API-endpoint-kontroll

Begäran går direkt från din webbläsare till endpointen, inte via vår server. CORS gäller och cookies skickas inte. I stegläget sparas uppgifterna tillfälligt i den här fliken tills steg 2 har laddats och tas sedan bort från sessionslagringen. Endpointen tar fortfarande emot URL, headers, body och din IP-adress.

Klistra in en HTTP- eller HTTPS-URL. Verktyget skickar GET, HEAD, POST, PUT, PATCH eller DELETE direkt från din webbläsare. Det visar slutstatus, tiden tills headers anländer, headers som CORS exponerar, slutlig URL efter en redirect och upp till 1 MiB av bodyn. Endpointen måste tillåta webbläsarens origin via CORS för att svaret ska kunna läsas.

Så kontrollerar du en API-endpoint

  1. 1

    Ange URL:en

    Ta med schemat (http:// eller https://). Verktyget följer redirects som standard.

  2. 2

    Välj HTTP-metod

    GET är standard. Byt till HEAD för en lättare kontroll, eller POST/PUT/PATCH med body för test av skriv-endpoints.

  3. 3

    Lägg till headers vid behov

    Authorization, Accept, Content-Type och egna headers kan anges. Praktiskt för att testa API-nyckelautentisering eller content negotiation.

  4. 4

    Granska resultatet som webbläsaren kan läsa

    Se slutstatus, tid, CORS-exponerade headers, slutlig URL efter redirect och en body-förhandsvisning begränsad till 1 MiB.

Referens för HTTP-statuskoder

Kod Betydelse Åtgärd
200 OK Lyckades
201 Created POST/PUT skapade en resurs
204 No Content Lyckades utan body
301 Moved Permanently Följ redirect, uppdatera länkar
302 Found (temporary redirect) Följ redirect
304 Not Modified Cachad kopia är fortfarande giltig
400 Bad Request Rätta begäran
401 Unauthorized Saknade eller ogiltiga uppgifter
403 Forbidden Autentiserad men inte tillåten
404 Not Found Fel URL eller resursen borta
429 Too Many Requests Backa, respektera rate limit
500 Internal Server Error Serverbugg
502 Bad Gateway Upstream ligger nere
503 Service Unavailable Underhåll eller överbelastning
504 Gateway Timeout Upstream svarade inte i tid

Riktmärken för svarstid

Svarstid Upplevelse
Under 100 ms Omedelbar
100-300 ms Snabb
300-1000 ms Acceptabel
1-3 sekunder Långsam, användare märker det
Över 3 sekunder Bör undersökas för interaktiv användning

Detta är grova diagnosintervall, inte universella gränser. Om API:t har ett SLA bör flera mätningar jämföras med dess publicerade p95- och p99-mål.

Vanliga headers värda att granska

  • Content-Type, application/json; charset=utf-8 jämfört med text/html visar vad du faktiskt får.
  • Cache-Control, max-age=3600, public jämfört med no-store avgör om CDN- och webbläsarcacher träffar.
  • Access-Control-Allow-Origin, för CORS-felsökning. Måste vara * eller uttryckligen den anropande origin.
  • Strict-Transport-Security, HSTS-närvaro bekräftar att endast HTTPS tillåts.
  • X-RateLimit-Remaining, många API:er publicerar återstående kvot per svar.

Det här kan en webbläsarbegäran inte visa

  • Fetch följer tillåtna redirects och visar slutlig URL, men inte hela kedjan.
  • Webbläsaren validerar HTTPS men exponerar inte certifikatets utfärdare, utgångsdatum eller kedja för JavaScript.
  • CORS avgör om sidan kan läsa status, body och de flesta headers. Ett CORS-fel bevisar inte att API:t ligger nere.
  • Webbläsaren styr Host, Origin, Cookie, Content-Length och User-Agent; verktyget avvisar dem i stället för att låtsas skicka dem.

Vanliga frågor

Fetch följer redirects men visar bara det slutliga svaret och den slutliga URL:en, inte varje hopp. Verktyget skickar inte heller webbläsarens cookies. Ett API kan ändra svaret efter cookies, origin eller andra headers som webbläsaren styr.

Ja, om endpointen tillåter den CORS-begäran som uppstår. Authorization-värden skickas direkt till endpointen. I stegläget lagras fälten tillfälligt i fliken tills steg 2 laddats och tas sedan bort från sessionslagringen; de passerar inte vår server. Använd inte produktionshemligheter med en endpoint du inte litar på.

Tidtagningen sker i webbläsaren från precis före Fetch tills svarets headers anländer. Webbläsar- och nätverksarbete ingår, medan serverloggar ofta bara mäter applikationens behandling. Nedladdning av bodyn ingår inte; jämför flera kontroller i samma webbläsare och nätverk.

Nej. Verktyget använder webbläsarens Fetch för vanliga HTTP- och HTTPS-begäranden. WebSocket och gRPC kräver protokollspecifika klienter och testas inte här.

Relaterade verktyg

Verktyget finns på andra språk