HTTP हेडर बिल्डर कैसे इस्तेमाल करें
- अपने रिसोर्स के मुताबिक़ प्रीसेट चुनें (उदाहरण के लिए "Secure defaults" के साथ "Immutable static assets")।
- कस्टम सूची में अलग-अलग हेडर जोड़ें या मौजूदा वैल्यू बदलें।
- अपने सर्वर या क्लाइंट के लिए एक्सपोर्ट फ़ॉर्मैट चुनें और Cloudflare के लिए path पैटर्न भी दें।
- कॉन्फ़िगरेशन ब्लॉक कॉपी करके अपने सर्वर कॉन्फ़िग या डिप्लॉयमेंट रिपॉज़िटरी में डालें।
HTTP हेडर बिल्डर की खूबियाँ
- दस प्रीसेट: secure defaults, सख़्त nonce CSP, no-cache, immutable स्टैटिक एसेट, HTML revalidation, public CORS, credentials वाला CORS, JSON API, फ़ाइल डाउनलोड और rate-limit हेडर
- कस्टम हेडर — RFC 9110 के अनुसार नाम की जाँच और header-injection से सुरक्षा के साथ
- तय मर्ज नियम: बाद की वैल्यू पहले वाली पर हावी रहती है, Vary सूचियाँ मर्ज होती हैं, Set-Cookie और Link दोहराए जा सकते हैं
- एक्सपोर्ट: कच्चे हेडर, cURL -H फ़्लैग, Nginx add_header, Apache mod_headers, Cloudflare/Netlify _headers, JSON, fetch या axios
- नतीजे के हर हेडर की व्याख्या और आपस में टकराते संयोजनों की चेतावनियाँ
- प्रीसेट चालू/बंद करते ही लाइव प्रीव्यू
HTTP हेडर बिल्डर का उदाहरण
credentials वाले CORS के साथ JSON API के लिए Nginx कॉन्फ़िगरेशन
इनपुट:
Presets: JSON API response, CORS: allow-listed origin with credentials · Export: Nginxआउटपुट:
add_header Content-Type "application/json; charset=utf-8" always;
add_header Cache-Control "no-store" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Access-Control-Allow-Origin "https://app.example.com" always;
add_header Access-Control-Allow-Credentials "true" always;
…
add_header Vary "Origin" always;HTTP हेडर बिल्डर के बारे में अक्सर पूछे जाने वाले सवाल
हर साइट को कौन-से सुरक्षा हेडर भेजने चाहिए?
"Secure defaults" प्रीसेट OWASP की बुनियादी सूची कवर करता है: Strict-Transport-Security, X-Content-Type-Options: nosniff, X-Frame-Options (या CSP frame-ancestors), Referrer-Policy, Permissions-Policy और Cross-Origin-* isolation हेडर। इनके साथ अपने ऐप के हिसाब से बनाई गई Content-Security-Policy जोड़ें।
अपने वेब सर्वर के लिए हेडर कैसे एक्सपोर्ट करूँ?
Nginx (add_header … always;), Apache (Header always set …) या Cloudflare Pages / Netlify (path सहित _headers फ़ाइल) चुनें। cURL एक्सपोर्ट झटपट टेस्टिंग के लिए -H फ़्लैग बनाता है।
अगर किसी कस्टम हेडर का नाम प्रीसेट हेडर जैसा हो तो क्या होगा?
कस्टम हेडर जीतता है। Set-Cookie और Link दोहराए जा सकते हैं; Vary की वैल्यू एक ही कॉमा-सेपरेटेड सूची में मर्ज कर दी जाती हैं।
सख़्त CSP प्रीसेट में {NONCE} क्या है?
यह हर रिस्पॉन्स के लिए अलग रैंडम वैल्यू का प्लेसहोल्डर है। कम से कम 128 बिट रैंडमनेस बनाएँ, उसे base64 में एन्कोड करें और वही वैल्यू हेडर में तथा हर <script nonce="…"> टैग में डालें।
तकनीकी नोट्स
हेडर वैल्यू ज्यों की त्यों भेजी जाती हैं; सिर्फ़ Nginx और Apache के लिए डबल कोट एस्केप किए जाते हैं। ध्यान रखें कि nested location में लिखे Nginx के add_header निर्देश server ब्लॉक से विरासत में मिले निर्देशों में जुड़ते नहीं, बल्कि उन्हें पूरी तरह बदल देते हैं।