HTTP हेडर पार्सर

ब्राउज़र में चलता है वेब

कच्चे हेडर (या पूरा HTTP मैसेज) पेस्ट करें और हर हेडर पार्स होकर श्रेणी (caching, security, CORS, content, cookies) के साथ समझाया मिलेगा — छूटी हुई या जोखिम भरी वैल्यू की चेतावनियों सहित।

गोपनीयता: यह टूल पूरी तरह आपके ब्राउज़र में चलता है। आपका इनपुट कभी आपके डिवाइस से बाहर नहीं जाता।
टूल लोड हो रहा है…

HTTP हेडर पार्सर कैसे इस्तेमाल करें

  1. curl -i, DevTools या प्रॉक्सी लॉग से हेडर कॉपी करके इनपुट में पेस्ट करें।
  2. सारांश और श्रेणीबद्ध तालिका देखें; हर हेडर समझने के लिए व्याख्या वाले कॉलम पर होवर करें।
  3. कैशिंग और सुरक्षा सेटिंग मज़बूत करने के लिए Findings सूची पर एक-एक करके काम करें।
  4. बग रिपोर्ट या सुरक्षा समीक्षा के साथ लगाने के लिए तालिका CSV में डाउनलोड करें।

HTTP हेडर पार्सर की खूबियाँ

  • कच्चे हेडर ब्लॉक, स्टेटस/रिक्वेस्ट लाइन वाले पूरे HTTP मैसेज, HTTP/2 pseudo-header और फ़ोल्ड की गई continuation लाइनें — सब समझता है
  • हर हेडर की श्रेणी तय करता है: caching, security, CORS, content, cookies, authentication, request, response
  • 120 से ज़्यादा जाने-पहचाने हेडर की व्याख्या और X-, Sec- तथा CF- प्रीफ़िक्स के लिए समझदार fallback
  • हेडर-वार चेतावनियाँ: कमज़ोर HSTS, असुरक्षित CSP, असुरक्षित कुकी, आपस में टकराते Cache-Control निर्देश, उजागर सर्वर वर्शन
  • पूरे मैसेज के स्तर पर निष्कर्ष: HTML रिस्पॉन्स में छूटे सुरक्षा हेडर, दोहराए गए हेडर, HTTP/1.1 में Host का न होना
  • स्टेटस, कंटेंट टाइप, कैशिंग नीति और कुकी का सारांश; बॉडी मौजूद हो तो अलग से दिखाई जाती है

HTTP हेडर पार्सर का उदाहरण

असुरक्षित कुकी वाला रिस्पॉन्स पार्स करना

इनपुट:

HTTP/1.1 200 OK
Content-Type: text/html
Set-Cookie: session=abc123; Path=/
X-Powered-By: Express 4.19.2

आउटपुट:

Message type: HTTP response · Status: 200 OK · Headers: 3
Set-Cookie → Cookies: Missing Secure attribute. Missing HttpOnly. Missing SameSite.
X-Powered-By → Security: Version number exposed; remove it to reduce fingerprinting.
Findings: Missing Strict-Transport-Security · Missing X-Content-Type-Options · Missing Content-Security-Policy for an HTML document · No charset declared

HTTP हेडर पार्सर के बारे में अक्सर पूछे जाने वाले सवाल

पेस्ट करने के लिए कच्चे हेडर कहाँ से लूँ?

टर्मिनल में curl -i https://example.com चलाएँ, या ब्राउज़र DevTools के Network टैब में कोई रिक्वेस्ट चुनकर "Copy request headers" / "Copy response headers" इस्तेमाल करें। दोनों फ़ॉर्मैट समझे जाते हैं, :authority जैसे HTTP/2 pseudo-header भी।

क्या टूल बॉडी सहित पूरा HTTP मैसेज समझता है?

हाँ। स्टेटस लाइन (HTTP/1.1 200 OK) या रिक्वेस्ट लाइन (GET /path HTTP/1.1) पहचान ली जाती है, पहली ख़ाली लाइन तक हेडर पढ़े जाते हैं और उसके बाद का सब कुछ बॉडी के रूप में दिखाया जाता है।

यह कौन-सी चेतावनियाँ देता है?

रिस्पॉन्स में HSTS, nosniff, CSP या clickjacking सुरक्षा का न होना; Secure, HttpOnly या SameSite के बिना कुकी; आपस में टकराते Cache-Control निर्देश; credentials के साथ wildcard CORS; उजागर सर्वर वर्शन; दोहराए गए हेडर; और जाने-पहचाने हेडर की अमान्य वैल्यू।

क्या मेरे हेडर किसी सर्वर पर भेजे जाते हैं?

नहीं। पार्सिंग पूरी तरह आपके ब्राउज़र में होती है। Authorization या Cookie हेडर के टोकन कभी आपके डिवाइस से बाहर नहीं जाते।

तकनीकी नोट्स

हेडर के नाम RFC 9110 के token व्याकरण से जाँचे जाते हैं, वैल्यू के आगे-पीछे के स्पेस हटाए जाते हैं और पुरानी शैली की line folding (obs-fold) जोड़ दी जाती है। सिर्फ़ हेडर ब्लॉक होने पर दिशा उसके चिह्न देने वाले हेडर से अनुमानित होती है (रिक्वेस्ट के लिए Host, User-Agent, Cookie; रिस्पॉन्स के लिए Set-Cookie, Server, ETag)।

सुरक्षा से जुड़े निष्कर्ष OWASP Secure Headers Project की सिफ़ारिशों और Mozilla Observatory की जाँचों जैसे हैं; ये सिर्फ़ सलाह हैं और परोसे जा रहे रिसोर्स के प्रकार पर निर्भर करते हैं।