Request
| Header | Doel |
|---|
Authorization | Bearer <token> of Basic <base64> |
Content-Type | formaat van de body, bijv. application/json |
Accept | gewenst respons-formaat |
User-Agent | client-identificatie |
Cookie | opgeslagen cookies |
Referer | herkomst-URL |
If-None-Match | voorwaardelijke aanvraag (ETag) |
Response
| Header | Doel |
|---|
Content-Type | formaat van de body |
Cache-Control | caching, bijv. no-store, max-age=3600 |
ETag | versie-identificatie voor caching |
Location | doel-URL bij een redirect |
Set-Cookie | cookie zetten |
Retry-After | seconden wachten (429/503) |
| Header | Doel |
|---|
Content-Security-Policy | beperkt bronnen; krachtigste XSS-rem |
Strict-Transport-Security | dwingt HTTPS af (HSTS) |
X-Content-Type-Options: nosniff | geen MIME-sniffing |
X-Frame-Options: DENY | voorkomt clickjacking |
Referrer-Policy | beperkt verzonden referrer |
Permissions-Policy | schakelt browser-features uit |
Access-Control-Allow-Origin | CORS: toegestane origin |
CORS in het kort
Een cross-origin fetch vereist dat de server Access-Control-Allow-Origin
(en bij niet-simpele methodes een preflight OPTIONS-respons) terugstuurt.
Zonder die headers blokkeert de browser het lezen van de respons.