, индексации, кэша и защитных политик.

Что проверяет инструмент

Ответ сервера. HTTP-код финального URL, IP, время ответа, Content-Type, Content-Length и Content-Encoding.
Редиректы. Цепочка 301/302/303/307/308 до финального ответа и Location каждого перехода.
Индексацию на HTTP-уровне. Значение X-Robots-Tag и наличие директивы noindex.
Кэширование. Cache-Control, Expires, ETag, Last-Modified, Age и Vary.
Защитные политики. HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy.
Cookies. Имена и безопасные атрибуты Set-Cookie без вывода самих значений.

Когда полезна проверка HTTP-заголовков

Страница не появляется в поиске

Можно проверить HTTP-код и X-Robots-Tag. Но отсутствие noindex в заголовках не доказывает, что страница индексируется: отдельно проверьте meta robots, canonical и robots.txt.

URL неожиданно перенаправляет

Цепочка покажет, сколько HTTP-переходов происходит и какой адрес становится финальным. Для детального анализа каждого редиректа используйте отдельную проверку редиректов.

Пользователь видит старую версию страницы

Cache-Control, Expires, Age, ETag и Last-Modified помогают понять правила хранения и повторной проверки ответа. Они не показывают все внутренние настройки CDN, но дают публично наблюдаемую часть конфигурации.

Ресурс открывается не так, как ожидается

Content-Type сообщает браузеру тип содержимого. Например, HTML, JSON, CSS или PDF должны возвращаться с подходящим MIME-типом.

HTTP-заголовки и SEO

HTTP-код — только один из технических сигналов. Код 200 OK означает успешный HTTP-ответ, но рядом сервер может отправить X-Robots-Tag: noindex, перенаправить исходный URL или задать другие правила.

Canonical обычно находится в HTML, а robots.txt — в отдельном файле. Поэтому для полной технической проверки используйте также проверку мета-тегов страницы и проверку robots.txt.

Основные HTTP-заголовки

ЗаголовокЧто показывает
LocationКуда ведёт HTTP-редирект.
Content-TypeКак браузеру интерпретировать содержимое ответа.
Cache-ControlОсновные правила кэширования.
ETagИдентификатор версии ресурса для проверки свежести.
Last-ModifiedДата изменения ресурса по данным сервера.
X-Robots-TagHTTP-инструкции для поддерживающих их поисковых роботов.
Strict-Transport-SecurityПолитика принудительного HTTPS для браузера.
Content-Security-PolicyОграничения источников скриптов, стилей и других ресурсов.
Set-CookieCookies, которые сервер просит сохранить.

HTTP-заголовки и безопасность

Некоторые HTTP-заголовки помогают браузеру ограничивать потенциально опасное поведение страницы. Например, CSP управляет разрешёнными источниками контента, а HSTS сообщает браузеру использовать HTTPS. Но наличие или отсутствие отдельного заголовка не является полноценной оценкой безопасности сайта.

Поэтому uToolkit не выставляет общий «процент безопасности» и не объявляет отсутствие CSP, HSTS или Permissions-Policy доказанной уязвимостью.

Как проходит проверка

Инструмент делает временный серверный HTTP-запрос только к публичному адресу. Локальные и служебные IP блокируются SSRF-защитой, редиректы перепроверяются на каждом шаге, а количество запросов ограничено. Значения cookies не выводятся в результат: показываются только имена и атрибуты.

Частые вопросы

Что такое HTTP-заголовки?

HTTP-заголовки — служебные данные, которые сервер отправляет вместе с ответом. Они могут описывать тип содержимого, правила кэширования, редиректы, cookies, инструкции поисковым роботам и защитные политики браузера.

Что означает код 200 OK?

Код 200 означает, что сервер успешно обработал HTTP-запрос. Он не гарантирует правильность содержимого страницы, её индексацию или безопасность.

Как проверить запрет индексации через X-Robots-Tag?

Инструмент отдельно показывает значение X-Robots-Tag. Если в нём присутствует noindex, ресурс получает HTTP-инструкцию не включать его в индекс. Meta robots и robots.txt нужно проверять отдельно.

Почему страница имеет 200 OK, но не появляется в поиске?

HTTP 200 подтверждает доступность URL, но на индексацию также влияют meta robots, X-Robots-Tag, canonical, robots.txt, дубли, качество и другие сигналы. Этот инструмент проверяет только HTTP-часть.

Отсутствие CSP или HSTS означает, что сайт небезопасен?

Нет. Эти заголовки могут усиливать защиту браузера, но их отсутствие само по себе не доказывает наличие уязвимости, а наличие не заменяет полноценный аудит безопасности.

Почему браузер может показывать старую версию страницы?

Причиной может быть браузерный или промежуточный кэш. Cache-Control, Expires, ETag, Last-Modified и Age помогают понять, какие правила кэширования сообщает сервер.

Сохраняется ли проверяемая страница?

Инструмент делает временный серверный запрос к публичному URL для получения HTTP-ответа. Значения cookies в результате маскируются и не показываются пользователю.