GET /api/me HTTP/1.1Authorization: Bearer eyJ…token 在头部随请求发送,不进入 URL。日志、浏览器历史、Referer 都拿不到完整凭据;HTTPS 再加密传输链路。
数据与服务 · 网络与接口
HTTP headers 是附着在请求或响应上的键值元数据;按方向(仅请求/仅响应/双向)、用途与敏感性读懂,才能安全地设计、调试和缓存接口。
头部不是一张平铺的字典:它有方向。请求头描述客户端带来的格式、偏好和凭据;响应头描述服务端返回的表示、缓存策略和会话属性;还有一些字段请求和响应都会出现。先把这批真实头部归位,再读为什么。
网关送来一条请求和它的响应,10 个头部散在托盘里。把每个头部按方向归位: 它只属于请求、只属于响应,还是双向都用?归位后点主操作「检查归类」。
Authorization认证 / 会话Accept内容协商 / 表示Host路由 / 寻址Origin跨域Content-Type内容协商 / 表示Cache-Control缓存Content-Length传输Set-Cookie认证 / 会话ETag缓存Location路由 / 寻址提示:先看用途 tag 和字段名猜方向(Accept / Authorization 偏请求,ETag / Location 偏响应),再核对 Content-Type、Cache-Control 这种请求响应都出现的双向字段。
面板已经把方向和敏感两条线索演给你看了,这里把规则命名清楚。
字段名: 值;空行之后才是主体。请求和响应都有自己的头部。Authorization、Accept、Host)、仅响应(如 Set-Cookie、ETag、Location)、双向(如 Content-Type、Cache-Control、Content-Length)。Accept、Content-Type)、认证会话(Authorization、Set-Cookie)、缓存(Cache-Control、ETag、If-None-Match)、跨域(Origin、CORS 头)、路由寻址(Host、Location)、传输(Content-Length、Transfer-Encoding)。Authorization、Cookie / Set-Cookie 这类高敏值只走 HTTPS,日志、追踪、错误页和分享链接都要脱敏,绝不放进 URL 查询参数。Content-Type 与 content-type 等价;但约定写法是首字母大写,方便人读。Set-Cookie 各占一行;Vary 等可逗号合并。自定义头现代规范已不强制 X- 前缀。从你看到的症状或要做的事出发,而不是背字段表。
Content-Type,鉴权走 Authorization,缓存策略走 Cache-Control / ETag,重定向走 Location,跨域走 CORS 头。Referer 留存。从开始到拿到判断,只走这几步。
Content-Type;鉴权 → Authorization / Cookie;缓存 → Cache-Control、ETag、If-None-Match;跨域 → Origin / Access-Control-Allow-*;重定向 → Location。private / no-store)、把凭据放进头而非 URL,再发请求验证。只改一处——token 的位置——结果差很多。这是头部最该记住的工程边界。
GET /api/me HTTP/1.1Authorization: Bearer eyJ…token 在头部随请求发送,不进入 URL。日志、浏览器历史、Referer 都拿不到完整凭据;HTTPS 再加密传输链路。
GET /api/me?token=eyJ… HTTP/1.1URL 会被网关访问日志、CDN 日志、浏览器历史、页面里的 Referer 逐一留存,还会被代理缓存键命中——凭据等于公开。改回 Authorization 头即可。
你在调试一个接口,发现换语言后偶尔串数据。看 Response Headers,最该先检查哪个字段有没有写对?
术语的技术定义和行为以这些一手或权威资料为准。
和本知识点经常一起出现的概念。