跳到工具区
Web 开发

HAR 文件分析与脱敏

在浏览器本地查看 HAR 请求概览、HTTP 时间线与单条请求,并在分享前生成脱敏副本。

Web Worker 仅本地处理工具
输入0 个字符
结果0 个字符
就绪

先读懂请求链路,再判断网络问题

HAR 文件分析工具:检查请求耗时与敏感数据

从请求时间线定位耗时累积的位置,再检查具体条目的连接阶段、HTTP 请求、响应和上下文证据。

一条瀑布记录,可能包含六种不同的等待

waterfall anatomy
排队浏览器调度与连接数限制
DNS域名解析
连接 + TLS建立传输连接与证书协商
请求上传请求数据
等待等待首字节(TTFB)
下载传输响应内容

先缩小请求范围,再回答真正的问题

状态码4xx · 5xx

客户端错误与服务器错误

类型fetch · xhr

应用的 API 请求

耗时> 1,000 ms

慢请求不一定等于服务器慢

域名api.example.test

区分自有服务与第三方服务

分享之前

敏感信息不只藏在响应正文里。

  • Authorization、Proxy-Authorization 与 X-API-Key
  • Cookie 与 Set-Cookie
  • 查询参数中的 token、key、secret、signature 和 session
  • 请求正文与响应正文
  • 仍需人工检查的邮箱、账号 ID、内网地址和业务数据

脱敏会生成一份新的 HAR 导出:常见认证头、Cookie、疑似令牌的查询参数和正文会按选项清理,当前标签页里的原始内容不会被改写。分享前仍应复查新文件。

把一条 HAR 记录整理成可审阅的 cURL

生成的命令可复现所选请求的方法、URL、部分请求头和正文,并会省略 Cookie 与 Authorization。运行前仍要检查 URL 查询参数、环境专用请求头和请求体。

curl 'https://api.example.test/orders' \
+  -H 'accept: application/json' \
+  --data-raw '{"limit":20}'

HAR 时间线能说明什么,又不能证明什么

Can show

它能呈现浏览器实际记录到的请求耗时、重定向、缓存状态、传输大小、HTTP 状态码和请求先后关系。

Cannot prove

它不能单独证明服务器端的根因,不能保证安全重放当时的应用状态,也不能保证脱敏后的文件已移除所有业务敏感数据。

HAR 文件分析常见问题

HAR 文件是什么?
HAR(HTTP Archive)是一种 JSON 格式的网络记录,保存浏览器会话中的请求、响应、各阶段耗时和页面元数据。
为什么 HAR 中的耗时和 DevTools 显示不同?
HAR 保存的是导出时可观察到的字段,可能省略浏览器内部细节;缓存、连接复用、扩展程序和录制时机也会改变结果。
删除 Cookie 后,HAR 就可以安全分享吗?
不能直接这样判断。URL、其他请求头、查询参数、请求与响应正文仍可能包含 token、账号标识、内部地址或个人数据,分享前必须复查脱敏副本。

直接回答

什么是 HAR 文件分析与脱敏?

从请求时间线定位耗时累积的位置,再检查具体条目的连接阶段、HTTP 请求、响应和上下文证据。

它能做什么?

  • 检查
  • 时间线
  • 净化
  • cURL
  • 浏览器 fetch

如何使用 HAR 文件分析与脱敏

  1. 01

    选择任务

    在工作区选择检查、时间线、净化、cURL和浏览器 fetch。

  2. 02

    提供输入

    {"log":{"version":"1.2","creator":{"name":"Chrome","version":"1"},"entries":[]}}。内容始终留在浏览器的本地处理流程中。

  3. 03

    检查结果

    运行工具,检查结果和诊断信息;页面提供复制或下载时,可以直接导出。

常见问题

HAR 文件分析与脱敏是什么?
从请求时间线定位耗时累积的位置,再检查具体条目的连接阶段、HTTP 请求、响应和上下文证据。
HAR 文件分析与脱敏能做什么?
HAR 文件分析与脱敏支持检查、时间线、净化、cURL和浏览器 fetch,所有模式都可以直接在当前页面使用。
HAR 文件分析与脱敏会上传我的数据吗?
HAR 文件分析与脱敏会在浏览器本地处理输入内容。DevSexy 不会增加上传、登录或服务器处理步骤。
DevSexy 在浏览器本地处理工具输入:不追踪粘贴内容,无需账号,也没有上传步骤。