HTTP Headers Viewer for tiktok.com

View all HTTP response headers returned by any URL.

Results for tiktok.com
Checked: Aug 3, 2026 at 15:34 UTC
{ "success": true, "url": "https:\/\/tiktok.com", "status": 200, "headers": { "server": "nginx", "content-length": "0", "location": "https:\/\/www.tiktok.com\/", "expires": "Mon, 03 Aug 2026 15:34:59 GMT", "cache-control": "max-age=0, no-cache, no-store", "pragma": "no-cache", "date": "Mon, 03 Aug 2026 15:34:59 GMT", "x-cache": "TCP_MISS from a2-19-125-163.deploy.akamaitechnologies.com (AkamaiGHost\/22.6.0-b8e8d824213d94d5c52a9e9e0de0fd20) (-)", "x-tt-trace-tag": "id=16;cdn-cache=miss;type=dyn", "server-timing": "cdn-cache; desc=MISS, edge; dur=0, origin; dur=264", "x-akamai-request-id": "78ba88fe", "content-type": "text\/html; charset=utf-8", "feature-policy": "microphone 'none'; geolocation 'none'", "referrer-policy": "strict-origin-when-cross-origin", "strict-transport-security": "max-age=31536000; includeSubdomains", "x-bytefaas-execution-duration": "175.50", "x-bytefaas-request-id": "20260803153458797FDF079EB5EDED2FF5", "x-content-type-options": "nosniff", "x-download-options": "noopen", "x-frame-options": "SAMEORIGIN", "x-gw-dst-psm": "serverless.tiktok.desktop", "x-powered-by": "Goofy Node", "x-pumbaa-web-avail": "1", "x-tt-logid": "20260803153458797FDF079EB5EDED2FF5", "x-xss-protection": "1; mode=block", "access-control-expose-headers": "x-tt-traceflag,x-tt-logid", "x-tt-trace-host": "013c4656124de128720c56c05720e455732980808956667c1fa6bddea2650ca268342677e34ecedc2d80617985660001e21e37dbe2390e01d8d8ccf93c551c4166746acefcef3306ec697a818e8bc7743e030f764317019c74dd1fcc82ca3c5278bf38b8a1de96a0643bac5c71ef4c35eb5973800f45d44f9316d846b907b51502", "x-tt-trace-id": "00-260803153458797FDF079EB5EDED2FF5-534E7E9957D9D7BC-00", "reporting-endpoints": "csp-endpoint=\"https:\/\/mon-i18n.tiktokv.com\/monitor_browser\/collect\/batch\/security\/?bid=tiktok_pns&ev_type=csp&p=4RqH3SYgEDjWFXkwnGikGS&v=9&s=354&b=oab\"", "content-security-policy-report-only": "report-uri https:\/\/mon-i18n.tiktokv.com\/monitor_browser\/collect\/batch\/security\/?bid=tiktok_pns&ev_type=csp&p=4RqH3SYgEDjWFXkwnGikGS&v=7&s=354&b=oab; report-to csp-endpoint; upgrade-insecure-requests; connect-src 'self' blob: bytedance: data: wss:\/\/*.tiktokv.com wss:\/\/*.tiktokv.eu *.adsco.re *.adsintegrity.net *.akamaized.net *.amazonaws.com *.arkoselabs.com *.billetlugen.dk *.bing.com *.bitssec.com *.bytedapm.com *.bytedgame.com *.bytehwm-row.com *.byteicdn.com *.byteintl.com *.byteintl.net *.byteintlapi.com *.byteintlstatic.com *.bytelemon.com *.byteoversea.com *.byteoversea.net *.bytevcloudapi.com *.capcut.com *.cloudflare.com *.ctfassets.net *.doubleclick.net *.entradas.com *.evbuc.com *.eventim.de *.facebook.com *.facebook.net *.fbsbx.com *.fcdnstatic-intl.com *.fdmstatic.com *.g-p-static.com *.gauthmath.com *.giphy.com *.goofy-cdn.com *.goofy.app *.google.com *.googleapis.com *.googletagmanager.com *.gstatic.com *.hsforms.com *.hsforms.net *.ibytedtos.com *.ibyteimg.com *.isnssdk.com *.jumio.ai *.kakao.com *.licdn.com *.linkedin.com *.midtrans.com *.muscdn.com *.musical.ly *.oecstatic.com *.omise.co *.pangle-ads.com *.paypal.com *.pipopay.com *.pipopay.eu *.pipopayment.com *.pipopayment.eu *.pipopayment.us *.redditstatic.com *.resso.me *.sgsnssdk.com *.soundon.global *.tableau.com *.tenor.com *.tiktok-row.net *.tiktok.ru *.tiktok.vn *.tiktokapis.com *.tiktokcdn-eu.com *.tiktokcdn-in.com *.tiktokcdn.com *.tiktokcreativeone.com *.tiktokeu-cdn.com *.tiktokforbusinessoutbound.com *.tiktokglobalshop.com *.tiktokmusic.me *.tiktokstaticb.com *.tiktokus.info *.tiktokv.eu *.tiktokv.us *.tiktokvapp.eu *.tiktokw.eu *.tiktokw.us *.topbuzzcdn.com *.ttlivecdn.com *.ttlstatic.com *.ttwstatic.com *.vimeo.com *.vodupload.com *.yahoo.co.jp *.yhgfb-static.com *.youtube-nocookie.com *.zhiliaoapp.com api.music.apple.com code.jquery.com facebook.com google.com i.ticketweb.com images.universe.com interactives.ap.org media.ticketmaster.eu mon.tiktokv.com newassets.hcaptcha.com play.itunes.apple.com res.cloudinary.com s1.ticketm.net static-label.frontgatetickets.com static.captchami.com t.co tikitoks.com tiktok.captchami.com tiktok.ua tiktok.vn tiktokfollowersfree.com tiktokv.com tx41v.arkoselabs.com unpkg.com v16-webapp-prime.tiktok.com vimeo.com webcast.tiktok.com; script-src 'report-sample' 'unsafe-eval' 'wasm-unsafe-eval' 'inline-speculation-rules' apis.google.com c.paypal.com cdn.ampproject.org cdnjs.cloudflare.com client-api.arkoselabs.com code.jquery.com connect.facebook.net developers.kakao.com googleads.g.doubleclick.net interactives.ap.org js-cdn.music.apple.com\/musickit\/v3\/musickit.js js.hcaptcha.com js.hsforms.net lf16-cdn-tos.tiktokcdn-us.com\/obj\/static-tx\/bric-captcha\/core-captcha\/ pay.google.com recaptcha.google.com s20.tiktokcdn.com s3.amazonaws.com sf16-website-login.neutral.tiktokcdn-eu.com sf16-website-login.neutral.ttwstatic.com sf16-website.neutral.tiktokcdn-eu.com ssl.bing.com static.captchami.com tiktok.captchami.com tx41v.arkoselabs.com unpkg.com vimeo.com www.google.com www.googleadservices.com www.googleapis.com www.googletagmanager.com www.gstatic.com www.vimeo.com; worker-src 'none'", "content-security-policy": "report-uri https:\/\/mon-i18n.tiktokv.com\/monitor_browser\/collect\/batch\/security\/?bid=tiktok_pns&ev_type=csp&p=4RqH3SYgEDjWFXkwnGikGS&v=9&s=354&b=oab; report-to csp-endpoint; upgrade-insecure-requests; default-src 'self' 'unsafe-eval' 'unsafe-inline' blob: bytedance: data: wss:\/\/*.tiktok.com wss:\/\/*.tiktokv.com wss:\/\/*.tiktokv.eu wss:\/\/tiktok.com wss:\/\/tiktokv.com *.adsco.re *.adsintegrity.net *.akamaized.net *.amazonaws.com *.arkoselabs.com *.billetlugen.dk *.bing.com *.bitssec.com *.bytedapm.com *.bytedgame.com *.bytehwm-row.com *.byteicdn.com *.byteintl.com *.byteintl.net *.byteintlapi.com *.byteintlstatic.com *.bytelemon.com *.byteoversea.com *.byteoversea.net *.bytevcloudapi.com *.capcut.com *.cloudflare.com *.ctfassets.net *.doubleclick.net *.entradas.com *.evbuc.com *.eventim.de *.facebook.com *.facebook.net *.fbsbx.com *.fcdnstatic-intl.com *.fdmstatic.com *.g-p-static.com *.gauthmath.com *.giphy.com *.goofy-cdn.com *.goofy.app *.google.com *.googleapis.com *.googletagmanager.com *.gstatic.com *.hsforms.com *.hsforms.net *.ibytedtos.com *.ibyteimg.com *.isnssdk.com *.jumio.ai *.kakao.com *.lemon8-app.com *.lemon8cdn.com *.licdn.com *.linkedin.com *.midtrans.com *.muscdn.com *.musical.ly *.oecstatic.com *.omise.co *.pangle-ads.com *.paypal.com *.pipopay.com *.redditstatic.com *.resso.me *.sgsnssdk.com *.soundon.global *.tableau.com *.tenor.com *.tiktok-row.net *.tiktok.com *.tiktok.ru *.tiktok.vn *.tiktokapis.com *.tiktokcdn-eu.com *.tiktokcdn-in.com *.tiktokcdn-us.com *.tiktokcdn.com *.tiktokcreativeone.com *.tiktokeu-cdn.com *.tiktokforbusinessoutbound.com *.tiktokglobalshop.com *.tiktokmusic.me *.tiktokshop.com *.tiktokstaticb.com *.tiktokus.info *.tiktokv.com *.tiktokv.eu *.tiktokv.us *.tiktokvapp.eu *.tiktokw.eu *.tiktokw.us *.topbuzzcdn.com *.ttlivecdn.com *.ttlstatic.com *.ttwstatic.com *.vimeo.com *.vodupload.com *.yahoo.co.jp *.yhgfb-static.com *.youtube-nocookie.com *.zhiliaoapp.com api.music.apple.com code.jquery.com facebook.com google.com i.ticketweb.com images.universe.com interactives.ap.org media.ticketmaster.eu play.itunes.apple.com res.cloudinary.com s1.ticketm.net static-label.frontgatetickets.com static.captchami.com t.co tikitoks.com tiktok.captchami.com tiktok.com tiktok.ua tiktok.vn tiktokfollowersfree.com tiktokv.com tx41v.arkoselabs.com unpkg.com vimeo.com sf-website-login-bak.tiktokcdn-eu.com; frame-ancestors tea-va.bytedance.net www.tiktok.com; frame-src bytedance: *.kakao.com *.tiktok.com access.line.me accounts.google.com api.twitter.com appleid.apple.com assets.braintreegateway.com client-api.arkoselabs.com h.online-metrix.net lf16-web.tiktokcdn.com newassets.hcaptcha.com recaptcha.google.com tx41v.arkoselabs.com www.facebook.com www.google.com; script-src 'report-sample' 'unsafe-eval' 'wasm-unsafe-eval' 'inline-speculation-rules' accounts.google.com apis.google.com c.paypal.com cdn.ampproject.org cdnjs.cloudflare.com client-api.arkoselabs.com code.jquery.com connect.facebook.net developers.kakao.com googleads.g.doubleclick.net interactives.ap.org js-cdn.music.apple.com\/musickit\/v3\/musickit.js js.hcaptcha.com js.hsforms.net lf16-cdn-tos.tiktokcdn-us.com\/obj\/static-tx\/bric-captcha\/core-captcha\/ pay.google.com recaptcha.google.com s20.tiktokcdn.com s3.amazonaws.com sf16-website-login.neutral.tiktokcdn-eu.com sf16-website-login.neutral.ttwstatic.com sf16-website.neutral.tiktokcdn-eu.com sf16-website.neutral.ttwstatic.com sf16m-website-login.neutral.ttwstatic.com ssl.bing.com static.captchami.com tiktok.captchami.com tx41v.arkoselabs.com unpkg.com vimeo.com www.google.com www.googleadservices.com www.googleapis.com www.googletagmanager.com www.gstatic.com www.vimeo.com sf-website-login-bak.tiktokcdn-eu.com appleid.cdn-apple.com; worker-src www.tiktok.com\/business\/sw.js www.tiktok.com\/creator\/worker\/ www.tiktok.com\/embed\/sw.js www.tiktok.com\/firebase-messaging-sw.js www.tiktok.com\/help\/sw.js www.tiktok.com\/live\/creator-networks\/pdf.worker.min.js www.tiktok.com\/live\/static\/player-worker\/ www.tiktok.com\/risk-appeal-ocr\/BlinkCardWasmSDK.worker.min.js www.tiktok.com\/series\/worker\/ www.tiktok.com\/sw.js www.tiktok.com\/tiktokstudio\/static\/worker\/ www.tiktok.com\/tiktokstudio\/sw.js www.tiktok.com\/web-static-js\/ www.tiktok.com\/webapp-desktop\/static\/worker\/", "set-cookie": "tt_chain_token=iX0bY3yxce2lpHf\/z23eRw==; path=\/; expires=Sat, 30 Jan 2027 15:34:59 GMT; domain=.tiktok.com; secure; httponly", "x-origin-response-time": "264,2.19.125.163" } }

What is HTTP Headers Viewer?

HTTP Headers Viewer displays all response headers returned by any URL. Headers control caching, security, content type, redirects, and more. Essential for debugging server configuration and verifying security headers are properly set.

How to use this tool

  1. Enter the URL to inspect.
  2. Click Check to send a request and capture response headers.
  3. Review each header and its value.
  4. Check for security headers like HSTS, CSP, X-Frame-Options.
  5. Verify caching headers (Cache-Control, Expires) are set correctly.

Frequently asked questions

What are the most important security headers?
Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Content-Type-Options, X-Frame-Options, and Referrer-Policy. These protect against XSS, clickjacking, and MIME-type attacks.
What does Cache-Control do?
Tells browsers and CDNs how long to cache the response. max-age=3600 means cache for one hour. no-cache means revalidate every time. Proper caching dramatically improves page speed.
What is HSTS?
HTTP Strict Transport Security forces browsers to always use HTTPS for your domain. Once set, even typing http:// loads HTTPS. Use max-age of at least 31536000 (one year).
How do I add security headers?
In Nginx: add_header directive. In Apache: Header set in .htaccess. In Caddy: header directive. Most CDNs like Cloudflare also let you set headers in their dashboard.

Recently checked

Related tools

Need a place to build your project?

Launch a cloud workspace with Claude Code. Your AI builds it, we host it.

Start for $5/month