1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
|
---
title: HTTP ヘッダー
slug: Web/HTTP/Headers
tags:
- HTTP
- HTTP ヘッダー
- Networking
- Reference
- header
- ネットワーク
- ヘッダー
- リファレンス
translation_of: Web/HTTP/Headers
---
<div>{{HTTPSidebar}}</div>
<p><span class="seoSummary"><strong>HTTP ヘッダー</strong>により、クライアントやサーバーが HTTP リクエストやレスポンスで追加情報を渡すことができます。 HTTP ヘッダーは、大文字小文字を区別しないヘッダー名とそれに続くコロン (<code>:</code>)、 値で構成されます。</span>値の前にある{{Glossary("Whitespace", "ホワイトスペース")}}は無視されます。</p>
<p>独自のヘッダーは、以前は <code>X-</code> 接頭辞を使用していましたが、この慣習は 2012 年 6 月に非推奨になりました。これは、 <a href="https://tools.ietf.org/html/rfc6648">RFC 6648</a> で非標準のフィールドが標準になったときに発生した不便さのためです。それ以外のヘッダーは <a class="external" href="http://www.iana.org/assignments/message-headers/perm-headers.html">IANA レジストリ</a> に収録されており、その基になったものは <a class="external" href="http://tools.ietf.org/html/rfc4229">RFC 4229</a> です。また IANA は <a class="external" href="http://www.iana.org/assignments/message-headers/prov-headers.html">新たに提案された HTTP ヘッダーのレジストリ</a> も管理しています。</p>
<p>ヘッダーは、そのコンテキストに応じて分類できます。</p>
<ul>
<li>{{Glossary("General header", "一般ヘッダー")}}: リクエストとレスポンスの両方に適用されますが、本文で転送されるデータとは関係ないものです。</li>
<li>{{Glossary("Request header", "リクエストヘッダー")}}: 読み込むリソースやリソースをリクエストしているクライアントに関する詳細な情報を持ちます。</li>
<li>{{Glossary("Response header", "レスポンスヘッダー")}}: レスポンスに関する追加情報、例えば場所や提供しているサーバーに関するものを保持します。</li>
<li>{{Glossary("Entity header", "エンティティヘッダー")}}: リソースの本体に関する情報、例えば<a href="/ja/docs/Web/HTTP/Headers/Content-Length">コンテンツの長さ</a>や <a href="/ja/docs/Web/HTTP/Basics_of_HTTP/MIME_types">MIME タイプ</a>などを持ちます。</li>
</ul>
<p>またヘッダーは、{{Glossary("Proxy_server", "プロキシサーバー")}}がどのように処理するかに応じてグループ化されます。</p>
<ul>
<li>{{ httpheader("Connection") }}</li>
<li>{{ httpheader("Keep-Alive") }}</li>
<li>{{ httpheader("Proxy-Authenticate") }}</li>
<li>{{ httpheader("Proxy-Authorization") }}</li>
<li>{{ httpheader("TE") }}</li>
<li>{{ httpheader("Trailer") }}</li>
<li>{{ httpheader("Transfer-Encoding") }}</li>
<li>{{ httpheader("Upgrade") }}.</li>
</ul>
<dl>
<dt id="e2e">エンドツーエンドヘッダー</dt>
<dd>これらのヘッダーは、メッセージの最終的な宛先、すなわちリクエストならばサーバー、レスポンスならばクライアントに伝送し<em>なければなりません</em>。中間のプロキシはヘッダーを変更せずに再伝送しなければならず、またキャッシュには保存しなければなりません。</dd>
<dt id="hbh">ホップバイホップヘッダー</dt>
<dd>これらのヘッダーは単一のトランスポート層の接続にのみ意味を持ち、プロキシが再転送したり、キャッシュを行ったりしては<em>いけません</em>。なお、 {{httpheader("Connection")}} 一般ヘッダーを用いて設定する場合があるのはホップバイホップヘッダーのみです。</dd>
</dl>
<h2 id="Authentication" name="Authentication">認証</h2>
<dl>
<dt>{{HTTPHeader("WWW-Authenticate")}}</dt>
<dd>リソースへアクセスに使用すべき認証方法を定義します。</dd>
<dt>{{HTTPHeader("Authorization")}}</dt>
<dd>サーバーでユーザーエージェントを認証するための資格情報を持ちます。</dd>
<dt>{{HTTPHeader("Proxy-Authenticate")}}</dt>
<dd>プロキシサーバーの背後にあるリソースへアクセスできるようにするために使用すべき認証方法を定義します。</dd>
<dt>{{HTTPHeader("Proxy-Authorization")}}</dt>
<dd>プロキシサーバーでユーザーエージェントを認証するための資格情報を持ちます。</dd>
</dl>
<h2 id="Caching" name="Caching">キャッシュ</h2>
<dl>
<dt>{{HTTPHeader("Age")}}</dt>
<dd>オブジェクトがプロキシのキャッシュに存在する時間を秒数で表します。</dd>
<dt>{{HTTPHeader("Cache-Control")}}</dt>
<dd>リクエストおよびレスポンスで、キャッシュ機能に関するディレクティブです。</dd>
<dt>{{HTTPHeader("Clear-Site-Data")}}</dt>
<dd>リクエストしているウェブサイトに関連付けられたブラウズ用のデータ (クッキー、ストレージ、キャッシュ等) を消去します。</dd>
<dt>{{HTTPHeader("Expires")}}</dt>
<dd>レスポンスが陳腐化すると考えられる日時を表します。</dd>
<dt>{{HTTPHeader("Pragma")}}</dt>
<dd>リクエストからレスポンスへの流れの中でさまざまな影響がある、実装依存のヘッダーです。 <code>Cache-Control</code> ヘッダーが未実装である HTTP/1.0 キャッシュとの後方互換性のために使用します。</dd>
<dt>{{HTTPHeader("Warning")}}</dt>
<dd>起こりうる問題に関する一般警告情報です。</dd>
</dl>
<h2 id="Client_hints" name="Client_hints">クライアントヒント</h2>
<p>HTTP {{Glossary("Client_hints", "クライアントヒント")}}は策定中です。実際の文書は <a href="https://httpwg.org/http-extensions/client-hints.html">HTTP 作業グループのウェブサイト</a>にあります。</p>
<dl>
<dt>{{HTTPHeader("Accept-CH")}} {{experimental_inline}}</dt>
<dd>サーバーはクライアントヒントに対応していることを、 <code>Accept-CH</code> ヘッダーフィールドまたは同等の <code>http-equiv</code> 属性が付いた HTML の <code><meta></code> 要素を使用して広報することができます (<a href="https://httpwg.org/http-extensions/client-hints.html#HTML5"><cite>[HTML5]</cite></a>)。</dd>
<dt>{{HTTPHeader("Accept-CH-Lifetime")}} {{experimental_inline}}</dt>
<dd>サーバーは、指定された期間サーバーがサポートする対応する一連のクライアントヒントを記憶するようクライアントに依頼し、そのサーバーのオリジンに対するその後のリクエストでクライアントヒントを配信できるようにすることができます (<a href="https://httpwg.org/http-extensions/client-hints.html#RFC6454"><cite>[RFC6454]</cite></a>)。</dd>
<dt>{{HTTPHeader("Early-Data")}} {{experimental_inline}}</dt>
<dd>リクエストが早期データを伝えていることを示します。</dd>
<dt>{{HTTPHeader("Content-DPR")}} {{experimental_inline}}</dt>
<dd>数値で、選択された画像レスポンスの CSS ピクセルに対する物理ピクセルの比を示します。</dd>
<dt>{{HTTPHeader("DPR")}} {{experimental_inline}}</dt>
<dd>数値で、現在のクライアントの端末ピクセル比 (DPR)、すなわち端末のレイアウトビューポート (<a href="https://httpwg.org/http-extensions/client-hints.html#CSS2"><cite>[CSS2]</cite></a> のセクション9.1.1) における、 CSS ピクセルに対する物理ピクセルの比 (<a href="https://httpwg.org/http-extensions/client-hints.html#CSSVAL"><cite>[CSSVAL]</cite></a> のセクション5.2) を示します。</dd>
<dt>{{HTTPHeader("Device-Memory")}} {{experimental_inline}}</dt>
<dd>技術的には Device Memory API の一部で、このヘッダーはクライアントが持つおよその RAM の量を表します。</dd>
<dt>{{HTTPHeader("Save-Data")}} {{experimental_inline}}</dt>
<dd>論理型で、ユーザーエージェントのデータ利用の削減についての設定を示します。</dd>
<dt>{{HTTPHeader("Viewport-Width")}} {{experimental_inline}}</dt>
<dd>
<div id="rfc.section.3.3.p.1">
<p><code>Viewport-Width</code> リクエストヘッダーフィールドは数値で、レイアウトビューポートの幅を CSS ピクセル数で示します。指定されたピクセル数は、それ以上の最小の整数に丸められます (つまり切り上げ)。</p>
</div>
<div id="rfc.section.3.3.p.2">
<p><code>Viewport-Width</code> がメッセージ内に二回以上現れた場合、最後の値がそれ以前のすべての値を上書きします。</p>
</div>
</dd>
<dt>{{HTTPHeader("Width")}} {{experimental_inline}}</dt>
<dd>
<div id="rfc.section.3.2.p.1">
<p><code>Width</code> リクエストヘッダーフィールドは数値で、要求するリソースの幅 (つまり画像の固有の寸法) を物理ピクセル数で示します。指定されたピクセル数は、それ以上の最小の整数に丸められます (つまり切り上げ)。</p>
</div>
<div id="rfc.section.3.2.p.2">
<p>要求するリソースの幅がリクエストの時点で不明である場合や、リソースが表示幅を持たない場合は、 <code>Width</code> ヘッダーフィールドは省略できます。 <code>Width</code> がメッセージ内に二回以上現れた場合、最後の値がそれ以前のすべての値を上書きします。</p>
</div>
</dd>
</dl>
<h2 id="Conditionals" name="Conditionals">条件付き</h2>
<dl>
<dt>{{HTTPHeader("Last-Modified")}}</dt>
<dd>リソースが最後に変更された日時であり、同じリソースの複数のバージョンを比較するために使用されます。 {{HTTPHeader("ETag")}} より正確さは低いのですが、環境によっては計算が容易です。{{HTTPHeader("If-Modified-Since")}} や {{HTTPHeader("If-Unmodified-Since")}} を使用する条件付きリクエストでは、リクエストの動作を変更するためにこの値を使用します。</dd>
<dt>{{HTTPHeader("ETag")}}</dt>
<dd>一意な文字列であり、リソースのバージョンを識別します。 {{HTTPHeader("If-Match")}} や {{HTTPHeader("If-None-Match")}} を使用する条件付きリクエストでは、リクエストの動作を変更するためにこの値を使用します。</dd>
<dt>{{HTTPHeader("If-Match")}}</dt>
<dd>リクエストを条件付きにして、保存されたリソースが指定した ETag のいずれかに一致する場合に限りメソッドを適用します。</dd>
<dt>{{HTTPHeader("If-None-Match")}}</dt>
<dd>リクエストを条件付きにして、保存されたリソースが指定した ETag のいずれかに一致<em>しない</em>場合に限りメソッドを適用します。これはキャッシュを更新する (安全なリクエスト向け)、あるいはすでにリソースが存在する場合に新しいリソースのアップロードを止めるために使用します。</dd>
<dt>{{HTTPHeader("If-Modified-Since")}}</dt>
<dd>リクエストを条件付きにして、エンティティが指定した日時より後に変更されている場合に限り転送するようリクエストします。キャッシュが期限切れである場合に限りデータを転送するために使用します。</dd>
<dt>{{HTTPHeader("If-Unmodified-Since")}}</dt>
<dd>リクエストを条件付きにして、エンティティが指定した日時より後に変更されていない場合に限り転送するようリクエストします。これは、特定の範囲の新しい断片と古い断片の一貫性を保証する、あるいは既存の文書を変更するときに楽観的な並行性制御システムを実装するために使用します。</dd>
<dt>{{HTTPHeader("Vary")}}</dt>
<dd>新しいものを元のサーバーにリクエストするのではなく、キャッシュされたレスポンスが使用できるよう決定するために、リクエストヘッダーを一致させる方法を定めます。/dd></dd>
</dl>
<h2 id="Connection_management" name="Connection_management">接続制御</h2>
<dl>
<dt>{{HTTPHeader("Connection")}}</dt>
<dd>現在の転送が完了した後も、ネットワークコネクションを維持するかを制御します。</dd>
<dt>{{HTTPHeader("Keep-Alive")}}</dt>
<dd>持続的なコネクションをどれだけの期間維持するかを制御します。</dd>
</dl>
<h2 id="Content_negotiation" name="Content_negotiation"><a href="/ja/docs/Web/HTTP/Content_negotiation">コンテンツネゴシエーション</a></h2>
<dl>
<dt>{{HTTPHeader("Accept")}}</dt>
<dd>送り返すことができるデータの{{Glossary("MIME_type", "種類")}}をサーバーに通知します。</dd>
<dt>{{HTTPHeader("Accept-Charset")}}</dt>
<dd>どの{{Glossary("character encodings", "文字集合")}}をクライアントが理解できるかです。</dd>
<dt>{{HTTPHeader("Accept-Encoding")}}</dt>
<dd>送り返すリソースで使用できるエンコードアルゴリズム (一般的には<a href="/ja/docs/Web/HTTP/Compression">圧縮アルゴリズム</a>) をサーバーに通知します。</dd>
<dt>{{HTTPHeader("Accept-Language")}}</dt>
<dd>送り返すリソースで期待する自然言語をサーバーに通知します。これはヒントであり、必ずしもユーザーの完全な制御下にあるものではありません。サーバーはユーザーの選択 (ドロップダウンリストで選ぶ言語など) を明示的に上書きしないように、常に注意を払うべきです。</dd>
</dl>
<h2 id="Controls" name="Controls">制御</h2>
<dl>
<dt>{{HTTPHeader("Expect")}}</dt>
<dd>リクエストを適切に扱うためにサーバーが実行しなければならないと期待されていることを示します。</dd>
<dt>{{HTTPHeader("Max-Forwards")}}</dt>
</dl>
<h2 id="Cookies" name="Cookies">クッキー</h2>
<dl>
<dt>{{HTTPHeader("Cookie")}}</dt>
<dd>過去に {{HTTPHeader("Set-Cookie")}} ヘッダーでサーバーから送信されて保存している <a href="/ja/docs/Web/HTTP/Cookies">HTTP クッキー</a>を持ちます。</dd>
<dt>{{HTTPHeader("Set-Cookie")}}</dt>
<dd>サーバーからユーザーエージェントにクッキーを送信します。</dd>
<dt>{{HTTPHeader("Cookie2")}} {{obsolete_inline}}</dt>
<dd>過去に {{HTTPHeader("Set-Cookie2")}} ヘッダーでサーバーから送信された HTTP クッキーを伝えるために使われていましたが、仕様書から廃止されました。代わりに {{HTTPHeader("Cookie")}} を使用してください。</dd>
<dt>{{HTTPHeader("Set-Cookie2")}} {{obsolete_inline}}</dt>
<dd>サーバーからユーザーエージェントに Cookie を送信するために使用されていましたが、仕様書から廃止されました。代わりに {{HTTPHeader("Set-Cookie")}} を使用してください。</dd>
</dl>
<h2 id="CORS" name="CORS">オリジン間リソース共有 (CORS)</h2>
<p><em>CORS についての詳細は、<a href="CORS">こちら</a>を参照してください。</em></p>
<dl>
<dt>{{HTTPHeader("Access-Control-Allow-Origin")}}</dt>
<dd>レスポンスが共有可能かを示します。</dd>
<dt>{{HTTPHeader("Access-Control-Allow-Credentials")}}</dt>
<dd>credentials フラグが真であるときに、リクエストへのレスポンスを開示してよいかを示します。</dd>
<dt>{{HTTPHeader("Access-Control-Allow-Headers")}}</dt>
<dd>{{Glossary("Preflight_request", "プリフライトリクエスト")}}へのレスポンスで使用し、実際のリクエストを行うときに使用できる HTTP ヘッダーを指定します。</dd>
<dt>{{HTTPHeader("Access-Control-Allow-Methods")}}</dt>
<dd>プリフライトリクエストへのレスポンスで、リソースへアクセスするときに使用できるメソッドを指定します。</dd>
<dt>{{HTTPHeader("Access-Control-Expose-Headers")}}</dt>
<dd>ヘッダー名を羅列して、レスポンスの一部として開示できるヘッダーを示します。</dd>
<dt>{{HTTPHeader("Access-Control-Max-Age")}}</dt>
<dd>プリフライトリクエストの結果をキャッシュしてよい期間を示します。</dd>
<dt>{{HTTPHeader("Access-Control-Request-Headers")}}</dt>
<dd>実際のリクエストを行う際に使用する HTTP ヘッダーをサーバーがわかるようにするため、プリフライトリクエストを発信する際に使用します。</dd>
<dt>{{HTTPHeader("Access-Control-Request-Method")}}</dt>
<dd>実際のリクエストを行う際に使用する <a href="/ja/docs/Web/HTTP/Methods">HTTP メソッド</a> をサーバーがわかるようにするため、プリフライトリクエストを発信する際に使用します。</dd>
<dt>{{HTTPHeader("Origin")}}</dt>
<dd>どこから読み込みが発生したかを示します。</dd>
<dt>{{HTTPHeader("Timing-Allow-Origin")}}</dt>
<dd><a href="/ja/docs/Web/API/Resource_Timing_API">Resource Timing API</a> の機能を通じて受け取った属性の値を見ることができるオリジンを指定します。そうでなければオリジン間の制約によってゼロとして報告されます。</dd>
</dl>
<h2 id="Do_Not_Track" name="Do_Not_Track">Do Not Track</h2>
<dl>
<dt>{{HTTPHeader("DNT")}}</dt>
<dd>ユーザーのトラッキング設定を示します。</dd>
<dt>{{HTTPHeader("Tk")}}</dt>
<dd>対応するレスポンスのトラッキング状態を示します。</dd>
</dl>
<h2 id="Downloads" name="Downloads">ダウンロード</h2>
<dl>
<dt>{{HTTPHeader("Content-Disposition")}}</dt>
<dd>転送したリソースをインラインで表示すべきか (ヘッダーが存在しない場合の既定の動作)、またはダウンロードとして扱い、「名前を付けて保存」ウィンドウを表示すべきかを示します。</dd>
</dl>
<h2 id="Message_body_information" name="Message_body_information">メッセージ本文の情報</h2>
<dl>
<dt>{{HTTPHeader("Content-Length")}}</dt>
<dd>リソースの大きさを、バイト単位の10進数で示します。</dd>
<dt>{{HTTPHeader("Content-Type")}}</dt>
<dd>リソースのメディアタイプを示します。</dd>
<dt>{{HTTPHeader("Content-Encoding")}}</dt>
<dd>圧縮アルゴリズムを指定するために使用します。</dd>
<dt>{{HTTPHeader("Content-Language")}}</dt>
<dd>読者向けに言語を示すヘッダーであり、ユーザーが自身の好む言語に応じて区別することができます。</dd>
<dt>{{HTTPHeader("Content-Location")}}</dt>
<dd>返すデータの代替データの場所を示します。</dd>
</dl>
<h2 id="Proxies" name="Proxies">プロキシ</h2>
<dl>
<dt>{{HTTPHeader("Forwarded")}}</dt>
<dd>リクエストのパスにプロキシが関与したときに変更または遺失した、プロキシサーバーのクライアント側の情報を持ちます。</dd>
<dt>{{HTTPHeader("X-Forwarded-For")}} {{non-standard_inline}}</dt>
<dd>HTTP プロキシやロードバランサーを経由してウェブサーバーに接続するクライアントの、接続元 IP アドレスを識別します。</dd>
<dt>{{HTTPHeader("X-Forwarded-Host")}} {{non-standard_inline}}</dt>
<dd>プロキシやロードバランサーに接続するクライアントがリクエストした、オリジナルのホストを示します。</dd>
<dt>{{HTTPHeader("X-Forwarded-Proto")}} {{non-standard_inline}}</dt>
<dd>クライアントがプロキシやロードバランサーに接続するために使用したプロトコル (HTTP または HTTPS) を識別します。</dd>
<dt>{{HTTPHeader("Via")}}</dt>
<dd>フォワードプロキシとリバースプロキシの両方が追加するヘッダーであり、リクエストヘッダーとレスポンスヘッダーのどちらでも見られます。</dd>
</dl>
<h2 id="Redirects" name="Redirects">リダイレクト</h2>
<dl>
<dt>{{HTTPHeader("Location")}}</dt>
<dd>ページのリダイレクト先の URL を示します。</dd>
</dl>
<h2 id="Request_context" name="Request_context">リクエストコンテキスト</h2>
<dl>
<dt>{{HTTPHeader("From")}}</dt>
<dd>リクエストを行うユーザーエージェントを操作している人間の、インターネット電子メールアドレスを持ちます。</dd>
<dt>{{HTTPHeader("Host")}}</dt>
<dd>サーバーのドメイン名 (バーチャルホスト向け) およびサーバーが待ち受けている TCP ポート番号 (省略可能) を指定します。</dd>
<dt>{{HTTPHeader("Referer")}}</dt>
<dd>現在リクエストしているページへリンクしていた、前のウェブページのアドレスです。</dd>
<dt>{{HTTPHeader("Referrer-Policy")}}</dt>
<dd>{{HTTPHeader("Referer")}} ヘッダーで送信するどのリファラー情報をリクエストに含めるかを制御します。</dd>
<dt>{{HTTPHeader("User-Agent")}}</dt>
<dd>リクエストを行うユーザーエージェントソフトウェアのアプリケーションタイプ、オペレーティングシステム、ベンダー、バージョンを、ネットワークプロトコルのピアが識別できるようにする文字列を持ちます。 <a href="/ja/docs/Web/HTTP/Headers/User-Agent/Firefox">Firefox ユーザーエージェント文字列リファレンス</a>もご覧ください。</dd>
</dl>
<h2 id="Response_context" name="Response_context">レスポンスコンテキスト</h2>
<dl>
<dt>{{HTTPHeader("Allow")}}</dt>
<dd>リソースがサポートする HTTP リクエストメソッドを示します。</dd>
<dt>{{HTTPHeader("Server")}}</dt>
<dd>リクエストを扱うサーバーが使用するソフトウェアの情報を持ちます。</dd>
</dl>
<h2 id="Range_requests" name="Range_requests">範囲付きリクエスト</h2>
<dl>
<dt>{{HTTPHeader("Accept-Ranges")}}</dt>
<dd>サーバーが範囲付きリクエストに対応するかどうか、対応していれば対応する場合は、範囲を表すことができる単位を示します。</dd>
<dt>{{HTTPHeader("Range")}}</dt>
<dd>サーバーが返すべきである文書の範囲を示します。</dd>
<dt>{{HTTPHeader("If-Range")}}</dt>
<dd>指定した ETag または日時がリモートのリソースにマッチする場合に限定した、条件付き range request を生成します。異なるバージョンのリソースから 2 つの範囲をダウンロードすることを防ぎます。</dd>
<dt>{{HTTPHeader("Content-Range")}}</dt>
<dd>部分的なメッセージが、メッセージ本文全体のどこに位置するかを示します。</dd>
</dl>
<h2 id="Security" name="Security">セキュリティ</h2>
<dl>
<dt>{{HTTPHeader("Cross-Origin-Embedder-Policy")}} ({{Glossary("COEP")}})</dt>
<dd>サーバーが指定された文書の埋め込み方針を宣言するために使います。</dd>
</dl>
<dl>
<dt>{{HTTPHeader("Cross-Origin-Opener-Policy")}} ({{Glossary("COOP")}})</dt>
<dd>他のドメインがウィンドウを開いたり制御したりすることを防ぎます。</dd>
</dl>
<dl>
<dt>{{HTTPHeader("Cross-Origin-Resource-Policy")}} ({{Glossary("CORP")}})</dt>
<dd>このヘッダーが適用されたリソースのレスポンスが他のドメインから読み取られるのを防ぎます。</dd>
<dt>{{HTTPHeader("Content-Security-Policy")}} ({{Glossary("CSP")}})</dt>
<dd>ユーザーエージェントがページで読み込むことを許可するリソースを制御します。</dd>
<dt>{{HTTPHeader("Content-Security-Policy-Report-Only")}}</dt>
<dd>ウェブの開発者がポリシーの効果を適用せずに監視することで、実験を行うことができます。これらの違反レポートは、 HTTP <code>POST</code> リクエストによって指定した URI へ送信される {{Glossary("JSON")}} 文書で構成されます。</dd>
<dt>{{HTTPHeader("Expect-CT")}}</dt>
<dd>サイトが証明書の透明性要件の報告や実施を選択できるようにします。これにより、そのサイトで不正な証明書の使用に気づかないことを防ぎます。サイトが Expect-CT ヘッダーを有効にした場合、そのサイトの証明書が公開CTログに表示されることを Chrome が確認するようにリクエストしています。</dd>
<dt>{{HTTPHeader("Feature-Policy")}}</dt>
<dd>自身のフレームまたはその中の iframe で、ブラウザーの機能を使用することを許可または拒否する仕組みを提供します。</dd>
<dt>{{HTTPHeader("Strict-Transport-Security")}} ({{Glossary("HSTS")}})</dt>
<dd>HTTP の代わりに HTTPS による通信を強制します。</dd>
<dt>{{HTTPHeader("Upgrade-Insecure-Requests")}}</dt>
<dd>暗号化や認証されたレスポンスについて、クライアントの設定を表す信号をサーバーに送信して、{{CSP("upgrade-insecure-requests")}} ディレクティブを正しく扱うことができます。</dd>
<dt>{{HTTPHeader("X-Content-Type-Options")}}</dt>
<dd>ブラウザーで MIME スニッフィングを無効化して、{{HTTPHeader("Content-Type")}} で指定したタイプを強制的に使用させます。</dd>
<dt>{{HTTPHeader("X-Download-Options")}}</dt>
<dd>HTTP の <code><a href="https://docs.microsoft.com/en-us/previous-versions/windows/internet-explorer/ie-developer/compatibility/jj542450(v=vs.85)?#the-noopen-directive">X-Download-Options</a></code> ヘッダーは、ブラウザー (Internet Explorer) がアプリケーションからのダウンロードでファイルを「開く」の選択肢を表示しないようにし、アプリケーションのコンテキストで実行するアクセス権を得ることがないようにして、ファイルとすることでフィッシング詐欺を防止します。 (メモ: <a href="https://developer.microsoft.com/en-us/microsoft-edge/platform/issues/18488178/">MS Edge bug</a> に関連)</dd>
<dt>{{HTTPHeader("X-Frame-Options")}} (XFO)</dt>
<dd>ブラウザーがページを {{HTMLElement("frame")}}, {{HTMLElement("iframe")}}, {{HTMLElement("embed")}}, {{HTMLElement("object")}} の内部に表示することを許可するかを示します。</dd>
<dt>{{HTTPHeader("X-Permitted-Cross-Domain-Policies")}}</dt>
<dd>クロスドメインポリシーファイル (<code>crossdomain.xml</code>) を許可するかどうかを指定します。このファイルは、 Adobe の Flash Player、Adobe Acrobat、Microsoft Silverlight、Apache Flex などのクライアントに、<a href="/ja/docs/Web/Security/Same-origin_policy">同一オリジンポリシー</a>によって制限されているドメイン間のデータを処理する許可を与えるポリシーを定義することができます。詳細については、 <a href="https://www.adobe.com/devnet/articles/crossdomain_policy_file_spec.html">Cross-domain Policy File Specification</a> を参照してください。</dd>
<dt>{{HTTPHeader("X-Powered-By")}}</dt>
<dd>ホスティング環境やその他のフレームワークによって設定される可能性があり、アプリケーションや訪問者に有益ではない情報を含みます。潜在的な脆弱性が発現することを防ぐために、このヘッダーは設定しないでください。</dd>
<dt>{{HTTPHeader("X-XSS-Protection")}}</dt>
<dd>クロスサイトスクリプティングのフィルタリングを有効化します。</dd>
</dl>
<h3 id="HTTP_Public_Key_Pinning_GlossaryHPKP">HTTP Public Key Pinning ({{Glossary("HPKP")}})</h3>
<p>HTTP Public Key Pinning は非推奨となり、削除されて Certificate Transparency と {{HTTPHeader("Expect-CT")}} に置き換えられました。</p>
<dl>
<dt>{{HTTPHeader("Public-Key-Pins")}}</dt>
<dd>偽造した証明書による {{Glossary("MITM")}} 攻撃の危険性を軽減するため、特定の暗号公開鍵とウェブサーバーを関連付けます。</dd>
<dt>{{HTTPHeader("Public-Key-Pins-Report-Only")}}</dt>
<dd>ピンニングに違反する場合でも、ヘッダーで指定した report-uri にレポートを送信して、クライアントからサーバーへの接続は許可します。</dd>
</dl>
<h3 id="Fetch_metadata_request_headers" name="Fetch_metadata_request_headers">メタデータ読み取りリクエストヘッダー</h3>
<dl>
<dt>{{HTTPHeader("Sec-Fetch-Site")}}</dt>
<dd>リクエスト開始元のオリジンと宛先のオリジンとの関係を示すリクエストヘッダーです。これは構造化ヘッダーで、値はトークンであり、取りうる値は <code>cross-site</code>, <code>same-origin</code>, <code>same-site</code>, <code>none</code> です。</dd>
<dt>{{HTTPHeader("Sec-Fetch-Mode")}}</dt>
<dd>サーバーへのリクエストモードを示すリクエストヘッダーです。これは構造化ヘッダーで、値はトークンであり、取りうる値は <code>cors</code>, <code>navigate</code>, <code>nested-navigate</code>, <code>no-cors</code>, <code>same-origin</code>, <code>websocket</code> です。</dd>
<dt>{{HTTPHeader("Sec-Fetch-User")}}</dt>
<dd>ナビゲーションリクエストがユーザー操作によって起動されたかどうかを示すリクエストヘッダーです。これは構造化ヘッダーであり、論理値で、取りうる値は <code>?0</code> ならば偽、 <code>?1</code> ならば真です。</dd>
<dt>{{HTTPHeader("Sec-Fetch-Dest")}}</dt>
<dd>リクエストの宛先を示すリクエストヘッダーです。これは構造化ヘッダーで、値はトークンであり、取りうる値は <code>audio</code>, <code>audioworklet</code>, <code>document</code>, <code>embed</code>, <code>empty</code>, <code>font</code>, <code>image</code>, <code>manifest</code>, <code>object</code>, <code>paintworklet</code>, <code>report</code>, <code>script</code>, <code>serviceworker</code>, <code>sharedworker</code>, <code>style</code>, <code>track</code>, <code>video</code>, <code>worker</code>, <code>xslt</code>, <code>nested-document</code> です。</dd>
</dl>
<h2 id="Server-sent_events" name="Server-sent_events">Server-sent event</h2>
<dl>
<dt>{{HTTPHeader("Last-Event-ID")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("NEL")}} {{experimental_inline}}</dt>
<dd>開発者がネットワークエラー報告ポリシーを宣言できるようにする仕組みを定義します。</dd>
<dt>{{HTTPHeader("Ping-From")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("Ping-To")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("Report-To")}}</dt>
<dd>警告やエラーを送信るためのブラウザーに対するサーバーのエンドポイントを指定するために使用します。</dd>
</dl>
<h2 id="Transfer_coding" name="Transfer_coding">転送エンコーディング</h2>
<dl>
<dt>{{HTTPHeader("Transfer-Encoding")}}</dt>
<dd>エンティティをユーザーへ問題なく転送できるエンコード形式を指定します。</dd>
<dt>{{HTTPHeader("TE")}}</dt>
<dd>ユーザーエージェントが進んで受け入れる転送エンコーディングを指定します。</dd>
<dt>{{HTTPHeader("Trailer")}}</dt>
<dd>送信者が chunk メッセージの終端に追加フィールドを含めることができます。</dd>
</dl>
<h2 id="WebSockets" name="WebSockets">WebSocket</h2>
<dl>
<dt>{{HTTPHeader("Sec-WebSocket-Key")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("Sec-WebSocket-Extensions")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("Sec-WebSocket-Accept")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("Sec-WebSocket-Protocol")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("Sec-WebSocket-Version")}}</dt>
<dd>...</dd>
</dl>
<h2 id="Other" name="Other">その他</h2>
<dl>
<dt>{{HTTPHeader("Accept-Push-Policy")}} {{experimental_inline}}</dt>
<dd>クライアントはリクエストに対して求めるプッシュポリシーを、リクエスト内で <code><a href="https://tools.ietf.org/html/draft-ruellan-http-accept-push-policy-00#section-3.1">Accept-Push-Policy</a></code> ヘッダーフィールドを送信することで表現することができます。</dd>
<dt>{{HTTPHeader("Accept-Signature")}} {{experimental_inline}}</dt>
<dd>クライアントは <code><a href="https://wicg.github.io/webpackage/draft-yasskin-http-origin-signed-responses.html#rfc.section.3.7">Accept-Signature</a></code> ヘッダーフィールドを送信して、利用可能な署名を利用する意図を示したり、対応している署名の種類を示したりすることができます。</dd>
<dt>{{HTTPHeader("Alt-Svc")}}</dt>
<dd>このサービスにたどり着く他の方法のリストに使用します。</dd>
<dt>{{HTTPHeader("Date")}}</dt>
<dd>メッセージを生成した日時です。</dd>
<dt>{{HTTPHeader("Large-Allocation")}}</dt>
<dd>読み込み中のページは大量の割り当てが必要であることをブラウザーに伝えます。</dd>
<dt>{{HTTPHeader("Link")}}</dt>
<dd><code><a href="https://tools.ietf.org/html/rfc5988#section-5">Link</a></code> エンティティヘッダーフィールドは、 HTTP ヘッダー内の1つ以上のリンクを記述する方法を提供します。意味的には HTML の {{HTMLElement("link")}} 要素と等価です。</dd>
<dt>{{HTTPHeader("Push-Policy")}} {{experimental_inline}}</dt>
<dd><code><a href="https://tools.ietf.org/html/draft-ruellan-http-accept-push-policy-00#section-3.2">Push-Policy</a></code> はリクエストを処理するときのプッシュ通知に関するサーバーの動作を定義します。</dd>
<dt>{{HTTPHeader("Retry-After")}}</dt>
<dd>後続のリクエストを行う前に、ユーザーエージェントがどれだけの期間待つべきかを示します。</dd>
<dt>{{HTTPHeader("Signature")}} {{experimental_inline}}</dt>
<dd><code><a href="https://wicg.github.io/webpackage/draft-yasskin-http-origin-signed-responses.html#rfc.section.3.1">Signature</a></code> ヘッダーフィールドは、交換のための署名のリストを伝え、それぞれはその署名の権威を決定して、そして更新する方法についての情報を伴います。</dd>
<dt>{{HTTPHeader("Signed-Headers")}} {{experimental_inline}}</dt>
<dd><code><a href="https://wicg.github.io/webpackage/draft-yasskin-http-origin-signed-responses.html#rfc.section.5.1.2">Signed-Headers</a></code> ヘッダーフィールドは、シグネチャに含めるためのレスポンスヘッダーフィールドの順序付きリストを識別します。</dd>
<dt>{{HTTPHeader("Server-Timing")}}</dt>
<dd>指定されたリクエストとレスポンスのサイクルについて、1つ以上のメトリクス又は説明を通信します。</dd>
<dt>{{HTTPHeader("Service-Worker-Allowed")}}</dt>
<dd><a href="https://w3c.github.io/ServiceWorker/#service-worker-script-response">サービスワーカースクリプトのレスポンス</a>にこのヘッダを含めることで、<a href="https://w3c.github.io/ServiceWorker/#path-restriction">パス制限</a>を解除するために使用します。</dd>
<dt>{{HTTPHeader("SourceMap")}}</dt>
<dd>生成されたコードと <a href="/ja/docs/Tools/Debugger/How_to/Use_a_source_map">ソースマップ</a> を関連付けます。</dd>
<dt>{{HTTPHeader("Upgrade")}}</dt>
<dd>Upgrade ヘッダーフィールドに関連する RFC 文書は <a href="https://tools.ietf.org/html/rfc7230#section-6.7">RFC 7230, section 6.7</a> です。標準仕様では、現在のクライアント、サーバー、トランスポート層プロトコル接続で別のプロトコルへ更新または変更するための規則を定めています。例えば、このヘッダー標準ではサーバーが Upgrade ヘッダーフィールドを認めて実装すると決める前提で、クライアントが HTTP 1.1 から HTTP 2.0 へ変更することを可能にします。どちらの相手も、 Upgrade ヘッダーフィールドで指定された要件を受け入れる必要はありません。これはクライアントのヘッダーでもサーバーのヘッダーでも使用できます。Upgrade ヘッダーフィールドを指定した場合は、更新オプションを指ヘッダーonnection ヘッダーフィールドも送信者が送信しなければなりません。Connection ヘッダーフィールドについて、詳しくは <a href="https://tools.ietf.org/html/rfc7230#section-6.1">前述の RFC のセクション 6.1</a> をご覧ください。</dd>
<dt>{{HTTPHeader("X-DNS-Prefetch-Control")}}</dt>
<dd>ユーザーがたどるであろうリンクや、ドキュメントが参照する画像、 CSS、 JavaScript などのリソースのドメイン名解決をブラウザーが事前に行う機能である、 DNS プリフェッチを制御します。</dd>
<dt>{{HTTPHeader("X-Firefox-Spdy")}} {{deprecated_inline}} {{non-standard_inline}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("X-Pingback")}} {{non-standard_inline}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("X-Requested-With")}}</dt>
<dd>...</dd>
<dt>{{HTTPHeader("X-Robots-Tag")}}{{non-standard_inline}}</dt>
<dd><code><a href="https://developers.google.com/search/reference/robots_meta_tag#xrobotstag">X-Robots-Tag</a></code> ヘッダーは、一般の検索エンジンの結果でウェブページをどのように索引付けをするかを示します。このヘッダーは <code><meta name="robots" content="..."></code> と等価です。</dd>
<dt>{{HTTPHeader("X-UA-Compatible")}} {{non-standard_inline}}</dt>
<dd>使用する文書モードを示すために Internet Explorer で使用されています。</dd>
</dl>
<h2 id="Contributing" name="Contributing">協力</h2>
<p><a href="/ja/docs/MDN/Contribute/Howto/Document_an_HTTP_header">新しい項目を書いたり</a>、既存のものを改善したりすることにご協力ください。</p>
<h2 id="See_also" name="See_also">関連情報</h2>
<ul>
<li><a href="https://en.wikipedia.org/wiki/List_of_HTTP_header_fields">Wikipedia の HTTP ヘッダーの一覧のページ</a></li>
<li><a href="https://www.iana.org/assignments/message-headers/perm-headers.html">IANA レジストリ</a></li>
<li><a href="https://httpwg.org/specs/">HTTP Working Group</a></li>
</ul>
|