Tester endpointów API

Żądanie trafia bezpośrednio z przeglądarki do endpointu, bez udziału naszego serwera. Obowiązują zasady CORS, a pliki cookie nie są wysyłane. W trybie krokowym dane są tymczasowo przechowywane w tej karcie do wczytania kroku 2, a następnie usuwane z pamięci sesji. Endpoint nadal otrzymuje adres URL, nagłówki, treść i Twój adres IP.

Wklej URL HTTP lub HTTPS. Narzędzie wysyła GET, HEAD, POST, PUT, PATCH lub DELETE bezpośrednio z przeglądarki. Pokazuje końcowy status, czas do nadejścia nagłówków odpowiedzi, nagłówki udostępnione przez CORS, końcowy URL po przekierowaniu i maksymalnie 1 MiB treści. Endpoint musi zezwalać przez CORS na origin przeglądarki, aby odpowiedź dało się odczytać.

Jak sprawdzić endpoint API

  1. 1

    Wpisz URL

    Uwzględnij schemat (http:// albo https://). Narzędzie domyślnie podąża za przekierowaniami.

  2. 2

    Wybierz metodę HTTP

    GET jest domyślne. Przełącz na HEAD dla lżejszego sprawdzenia albo POST/PUT/PATCH z body, żeby testować endpointy zapisujące dane.

  3. 3

    Dodaj nagłówki, jeśli potrzeba

    Możesz ustawić Authorization, Accept, Content-Type i nagłówki niestandardowe. Przydatne przy testowaniu auth przez klucz API albo negocjacji treści.

  4. 4

    Sprawdź wynik widoczny dla przeglądarki

    Zobacz końcowy status, czas, nagłówki udostępnione przez CORS, końcowy URL po przekierowaniu i podgląd treści ograniczony do 1 MiB.

Ściąga z kodów statusu HTTP

Kod Znaczenie Działanie
200 OK Sukces
201 Created POST/PUT utworzył zasób
204 No Content Sukces bez body
301 Moved Permanently Podążaj za przekierowaniem, zaktualizuj linki
302 Found (tymczasowe przekierowanie) Podążaj za przekierowaniem
304 Not Modified Kopia z cache nadal poprawna
400 Bad Request Popraw żądanie
401 Unauthorized Brakujące albo niepoprawne dane uwierzytelniające
403 Forbidden Uwierzytelniony, ale bez dostępu
404 Not Found Zły URL albo zasób zniknął
429 Too Many Requests Zwolnij, respektuj limit żądań
500 Internal Server Error Błąd serwera
502 Bad Gateway Upstream nie działa
503 Service Unavailable Przerwa techniczna albo przeciążenie
504 Gateway Timeout Upstream nie odpowiedział na czas

Punkty odniesienia dla czasu odpowiedzi

Czas odpowiedzi Odbiór
Poniżej 100 ms Natychmiastowy
100-300 ms Szybki
300-1000 ms Akceptowalny
1-3 sekundy Wolny, użytkownicy to zauważają
Powyżej 3 sekund Warto zbadać przy użyciu interaktywnym

To orientacyjne przedziały diagnostyczne, a nie uniwersalne limity. Jeśli API ma SLA, porównaj kilka próbek z opublikowanymi celami p95 i p99.

Nagłówki, które warto obejrzeć

  • Content-Type, application/json; charset=utf-8 kontra text/html mówi, co naprawdę dostajesz.
  • Cache-Control, max-age=3600, public kontra no-store decyduje, czy trafi cache CDN i przeglądarki.
  • Access-Control-Allow-Origin, do debugowania CORS. Musi być * albo dokładnie źródło wysyłające żądanie.
  • Strict-Transport-Security, obecność HSTS potwierdza wymuszenie HTTPS-only.
  • X-RateLimit-Remaining, wiele API publikuje pozostały limit w każdej odpowiedzi.

Czego żądanie z przeglądarki nie ujawni

  • Fetch śledzi dozwolone przekierowania i pokazuje końcowy URL, ale nie cały łańcuch.
  • Przeglądarka weryfikuje HTTPS, lecz nie udostępnia JavaScriptowi wystawcy, daty ważności ani łańcucha certyfikatu.
  • CORS decyduje, czy strona może odczytać status, treść i większość nagłówków. Błąd CORS nie dowodzi awarii API.
  • Przeglądarka kontroluje Host, Origin, Cookie, Content-Length i User-Agent; narzędzie odrzuca te nazwy zamiast udawać, że je wysyła.

Najczęściej zadawane pytania

Fetch śledzi przekierowania, ale udostępnia tylko końcową odpowiedź i URL, a nie każdy krok. Narzędzie nie wysyła też plików cookie przeglądarki. API może zmieniać odpowiedź zależnie od cookie, originu lub innych nagłówków kontrolowanych przez przeglądarkę.

Tak, jeśli endpoint zezwala na powstałe żądanie CORS. Wartości Authorization są wysyłane bezpośrednio do endpointu. W trybie krokowym pola są tymczasowo przechowywane w tej karcie do wczytania kroku 2, a potem usuwane z pamięci sesji; nie przechodzą przez nasz serwer. Nie używaj sekretów produkcyjnych z niezaufanym endpointem.

Licznik działa w przeglądarce od chwili przed uruchomieniem Fetch do nadejścia nagłówków odpowiedzi. Obejmuje obciążenie przeglądarki i sieci, podczas gdy logi serwera często mierzą tylko przetwarzanie aplikacji. Pobieranie treści nie jest wliczane; porównaj kilka testów w tej samej przeglądarce i sieci.

Nie. Ten tester używa Fetch przeglądarki do zwykłych żądań HTTP i HTTPS. WebSocket i gRPC wymagają klientów właściwych dla danego protokołu i nie są tutaj testowane.

Powiązane narzędzia