FreeToGenerate.com

El registro no tiene una columna de petición o respuesta. Toda lista que ordena las cabeceras así las está ordenando por el criterio de alguien.

257 campos

Qué significan las etiquetas

el script puede ponerla
Nada en la norma Fetch impide que un script mande esta cabecera en una petición suya.
el script no puede ponerla
Está en la lista de prohibidas de la norma Fetch, así que el navegador se reserva su control y descarta en silencio cualquier intento de ponerla.
cerrada por prefijo
Su nombre empieza por un prefijo reservado, así que ningún script podrá ponerla jamás. Ese es el sentido del espacio de nombres: las cabeceras acuñadas dentro de él no las puede falsificar el código de la página.
depende del valor
Prohibida solo cuando el valor nombra un método que el navegador se niega a sustituir.
nombre en la lista CORS
Estar en la lista también depende del valor, así que este nombre por sí solo no significa que la petición se libre del preflight.
el script no puede leerla
La norma Fetch prohíbe que un script lea esta cabecera de una respuesta, digan lo que digan las cabeceras CORS.
no es una cabecera
Registrada con el comentario (reserved), es decir, registrada para que nadie la registre nunca.
Tipo estructurado
Cómo se analiza el valor según la especificación de campos estructurados, que evita tener que leer la ABNF a mano.

Permanentes

Registradas para siempre, con una especificación detrás.

*el script puede ponerlano es una cabecera

Referencia: RFC 9110 §12.5.5

(reserved)

A-IMel script puede ponerla

Referencia: RFC 3229

Acceptel script puede ponerlanombre en la lista CORS

Referencia: RFC 9110 §12.5.1

Accept-Additionsel script puede ponerla

Referencia: RFC 2324

Accept-CHel script puede ponerlaList

Referencia: RFC 8942 §3.1

Accept-Datetimeel script puede ponerla

Referencia: RFC 7089

Accept-Encodingel script no puede ponerla

Referencia: RFC 9110 §12.5.3

Accept-Featuresel script puede ponerla

Referencia: RFC 2295

Accept-Languageel script puede ponerlanombre en la lista CORS

Referencia: RFC 9110 §12.5.4

Accept-Patchel script puede ponerla

Referencia: RFC 5789

Accept-Postel script puede ponerla

Referencia: Linked Data Platform 1.0

Accept-Queryel script puede ponerlaList

Referencia: RFC 10008 §3

Accept-Rangesel script puede ponerla

Referencia: RFC 9110 §14.3

Accept-Signatureel script puede ponerla

Referencia: RFC 9421 §5.1

Access-Control-Allow-Credentialsel script puede ponerla

Referencia: Fetch

Access-Control-Allow-Headersel script puede ponerla

Referencia: Fetch

Access-Control-Allow-Methodsel script puede ponerla

Referencia: Fetch

Access-Control-Allow-Originel script puede ponerla

Referencia: Fetch

Access-Control-Expose-Headersel script puede ponerla

Referencia: Fetch

Access-Control-Max-Ageel script puede ponerla

Referencia: Fetch

Access-Control-Request-Headersel script no puede ponerla

Referencia: Fetch

Access-Control-Request-Methodel script no puede ponerla

Referencia: Fetch

Ageel script puede ponerla

Referencia: RFC 9111 §5.1

Allowel script puede ponerla

Referencia: RFC 9110 §10.2.1

ALPNel script puede ponerla

Referencia: RFC 7639 §2

Alt-Svcel script puede ponerla

Referencia: RFC 7838

Alt-Usedel script puede ponerla

Referencia: RFC 7838

Alternatesel script puede ponerla

Referencia: RFC 2295

Apply-To-Redirect-Refel script puede ponerla

Referencia: RFC 4437

Authentication-Controlel script puede ponerla

Referencia: RFC 8053 §4

Authentication-Infoel script puede ponerla

Referencia: RFC 9110 §11.6.3

Authorizationel script puede ponerla

Referencia: RFC 9110 §11.6.2

Available-Dictionaryel script puede ponerlaItem

Referencia: RFC 9842 §2.2

Cache-Controlel script puede ponerla

Referencia: RFC 9111 §5.2

Cache-Group-Invalidationel script puede ponerlaList

Referencia: RFC 9875

Cache-Groupsel script puede ponerlaList

Referencia: RFC 9875

Cache-Statusel script puede ponerlaList

Referencia: RFC 9211

Cal-Managed-IDel script puede ponerla

Referencia: RFC 8607 §5.1

CalDAV-Timezonesel script puede ponerla

Referencia: RFC 7809 §7.1

Capsule-Protocolel script puede ponerlaItem

Referencia: RFC 9297

CDN-Cache-Controlel script puede ponerlaDictionary

Referencia: RFC 9213

Cache directives targeted at content delivery networks

CDN-Loopel script puede ponerla

Referencia: RFC 8586

Cert-Not-Afterel script puede ponerla

Referencia: RFC 8739 §3.3

Cert-Not-Beforeel script puede ponerla

Referencia: RFC 8739 §3.3

Clear-Site-Datael script puede ponerla

Referencia: Clear Site Data

Client-Certel script puede ponerlaItem

Referencia: RFC 9440 §2

Client-Cert-Chainel script puede ponerlaList

Referencia: RFC 9440 §2

Closeel script puede ponerlano es una cabecera

Referencia: RFC 9112 §9.6

(reserved)

Concealed-Auth-Exportel script puede ponerlaItem

Referencia: RFC 9729

Connectionel script no puede ponerla

Referencia: RFC 9110 §7.6.1

Content-Digestel script puede ponerlaDictionary

Referencia: RFC 9530 §2

Content-Dispositionel script puede ponerla

Referencia: RFC 6266

Content-Encodingel script puede ponerla

Referencia: RFC 9110 §8.4

Content-Languageel script puede ponerlanombre en la lista CORS

Referencia: RFC 9110 §8.5

Content-Lengthel script no puede ponerla

Referencia: RFC 9110 §8.6

Content-Locationel script puede ponerla

Referencia: RFC 9110 §8.7

Content-Rangeel script puede ponerla

Referencia: RFC 9110 §14.4

Content-Security-Policyel script puede ponerla

Referencia: Content Security Policy Level 3

Content-Security-Policy-Report-Onlyel script puede ponerla

Referencia: Content Security Policy Level 3

Content-Typeel script puede ponerlanombre en la lista CORS

Referencia: RFC 9110 §8.3

Cookieel script no puede ponerla

Referencia: RFC-ietf-httpbis-rfc6265bis-22, Section 5.8.1

Cross-Origin-Embedder-Policyel script puede ponerlaItem

Referencia: HTML

Cross-Origin-Embedder-Policy-Report-Onlyel script puede ponerlaItem

Referencia: HTML

Cross-Origin-Opener-Policyel script puede ponerlaItem

Referencia: HTML

Cross-Origin-Opener-Policy-Report-Onlyel script puede ponerlaItem

Referencia: HTML

Cross-Origin-Resource-Policyel script puede ponerla

Referencia: Fetch

DASLel script puede ponerla

Referencia: RFC 5323

Dateel script no puede ponerla

Referencia: RFC 9110 §6.6.1

DAVel script puede ponerla

Referencia: RFC 4918

Delta-Baseel script puede ponerla

Referencia: RFC 3229

Deprecationel script puede ponerlaItem

Referencia: RFC 9745 §2

Depthel script puede ponerla

Referencia: RFC 4918

Destinationel script puede ponerla

Referencia: RFC 4918

Detached-JWSel script puede ponerla

Referencia: RFC 9635

Dictionary-IDel script puede ponerlaItem

Referencia: RFC 9842 §2.3

DPoPel script puede ponerla

Referencia: RFC 9449

DPoP-Nonceel script puede ponerla

Referencia: RFC 9449

Early-Datael script puede ponerla

Referencia: RFC 8470

ETagel script puede ponerla

Referencia: RFC 9110 §8.8.3

Expectel script no puede ponerla

Referencia: RFC 9110 §10.1.1

Expiresel script puede ponerla

Referencia: RFC 9111 §5.3

Forwardedel script puede ponerla

Referencia: RFC 7239

Fromel script puede ponerla

Referencia: RFC 9110 §10.1.2

Hobaregel script puede ponerla

Referencia: RFC 7486 §6.1.1

Hostel script no puede ponerla

Referencia: RFC 9110 §7.2

Ifel script puede ponerla

Referencia: RFC 4918

If-Matchel script puede ponerla

Referencia: RFC 9110 §13.1.1

If-Modified-Sinceel script puede ponerla

Referencia: RFC 9110 §13.1.3

If-None-Matchel script puede ponerla

Referencia: RFC 9110 §13.1.2

If-Rangeel script puede ponerla

Referencia: RFC 9110 §13.1.5

If-Schedule-Tag-Matchel script puede ponerla

Referencia: RFC 6338

If-Unmodified-Sinceel script puede ponerla

Referencia: RFC 9110 §13.1.4

IMel script puede ponerla

Referencia: RFC 3229

Include-Referred-Token-Binding-IDel script puede ponerla

Referencia: RFC 8473

Incrementalel script puede ponerla

Referencia: RFC-ietf-httpbis-incremental-04

Keep-Aliveel script no puede ponerla

Referencia: RFC 2068

Labelel script puede ponerla

Referencia: RFC 3253

Last-Event-IDel script puede ponerla

Referencia: HTML

Last-Modifiedel script puede ponerla

Referencia: RFC 9110 §8.8.2

Linkel script puede ponerla

Referencia: RFC 8288

Link-Templateel script puede ponerla

Referencia: RFC 9652

Locationel script puede ponerla

Referencia: RFC 9110 §10.2.2

Lock-Tokenel script puede ponerla

Referencia: RFC 4918

Max-Forwardsel script puede ponerla

Referencia: RFC 9110 §7.6.2

Memento-Datetimeel script puede ponerla

Referencia: RFC 7089

Meterel script puede ponerla

Referencia: RFC 2227

MIME-Versionel script puede ponerla

Referencia: RFC 9112 App. B.1

Negotiateel script puede ponerla

Referencia: RFC 2295

NELel script puede ponerla

Referencia: Network Error Logging

OData-EntityIdel script puede ponerla

Referencia: OData Version 4.01 Part 1, OASIS, Chet_Ensign

OData-Isolationel script puede ponerla

Referencia: OData Version 4.01 Part 1, OASIS, Chet_Ensign

OData-MaxVersionel script puede ponerla

Referencia: OData Version 4.01 Part 1, OASIS, Chet_Ensign

OData-Versionel script puede ponerla

Referencia: OData Version 4.01 Part 1, OASIS, Chet_Ensign

Optional-WWW-Authenticateel script puede ponerla

Referencia: RFC 8053 §3

Ordering-Typeel script puede ponerla

Referencia: RFC 3648

Originel script no puede ponerla

Referencia: RFC 6454

Origin-Agent-Clusterel script puede ponerlaItem

Referencia: HTML

OSCOREel script puede ponerla

Referencia: RFC 8613 §11.1

OSLC-Core-Versionel script puede ponerla

Referencia: OASIS Project Specification 01, OASIS, Chet_Ensign

Overwriteel script puede ponerla

Referencia: RFC 4918

Ping-Fromel script puede ponerla

Referencia: HTML

Ping-Toel script puede ponerla

Referencia: HTML

Positionel script puede ponerla

Referencia: RFC 3648

Preferel script puede ponerla

Referencia: RFC 7240

Preference-Appliedel script puede ponerla

Referencia: RFC 7240

Priorityel script puede ponerlaDictionary

Referencia: RFC 9218

Proxy-Authenticatecerrada por prefijo

Referencia: RFC 9110 §11.7.1

Proxy-Authentication-Infocerrada por prefijo

Referencia: RFC 9110 §11.7.3

Proxy-Authorizationcerrada por prefijo

Referencia: RFC 9110 §11.7.2

Proxy-Statuscerrada por prefijoList

Referencia: RFC 9209

Public-Key-Pinsel script puede ponerla

Referencia: RFC 7469

Public-Key-Pins-Report-Onlyel script puede ponerla

Referencia: RFC 7469

Rangeel script puede ponerlanombre en la lista CORS

Referencia: RFC 9110 §14.2

Redirect-Refel script puede ponerla

Referencia: RFC 4437

Refererel script no puede ponerla

Referencia: RFC 9110 §10.1.3

Referrer-Policyel script puede ponerla

Referencia: Referrer Policy

The header name does not share the HTTP Referer header's misspelling.

Refreshel script puede ponerla

Referencia: HTML

Replay-Nonceel script puede ponerla

Referencia: RFC 8555 §6.5.1

Repr-Digestel script puede ponerlaDictionary

Referencia: RFC 9530 §3

Retry-Afterel script puede ponerla

Referencia: RFC 9110 §10.2.3

Schedule-Replyel script puede ponerla

Referencia: RFC 6638

Schedule-Tagel script puede ponerla

Referencia: RFC 6338

Sec-Fetch-Destcerrada por prefijoItem

Referencia: w3.org

Sec-Fetch-Modecerrada por prefijoItem

Referencia: w3.org

Sec-Fetch-Sitecerrada por prefijoItem

Referencia: w3.org

Sec-Fetch-Usercerrada por prefijoItem

Referencia: w3.org

Sec-Purposecerrada por prefijo

Referencia: Fetch

Intended to replace the (not registered) Purpose and x-moz headers.

Sec-Token-Bindingcerrada por prefijo

Referencia: RFC 8473

Sec-WebSocket-Acceptcerrada por prefijo

Referencia: RFC 6455

Sec-WebSocket-Extensionscerrada por prefijo

Referencia: RFC 6455

Sec-WebSocket-Keycerrada por prefijo

Referencia: RFC 6455

Sec-WebSocket-Protocolcerrada por prefijo

Referencia: RFC 6455

Sec-WebSocket-Versioncerrada por prefijo

Referencia: RFC 6455

Serverel script puede ponerla

Referencia: RFC 9110 §10.2.4

Server-Timingel script puede ponerla

Referencia: Server Timing

Set-Cookieel script no puede ponerlael script no puede leerla

Referencia: RFC-ietf-httpbis-rfc6265bis-22, Section 5.8.1

Set-Txnel script puede ponerla

Referencia: RFC 9967 §3

Signatureel script puede ponerlaDictionary

Referencia: RFC 9421 §4.2

Signature-Inputel script puede ponerlaDictionary

Referencia: RFC 9421 §4.1

SLUGel script puede ponerla

Referencia: RFC 5023

SoapActionel script puede ponerla

Referencia: Simple Object Access Protocol (SOAP) 1.1

Status-URIel script puede ponerla

Referencia: RFC 2518

Strict-Transport-Securityel script puede ponerla

Referencia: RFC 6797

Sunsetel script puede ponerla

Referencia: RFC 8594

TCNel script puede ponerla

Referencia: RFC 2295

TEel script no puede ponerla

Referencia: RFC 9110 §10.1.4

Timeoutel script puede ponerla

Referencia: RFC 4918

Topicel script puede ponerla

Referencia: RFC 8030 §5.4

Traceparentel script puede ponerla

Referencia: Trace Context

Tracestateel script puede ponerla

Referencia: Trace Context

Trailerel script no puede ponerla

Referencia: RFC 9110 §6.6.2

Transfer-Encodingel script no puede ponerla

Referencia: RFC 9112 §6.1

TTLel script puede ponerla

Referencia: RFC 8030 §5.2

Unencoded-Digestel script puede ponerlaDictionary

Referencia: RFC-ietf-httpbis-unencoded-digest-05, Section 3

Upgradeel script no puede ponerla

Referencia: RFC 9110 §7.8

Urgencyel script puede ponerla

Referencia: RFC 8030 §5.3

Use-As-Dictionaryel script puede ponerlaDictionary

Referencia: RFC 9842 §2.1

User-Agentel script puede ponerla

Referencia: RFC 9110 §10.1.5

Variant-Varyel script puede ponerla

Referencia: RFC 2295

Varyel script puede ponerla

Referencia: RFC 9110 §12.5.5

Viael script no puede ponerla

Referencia: RFC 9110 §7.6.3

Want-Content-Digestel script puede ponerlaDictionary

Referencia: RFC 9530 §4

Want-Repr-Digestel script puede ponerlaDictionary

Referencia: RFC 9530 §4

Want-Unencoded-Digestel script puede ponerlaDictionary

Referencia: RFC-ietf-httpbis-unencoded-digest-05, Section 4

WWW-Authenticateel script puede ponerla

Referencia: RFC 9110 §11.6.1

X-Content-Type-Optionsel script puede ponerla

Referencia: Fetch

X-Frame-Optionsel script puede ponerla

Referencia: HTML

Provisionales

Registradas, pero la entrada aún no está asentada y puede cambiar o desaparecer.

Activate-Storage-Accessel script puede ponerlaItem

Referencia: privacycg.github.io

AMP-Cache-Transformel script puede ponerla

Referencia: AMP-Cache-Transform HTTP request header

CMCD-Objectel script puede ponerla

Referencia: CTA, CTA-5004 Common Media Client Data

CMCD-Requestel script puede ponerla

Referencia: CTA, CTA-5004 Common Media Client Data

CMCD-Sessionel script puede ponerla

Referencia: CTA, CTA-5004 Common Media Client Data

CMCD-Statusel script puede ponerla

Referencia: CTA, CTA-5004 Common Media Client Data

CMSD-Dynamicel script puede ponerla

Referencia: CTA, CTA-5006 Common Media Server Data (CMSD)

CMSD-Staticel script puede ponerla

Referencia: CTA, CTA-5006 Common Media Server Data (CMSD)

Configuration-Contextel script puede ponerla

Referencia: OSLC Configuration Management Version 1.0. Part 3

CTA-Common-Access-Tokenel script puede ponerla

Referencia: CTA, Chris_Lemmons

EDIINT-Featuresel script puede ponerla

Referencia: RFC 6017

Isolationel script puede ponerla

Referencia: OData Version 4.01 Part 1, OASIS, Chet_Ensign

Permissions-Policyel script puede ponerla

Referencia: Permissions Policy

Repeatability-Client-IDel script puede ponerla

Referencia: Repeatable Requests Version 1.0, OASIS, Chet_Ensign

Repeatability-First-Sentel script puede ponerla

Referencia: Repeatable Requests Version 1.0, OASIS, Chet_Ensign

Repeatability-Request-IDel script puede ponerla

Referencia: Repeatable Requests Version 1.0, OASIS, Chet_Ensign

Repeatability-Resultel script puede ponerla

Referencia: Repeatable Requests Version 1.0, OASIS, Chet_Ensign

Reporting-Endpointsel script puede ponerla

Referencia: Reporting API

Sec-Fetch-Storage-Accesscerrada por prefijoToken

Referencia: privacycg.github.io

Sec-GPCcerrada por prefijo

Referencia: Global Privacy Control (GPC)

Surrogate-Capabilityel script puede ponerla

Referencia: Edge Architecture Specification

Surrogate-Controlel script puede ponerla

Referencia: Edge Architecture Specification

Timing-Allow-Originel script puede ponerla

Referencia: Resource Timing Level 1

Obsoletas por decisión

Siguen registradas, y se te pide que no las uses.

Accept-Charsetel script no puede ponerla

Referencia: RFC 9110 §12.5.2

C-PEP-Infoel script puede ponerla

Referencia: PEP - an Extension Mechanism for HTTP

[Status change of HTTP experiments to Historic]

Content-IDel script puede ponerla

Referencia: The HTTP Distribution and Replication Protocol

Differential-IDel script puede ponerla

Referencia: The HTTP Distribution and Replication Protocol

Expect-CTel script puede ponerla

Referencia: RFC 9163

Obsoleted by [IESG] [HTTPBIS]

Pragmael script puede ponerla

Referencia: RFC 9111 §5.4

Protocol-Infoel script puede ponerla

Referencia: White Paper

Protocol-Queryel script puede ponerla

Referencia: White Paper

Sustituidas

Reemplazadas. Están listadas para poder entender tráfico antiguo, no para generar tráfico nuevo.

Access-Controlel script puede ponerla

Referencia: Access Control for Cross-site Requests

C-Extel script puede ponerla

Referencia: RFC 2774

[Status change of HTTP experiments to Historic]

C-Manel script puede ponerla

Referencia: RFC 2774

[Status change of HTTP experiments to Historic]

C-Optel script puede ponerla

Referencia: RFC 2774

[Status change of HTTP experiments to Historic]

C-PEPel script puede ponerla

Referencia: PEP - an Extension Mechanism for HTTP

[Status change of HTTP experiments to Historic]

Content-Baseel script puede ponerla

Referencia: RFC 2068

Obsoleted by [RFC 2616: Hypertext Transfer Protocol -- HTTP/1.1]

Content-MD5el script puede ponerla

Referencia: RFC 2616 §14.15

Obsoleted by [RFC 7231, Appendix B: Hypertext Transfer Protocol (HTTP/1.1): Semantics and Content]

Content-Script-Typeel script puede ponerla

Referencia: HTML 4.01 Specification

Content-Style-Typeel script puede ponerla

Referencia: HTML 4.01 Specification

Content-Versionel script puede ponerla

Referencia: RFC 2068

Cookie2el script no puede ponerla

Referencia: RFC 2965

Obsoleted by [RFC 6265: HTTP State Management Mechanism]

Default-Styleel script puede ponerla

Referencia: HTML 4.01 Specification

Derived-Fromel script puede ponerla

Referencia: RFC 2068

Digestel script puede ponerla

Referencia: RFC 3230

Obsoleted by [RFC 9530, Section 1.3: Digest Fields]

Extel script puede ponerla

Referencia: RFC 2774

[Status change of HTTP experiments to Historic]

GetProfileel script puede ponerla

Referencia: Implementation of OPS Over HTTP

HTTP2-Settingsel script puede ponerla

Referencia: RFC 7540 §3.2.1

Obsolete; see Section 11.1 of [RFC9113]

Manel script puede ponerla

Referencia: RFC 2774

[Status change of HTTP experiments to Historic]

Method-Checkel script puede ponerla

Referencia: Access Control for Cross-site Requests

Method-Check-Expiresel script puede ponerla

Referencia: Access Control for Cross-site Requests

Optel script puede ponerla

Referencia: RFC 2774

[Status change of HTTP experiments to Historic]

P3Pel script puede ponerla

Referencia: The Platform for Privacy Preferences 1.0 (P3P1.0) Specification

PEPel script puede ponerla

Referencia: PEP - an Extension Mechanism for HTTP

PEP-Infoel script puede ponerla

Referencia: PEP - an Extension Mechanism for HTTP

PICS-Labelel script puede ponerla

Referencia: PICS Label Distribution Label Syntax and Communication Protocols

ProfileObjectel script puede ponerla

Referencia: Implementation of OPS Over HTTP

Protocolel script puede ponerla

Referencia: PICS Label Distribution Label Syntax and Communication Protocols

Protocol-Requestel script puede ponerla

Referencia: PICS Label Distribution Label Syntax and Communication Protocols

Proxy-Featurescerrada por prefijo

Referencia: Notification for Proxy Caches

Proxy-Instructioncerrada por prefijo

Referencia: Notification for Proxy Caches

Publicel script puede ponerla

Referencia: RFC 2068

Referer-Rootel script puede ponerla

Referencia: Access Control for Cross-site Requests

Safeel script puede ponerla

Referencia: RFC 2310

[Status change of HTTP experiments to Historic]

Security-Schemeel script puede ponerla

Referencia: RFC 2660

[Status change of HTTP experiments to Historic]

Set-Cookie2el script puede ponerlael script no puede leerla

Referencia: RFC 2965

Obsoleted by [RFC 6265: HTTP State Management Mechanism]

SetProfileel script puede ponerla

Referencia: Implementation of OPS Over HTTP

URIel script puede ponerla

Referencia: RFC 2068

Want-Digestel script puede ponerla

Referencia: RFC 3230

Obsoleted by [RFC 9530, Section 1.3: Digest Fields]

Warningel script puede ponerla

Referencia: RFC 9111 §5.5

Leído del registro de IANA en la fecha indicada. El registro no para de moverse; una tabla que no dice cuándo se tomó está afirmando en silencio que sigue vigente. 2026-08-02

También disponible en: English · Português · Français · العربية

Lista de cabeceras HTTP

Los 257 campos registrados, cada uno con el estado que le da el registro y con lo único que el registro no anota: si el navegador deja que un script lo ponga.

¿Qué es la lista de cabeceras HTTP?

Cada petición y cada respuesta HTTP llevan campos de cabecera (Content-Type, Cache-Control, Authorization y compañía) y qué nombres son reales no es cuestión de opinión. IANA mantiene el registro de nombres de campo HTTP, y esta página es ese registro: 257 campos, cada uno con el estado que IANA le dio y la especificación de la que sale.

Casi todas las listas publicadas de cabeceras HTTP se organizan en cabeceras de petición y cabeceras de respuesta. Conviene saber que el registro no tiene esa columna. Sus cinco campos son el nombre, el estado, el tipo estructurado, la referencia y un comentario libre; nada sobre la dirección. Además muchos campos viajan en ambos sentidos, así que esa separación que ves por ahí es el criterio de un editor presentado como un hecho.

Lo que el registro sí anota es el estado, y ahí hace una distinción que las tablas copiadas aplanan. 187 campos son permanentes, 23 provisionales y todavía sin asentar, 8 están desaconsejados y 39 han sido sustituidos: se conservan para poder leer tráfico antiguo, no para que el nuevo los use. Casi una quinta parte del registro es algo que no deberías estar mandando.

Cómo usarla

  1. Busca por nombre, por referencia o por comentario. Una sola caja cubre los tres, y los resultados se ordenan por relevancia en vez de solo filtrarse: el nombre exacto sale primero aunque alfabéticamente fuera el último, así que buscar range te da Range y no Accept-Ranges.
  2. Fíjate en la etiqueta que hay junto a cada nombre. Dice si el navegador deja que un script ponga esa cabecera en una petición, y las que rechaza llevan marcada la regla que las rechaza.
  3. Mira el encabezado de estado del grupo. Los campos van agrupados por lo que IANA dice de ellos, así que un nombre desaconsejado o sustituido nunca queda callado al lado de uno vigente.

La columna que falta, y la que responde de verdad

La pregunta con la que llega la gente no es si una cabecera es de petición o de respuesta. Es por qué ponerla desde JavaScript no hace nada y encima no avisa. Esa respuesta está en otra especificación: la norma Fetch define lo que llama una cabecera de petición prohibida, y el navegador descarta cualquier intento de ponerla para seguir controlando lo que manda.

No es una lista. Son 21 nombres (Cookie, Host, Origin, Referer, Connection y demás) más dos prefijos: proxy- y sec-. La mitad de los prefijos es la interesante, porque no tiene tope. Ninguna cabecera cuyo nombre empiece por Sec- podrá ponerla nunca el código de la página, incluidas las que aún no ha inventado nadie, y la norma explica por qué: el espacio de nombres está reservado para poder acuñar cabeceras a salvo de las API que dejan a quien programa fijar cabeceras. Eso es justo lo que hace que una cabecera como Sec-Fetch-Site valga algo: una página no puede falsificarla.

De los 257 campos registrados, 218 son de los que un script puede poner, 20 se rechazan por nombre y 19 por prefijo. Un nombre de la lista de prohibidos ni siquiera está en el registro: DNT. El navegador se niega a que un script ponga una cabecera que IANA nunca ha tenido.

También hay una regla más pequeña en el otro sentido. Un script no puede leer jamás Set-Cookie ni Set-Cookie2 de una respuesta, digan lo que digan las cabeceras CORS, y por eso una cookie que pone una API de otro origen es invisible para el código que la llamó.

Límites honestos, y tres cosas que conviene saber

Esto es una foto fija. El registro gana entradas, y la fecha en que se leyó está impresa debajo de la lista en vez de dejarla a tu imaginación. Una tabla que no dice cuándo se tomó está afirmando en silencio que sigue vigente para siempre.

El registro además escribe cuatro de sus propios estados con mayúscula inicial, y los cuatro son campos Sec-Fetch-. Un filtro de coincidencia exacta con permanent devuelve 183 en vez de 187 y se deja fuera justo las cabeceras de seguridad modernas de fetch metadata. Es una trampa real para quien lea el CSV por su cuenta, y por eso esta página normaliza la escritura.

Dos entradas no son cabeceras. Close y un asterisco a secas están registrados con el comentario reserved, es decir, registrados para que nadie los registre. Su estado es permanente, así que el estado por sí solo no te va a decir que son inservibles, y sí: un asterisco es de verdad un nombre de campo HTTP registrado.

Algunos nombres que esperas no están. X-Forwarded-For, X-Requested-With, X-Powered-By y X-XSS-Protection se usan en todas partes y no están registrados en ninguna; el pariente registrado del primero es Forwarded. En el registro hay exactamente dos campos X-, y uno es X-Frame-Options, listado como permanente y no como sustituido, lo que contradice la creencia habitual de que frame-ancestors de CSP lo jubiló.

Una advertencia más sobre la etiqueta de la lista CORS. Una cabecera de esa lista evita el preflight solo con ciertos valores: Content-Type califica con tres tipos de medios, así que application/json provoca preflight y text/plain no, y todo valor de la lista tiene un tope de 128 bytes. Estar en la lista es propiedad del nombre y del valor a la vez, así que trata esa etiqueta como una pista y no como un veredicto.

¿Por qué es gratis?

Porque no cuesta nada mantenerla. La lista forma parte de la página, la búsqueda ocurre en tu navegador y no se sube ni se registra nada.

Los datos salen del propio fichero legible por máquina de IANA y no de otra lista, las reglas del script salen de la norma Fetch, y el guion que lee ambos está guardado junto a los datos que produce para que las cifras de esta página se puedan reproducir.