Cache-Control 通用 缓存 请求/响应都有,控制缓存策略。响应端常用 max-age(秒)+ public/private + must-revalidate;请求端用 no-cache 强制回源。
Cache-Control: public, max-age=3600, must-revalidate 复制 MDN ↗ ETag 响应 缓存 资源版本指纹(通常 hash),客户端下次带 If-None-Match 验证;强弱标志 W/"…" 表示弱比较。
ETag: W/"68b329da9893e34099c7d8ad5cb9c940" 复制 MDN ↗ Last-Modified 响应 缓存 资源最后修改的 GMT 时间,客户端下次用 If-Modified-Since 验证。精度只到秒,比 ETag 弱。
Last-Modified: Tue, 04 May 2026 08:30:00 GMT 复制 MDN ↗ Expires 响应 缓存 HTTP/1.0 遗留缓存过期点。如果同时有 Cache-Control: max-age 则被忽略。
Expires: Wed, 21 Oct 2026 07:28:00 GMT 复制 MDN ↗ Pragma 请求 缓存 已废弃 HTTP/1.0 遗留,等价于 Cache-Control: no-cache。仅为兼容老代理保留。
Pragma: no-cache 复制 MDN ↗ Vary 响应 缓存 声明响应内容随哪些请求头变化(典型:Accept-Encoding、Accept-Language、Cookie),CDN/浏览器据此分桶缓存。
Vary: Accept-Encoding, User-Agent 复制 MDN ↗ Age 响应 缓存 中间代理/CDN 加上的字段,表示该响应在缓存里已躺了多久(秒)。Age + 客户端等待时间 ≤ max-age。
Age: 120 复制 MDN ↗ CDN-Cache-Control 响应 缓存 CDN 层缓存指令(与 Cache-Control 分开),让 CDN 长缓存而浏览器不缓存。Cloudflare/Fastly/Akamai 普遍支持。
CDN-Cache-Control: max-age=86400 复制 MDN ↗ Origin 请求 CORS 浏览器自动添加,标识请求来自哪个 scheme://host:port。CORS 预检和实际请求都会带。
Origin: https://example.com 复制 MDN ↗ Access-Control-Allow-Origin 响应 CORS 允许哪个 origin 访问。* 通配(不能与凭证一起用);具体值如 https://example.com 必须配合 Vary: Origin。
Access-Control-Allow-Origin: https://example.com 复制 MDN ↗ Access-Control-Allow-Credentials 响应 CORS 允许跨域请求带 Cookie/Authorization。设为 true 时 Allow-Origin 不能用 *,必须是具体 origin。
Access-Control-Allow-Credentials: true 复制 MDN ↗ Access-Control-Allow-Methods 响应 CORS 预检响应字段,列出该资源允许的 HTTP 方法。逗号分隔。
Access-Control-Allow-Methods: GET, POST, PUT, DELETE, OPTIONS 复制 MDN ↗ Access-Control-Allow-Headers 响应 CORS 预检响应字段,声明非简单请求头白名单(如 Authorization、Content-Type=application/json)。
Access-Control-Allow-Headers: Content-Type, Authorization, X-Requested-With 复制 MDN ↗ Access-Control-Expose-Headers 响应 CORS 默认 JS 只能读 6 个简单响应头。该字段把额外的响应头暴露出去,例如自定义 X-Total-Count。
Access-Control-Expose-Headers: X-Total-Count, X-Request-Id 复制 MDN ↗ Access-Control-Max-Age 响应 CORS 预检响应可被缓存的秒数,期间同源同请求不重复 OPTIONS。Chromium 上限 7200,Firefox 上限 86400。
Access-Control-Max-Age: 86400 复制 MDN ↗ Access-Control-Request-Method 请求 CORS 浏览器预检 OPTIONS 时自动加,告诉服务器实际请求会用什么方法。
Access-Control-Request-Method: PUT 复制 MDN ↗ Access-Control-Request-Headers 请求 CORS 浏览器预检自动加,告诉服务器实际请求会带哪些非简单头。
Access-Control-Request-Headers: content-type, authorization 复制 MDN ↗ Cross-Origin-Resource-Policy 响应 CORS 声明资源能否被跨源页面 /