先读懂请求链路,再判断网络问题
HAR 文件分析工具:检查请求耗时与敏感数据
从请求时间线定位耗时累积的位置,再检查具体条目的连接阶段、HTTP 请求、响应和上下文证据。
一条瀑布记录,可能包含六种不同的等待
waterfall anatomy排队浏览器调度与连接数限制
DNS域名解析
连接 + TLS建立传输连接与证书协商
请求上传请求数据
等待等待首字节(TTFB)
下载传输响应内容
先缩小请求范围,再回答真正的问题
状态码
4xx · 5xx客户端错误与服务器错误
类型
fetch · xhr应用的 API 请求
耗时
> 1,000 ms慢请求不一定等于服务器慢
域名
api.example.test区分自有服务与第三方服务
分享之前
敏感信息不只藏在响应正文里。
- Authorization、Proxy-Authorization 与 X-API-Key
- Cookie 与 Set-Cookie
- 查询参数中的 token、key、secret、signature 和 session
- 请求正文与响应正文
- 仍需人工检查的邮箱、账号 ID、内网地址和业务数据
脱敏会生成一份新的 HAR 导出:常见认证头、Cookie、疑似令牌的查询参数和正文会按选项清理,当前标签页里的原始内容不会被改写。分享前仍应复查新文件。
把一条 HAR 记录整理成可审阅的 cURL
生成的命令可复现所选请求的方法、URL、部分请求头和正文,并会省略 Cookie 与 Authorization。运行前仍要检查 URL 查询参数、环境专用请求头和请求体。
curl 'https://api.example.test/orders' \
+ -H 'accept: application/json' \
+ --data-raw '{"limit":20}'HAR 时间线能说明什么,又不能证明什么
Can show
它能呈现浏览器实际记录到的请求耗时、重定向、缓存状态、传输大小、HTTP 状态码和请求先后关系。
Cannot prove
它不能单独证明服务器端的根因,不能保证安全重放当时的应用状态,也不能保证脱敏后的文件已移除所有业务敏感数据。
HAR 文件分析常见问题
- HAR 文件是什么?
- HAR(HTTP Archive)是一种 JSON 格式的网络记录,保存浏览器会话中的请求、响应、各阶段耗时和页面元数据。
- 为什么 HAR 中的耗时和 DevTools 显示不同?
- HAR 保存的是导出时可观察到的字段,可能省略浏览器内部细节;缓存、连接复用、扩展程序和录制时机也会改变结果。
- 删除 Cookie 后,HAR 就可以安全分享吗?
- 不能直接这样判断。URL、其他请求头、查询参数、请求与响应正文仍可能包含 token、账号标识、内部地址或个人数据,分享前必须复查脱敏副本。