先讀取紀錄,再判斷時間花在哪裡
HAR 檔案分析工具|請求時間軸與敏感資訊遮蔽
在瀏覽器本機讀取 HAR,查看狀態碼、MIME 類型、擷取順序與總耗時,並產生遮蔽常見 header、Cookie 和 body 的分享副本。
HAR 可記錄六段 timings;目前時間軸只顯示總耗時
waterfall anatomy目前沒有互動篩選;用摘要與時間軸逐步縮小範圍
4xx · 5xx先從摘要找出失敗與伺服器錯誤的比例
application/json摘要依 response.content.mimeType 彙整請求數
> 1,000 ms從時間軸人工比對 entry.time;不等同伺服器處理時間
api.example.test/orders時間軸顯示 host/path,但不顯示 query string
分享之前
遮蔽固定欄位,仍不是完整安全稽核。
- 遮蔽 Authorization、Proxy-Authorization、Cookie、Set-Cookie 與 X-API-Key header
- 清空 request.cookies 與 response.cookies 陣列
- 依名稱中的 token、key、secret、signature、session 或 password 遮蔽 queryString 項目
- 預設移除 request.postData.text 與 response.content.text;保留 body 選項會留下原文
- request.url 不會重寫,其他 header、識別碼與業務資料仍須人工檢查
遮蔽會產生新的 JSON 匯出,不會改動貼在目前頁籤中的來源。它只處理固定欄位與名稱模式,原始 URL 及未識別的敏感內容仍可能留在副本中。
把指定 entry 轉成待檢查的 cURL
這裡只產生指令,不會送出網路請求。產生器會略過 Cookie、Authorization、Host 與 Content-Length,但原始 URL、請求 body、X-API-Key、Proxy-Authorization 和其他 header 仍可能出現在結果中;執行或分享前請逐項檢查。
curl 'https://api.example.test/orders' \
-H 'accept: application/json' \
--data-raw '{"limit":20}'目前的時間軸能看見什麼,又不能證明什麼
Can show
可整理請求數、response.content.size 加總、狀態群組、MIME 類型,以及擷取順序中的時間戳、method、status、entry.time 和 host/path。
Cannot prove
不能提供互動瀑布圖、篩選器、initiator 或連線細節,也不能證明伺服器端根因、重播應用程式狀態,或保證遮蔽後完全不含敏感與業務資料。
HAR 檔案分析常見問題
- HAR 檔案是什麼?
- HAR(HTTP Archive)是記錄瀏覽器 HTTP 請求、回應、時間欄位與頁面資訊的 JSON 格式。本站只確認 log.entries 是陣列,不會替整份檔案做完整 HAR 1.2 Schema 驗證。
- 時間軸中的總耗時能證明伺服器很慢嗎?
- 不能。目前時間軸只列出擷取順序、開始時間、method、status、entry.time 與 host/path。entry.time 包含多段瀏覽器觀察時間,仍需回到 DevTools、伺服器紀錄與監控資料交叉確認。
- 產生遮蔽副本後就能直接分享嗎?
- 不建議直接分享。固定 header、Cookie、部分 queryString 項目與預設 body 會被處理,但 request.url 不會重寫,其他 header、帳號識別碼、內部主機名稱或業務內容仍可能保留;請先人工檢查整份輸出。