API हेडर वैलिडेटर

ब्राउज़र में चलता है API टेस्टिंग

रिस्पॉन्स हेडर पेस्ट करें और Content-Type, CORS, cache, सुरक्षा हेडर (HSTS, CSP, X-Content-Type-Options), rate-limit हेडर तथा पुराने पड़ चुके मानों की जाँच करें — काम की सिफ़ारिशों के साथ।

गोपनीयता: यह टूल पूरी तरह आपके ब्राउज़र में चलता है। आपका इनपुट कभी आपके डिवाइस से बाहर नहीं जाता।
टूल लोड हो रहा है…

API हेडर वैलिडेटर कैसे इस्तेमाल करें

  1. curl -i, अपने प्रॉक्सी या ब्राउज़र DevTools से रिस्पॉन्स हेडर कॉपी करके पेस्ट करें।
  2. "JSON API response" या "HTML page" चुनें, और अगर ब्राउज़र endpoint को cross-origin कॉल करते हैं तो CORS बॉक्स पर टिक करें।
  3. जाँचें और तालिका में error से लेकर info तक एक-एक करके काम करें।
  4. बैकलॉग के लिए जाँचों की सूची CSV में डाउनलोड करें।

API हेडर वैलिडेटर की खूबियाँ

  • content, security, caching, CORS, rate-limit और hygiene हेडर की API सर्वोत्तम प्रथाओं से जाँच
  • उदाहरण हेडर वैल्यू के साथ काम की सिफ़ारिशें
  • 100 में से स्कोर, साथ में error, warning, info और pass की गिनती
  • कच्ची "Name: value" लाइनें (status line वैकल्पिक) या JSON ऑब्जेक्ट स्वीकार करता है
  • JSON API बनाम HTML पेज के लिए अलग मोड; वैकल्पिक CORS अपेक्षा

API हेडर वैलिडेटर का उदाहरण

आम Express API हेडर

इनपुट:

Content-Type: application/json
Server: nginx/1.24.0
X-Powered-By: Express
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true

आउटपुट:

Score 31/100 · Errors 1 · Warnings 6
ERROR   Access-Control-Allow-Origin — Wildcard origin combined with Allow-Credentials: true is rejected by browsers.
WARNING X-Powered-By — reveals the technology stack. Remove it.
WARNING Strict-Transport-Security — missing. Add max-age=31536000; includeSubDomains.

API हेडर वैलिडेटर के बारे में अक्सर पूछे जाने वाले सवाल

कौन-से नियम जाँचे जाते हैं?

Content-Type का होना और charset, X-Content-Type-Options, HSTS की मज़बूती, CSP, clickjacking से सुरक्षा, Referrer-Policy, कुकी flags, Server/X-Powered-By से जानकारी का उजागर होना, Cache-Control/ETag/Vary की संगति, CORS की ख़ामियाँ (credentials के साथ wildcard, null origin), rate-limit हेडर, correlation id, पुराने पड़ चुके हेडर, दोहराव और ग़लत बने मान।

स्कोर कैसे निकाला जाता है?

100 से शुरू, फिर हर error पर 15, हर warning पर 7 और हर info आइटम पर 2 अंक कम, न्यूनतम 0। यह एक त्वरित संकेत है, कोई अनुपालन ग्रेड नहीं।

क्या मैं हेडर JSON के रूप में पेस्ट कर सकता हूँ?

हाँ — कच्ची "Name: value" लाइनों के साथ-साथ हेडर नाम और वैल्यू वाला JSON ऑब्जेक्ट भी स्वीकार किया जाता है।

क्या ये सिफ़ारिशें HTML पेज पर भी लागू होती हैं?

रिस्पॉन्स का प्रकार "HTML page" कर दें ताकि पेज-केंद्रित सलाह मिले (CSP warning बन जाता है, text/html ठीक माना जाता है)।

तकनीकी नोट्स

नियम OWASP की secure-headers मार्गदर्शिका, RFC 9111 (caching), Fetch standard (CORS) और IETF के RateLimit हेडर ड्राफ़्ट पर आधारित हैं। पुराने पड़ चुके हेडर (X-XSS-Protection, Expires, Pragma, HPKP) सूचनात्मक रूप से चिह्नित किए जाते हैं।