דילוג לתוכן
פינג

בדיקת כותרות HTTP ושרשרת הפניות

מדביקים כתובת ורואים בדיוק מה השרת עונה: קוד התגובה, כל ההפניות בדרך (301, 302 ועוד) עד הדף הסופי, זמני התגובה וכל כותרות ה־HTTP. בסוף מופיעה בדיקה של כותרות האבטחה החשובות, עם הסבר בעברית.

סוג הבקשה

עובר דרך השרת שלנו, בלי שמירה. השרת שלנו שולח לכתובת בקשה אחת לכל שלב בשרשרת (עד 5 הפניות) ומחזיר לכם את התשובות. אנחנו לא שומרים את הכתובות ולא את התשובות.

איך זה עובד

  1. מדביקים כתובת

    עם או בלי https://. אפשר לבחור בקשת GET רגילה או HEAD.

  2. עוקבים אחרי ההפניות

    כל הפניה נבדקת מחדש, עד 5 שלבים, ורואים את הזמן של כל אחד.

  3. קוראים את הכותרות

    כל הכותרות בכל שלב, ובדיקת אבטחה לדף הסופי.

קודי תגובה נפוצים

קודי HTTP ומשמעותם
קודמשמעות
200הכול תקין, הדף הוחזר.
301 / 308הפניה קבועה: הדף עבר לכתובת חדשה לתמיד.
302 / 307הפניה זמנית: הדף נמצא כרגע בכתובת אחרת.
304לא השתנה: הדפדפן יכול להשתמש בעותק ששמר.
403אסור: השרת מסרב להחזיר את הדף, לפעמים לבוטים או למדינות מסוימות.
404 / 410הדף לא נמצא / נמחק לצמיתות.
429יותר מדי בקשות: השרת מגביל קצב.
500 / 502 / 503 / 504תקלה בשרת, בשרת שמאחוריו, עומס או חוסר תגובה בזמן.

מקורות: RFC 9110: HTTP Semantics

301 או 302? הפניות ו־SEO

כשדף עובר לכתובת חדשה לתמיד, משתמשים ב־301 או ב־308. גוגל מבין מזה שהכתובת החדשה היא הנכונה ומעביר אליה את הדירוג. הפניה זמנית (302 או 307) מתאימה רק למצב זמני באמת.

כדאי להימנע משרשראות ארוכות (http ← https ← www ← דף חדש): כל שלב מאט את הטעינה. עדיף להפנות ישר לכתובת הסופית.

מקורות: Google: הפניות וחיפוש · MDN: הפניות ב־HTTP

כותרות אבטחה

  • Strict-Transport-Security (HSTS): מחייבת את הדפדפן להתחבר תמיד ב־https.
  • Content-Security-Policy: קובעת מאיפה מותר לטעון סקריפטים ותוכן. ההגנה החזקה מפני XSS.
  • X-Frame-Options או frame-ancestors: מונעות מאתרים אחרים להטמיע את הדף ב־iframe.
  • X-Content-Type-Options: nosniff: מונעת מהדפדפן לנחש סוג קובץ.
  • Referrer-Policy ו־Permissions-Policy: שולטות במידע שנשלח לאתרים אחרים ובגישה למצלמה, למיקום ועוד.

מקורות: OWASP Secure Headers Project · MDN: HSTS

כותרות מטמון

Cache-Control קובעת לכמה זמן מותר לשמור את התשובה ואצל מי: בדפדפן, ב־CDN או בשום מקום. ETag ו־Last-Modified מאפשרות לבדוק אם משהו השתנה בלי להוריד שוב, ו־Age מראה כמה זמן התשובה כבר שמורה ב־CDN.

מקורות: RFC 9111: HTTP Caching · MDN: Cache-Control

שאלות נפוצות

איך בודקים לאן מפנה קישור?

מדביקים אותו כאן. הכלי עוקב אחרי כל ההפניות עד 5 שלבים ומראה כל כתובת בדרך, עם קוד התגובה והזמן. זה שימושי גם לבדיקת קישורים מקוצרים לפני שלוחצים עליהם.

מה ההבדל בין 301 ל־302?

301 אומר שהדף עבר לתמיד, ומנועי חיפוש מעבירים את הדירוג לכתובת החדשה. 302 אומר שזה זמני, ולכן מנועי חיפוש ממשיכים להתייחס לכתובת המקורית.

מה זה "too many redirects"?

לולאת הפניות: כתובת א׳ מפנה ל־ב׳ ו־ב׳ חזרה ל־א׳. זה קורה לרוב בהגדרה כפולה של הפניה ל־https, למשל גם בשרת וגם ב־CDN. הכלי מראה את הלולאה שלב אחרי שלב.

מה זה HSTS וצריך אותו?

כותרת שאומרת לדפדפן להתחבר לאתר רק ב־https, גם אם מקלידים http. כדאי להפעיל אותה אחרי שכל האתר עובד ב־https, עם max-age של חצי שנה לפחות.

למה התוצאה שונה ממה שאני רואה בדפדפן?

השרת שלנו לא שולח עוגיות, נמצא באירופה ומזדהה ככלי בדיקה. אתרים מסוימים מחזירים תשובה שונה לפי מדינה, שפה, התחברות או סוג הדפדפן.

עוד כלים חינמיים בעברית, מאותה משפחה