首页博客VKT Header 教程 › 不用代理修改请求头
EN中文日本語DeutschESFR

如何不用代理修改 HTTP 请求头(2026)

你只需要为一项测试改三个请求头——而为这点事架起一整套 MITM 代理,是一场谁都不想要的仪式:安装并信任一个根证书、配置一个要绕过去的代理端口、重新设置浏览器,再加上事后忘关时那种隐隐的不安。2026 年,浏览器自己就能在本地安安静静地重写你发出的请求头,网络路径上什么都不加。下面是你三个选项的诚实地图——以及代理依然是正确答案的那些时刻。

任务本身:哪些请求携带哪些请求头

开发者每天都在做的请求头工作,都发生在浏览器已经在发出的请求上。三个具体场景:

对着 staging 用的 Authorization 头。真实前端指向一个要求 bearer token 的 staging API。加上这个头,照常浏览真实站点,观察带鉴权的流程——不改代码、不设环境变量、不造假登录页。

X-Custom 功能开关。你的后端依据 X-Feature: new-cart 这类请求头切换行为。你想在点击真实站点时开启它,而且只在一个标签页里——不打扰自己的主窗口,也不影响同事的会话。

Referer 和 Origin 行为。防盗链、来源检查以及一些朴素的 CSRF 防御都会读这些头。测试某个端点对不同 RefererOrigin 的反应,意味着在请求离开浏览器之前编辑它。

三者共享同一种形态:真实的浏览流量——Cookie、JS 发起的 fetch、静态资源加载——只是其中几行请求头在途中被改动。

工具 1:Burp / OWASP ZAP(代理)

重量级选手——有时也是正确答案。拦截式代理看得到每个请求和每个响应,允许你编辑、丢弃、重放、对比,它也是这里唯一能重写响应头的选项。代价同样实在:安装并信任一张 CA 证书、把浏览器流量改道到 localhost、并接受它的波及范围——代理开着的时候,浏览器的一切都从它那里过,包括你根本没打算碰的流量。第一次有用的测试之前,配置就要吃掉几分钟。如果你的任务涉及响应篡改或重放式工作流,用代理,没有争议。

工具 2:curl / Postman

处理孤立请求堪称完美:一个 URL、精确的请求头、完全可重放。但对“带着这些请求头在真实站点里点一圈”就很糟糕——从你把一个请求复制出浏览器的那一刻起,会话就被留在了身后。Cookie、由 JavaScript 设置的令牌、重定向链、资源流量和 service worker 全都活在测试台之外。curl 和 Postman 依然是 API 优先工作的正确工具;只是对“把浏览当测试”这件事,它们的形状不对。

工具 3:浏览器内请求头扩展(推荐)

VKT Header 使用 Manifest V3 的 declarativeNetRequest 会话规则,直接在 Chrome 或 Edge 内部编辑请求头。关键的架构点:你和服务器之间什么都不插入。流量仍然走 Chrome 的正常网络栈——浏览器只是把你的规则盖在发出的请求上。没有证书、没有代理端口、没有环境变量、没有需要记得关掉的东西。

Premium($9.99 一次性买断、终身使用,或 $2.99/月)解除配置文件和请求头的数量上限,并提供优先支持。从 Edge Add-ons 商店安装,或使用产品页上的 Chrome 安装链接。诚实的局限:仅限请求头——响应头仍是代理的地盘。

配置、作用范围、清理:三个选项对比

维度Burp / ZAPcurl / PostmanVKT Header
配置成本证书安装 + 代理改道;几分钟无——但在浏览器之外安装 + 一次点击
作用范围开启期间全部浏览器流量只有你从工具发出的请求单个标签页,或按 URL 匹配的标签页
响应头支持——完整拦截不适用——你不在浏览不支持——仅限请求头
清理手动;遗忘就是隐患什么都不残留自动——关标签页即清空所有规则
费用免费(你的时间就是账单)免费档 / 付费方案免费 5×5;$9.99 一次性 Premium

什么时候仍该用代理

诚实的分工,因为工具生来就是被指向具体任务的:如果你需要响应修改——强行过期 Cache-Control、废掉 Set-Cookie、重写 CORS 头——扩展做不到,代理能。如果你需要请求重放与对比,把一个流带着一个字节之差重放五十次,Burp Repeater 或 ZAP 才是这活儿的天然归宿。如果你在做深度安全测试——扫描、拦截、整体篡改流量——就在授权范围内使用真正的代理。扩展的职责更窄:你自己的出站请求头,限定在标签页,关页即消失。窄,正是重点——零仪式的工作流就是这么换来的。

常见问题

不用安装代理能修改 HTTP 请求头吗?

能。像 VKT Header 这样的 Manifest V3 扩展使用 declarativeNetRequest:浏览器在它自己的正常网络栈内部直接编辑出站请求头。没有代理要配置,没有证书要安装,你的流量依然直达服务器。

这些请求头会影响响应头吗?

用 VKT Header 不会——它只处理请求头。重写服务器返回的内容(Set-Cookie、Cache-Control、CORS)属于拦截的地盘:那才是你真正该用 Burp 或 ZAP 的任务。

我的流量会经过别人的服务器吗?

不会。VKT Header 是本地优先的:规则和配置文件都留在你的设备上,零上传、无账号、无分析——扩展只申请 declarativeNetRequest 和 storage 两项权限。

关掉标签页后我的规则会怎样?

它们会消失,这是设计使然。VKT Header 基于 declarativeNetRequest 会话规则构建,标签页关闭或浏览器重启时就会被清空——所以一个测试请求头不可能下周还悄悄开着。

免费档有限制吗?

免费档包含 5 个配置文件、每个 5 条请求头——含 URL 匹配、标签页隔离和导入/导出。Premium 一次性 $9.99 终身买断——或者 $2.99/月——解除限制,并提供优先支持。

我们的看法:代理拦截的是整场对话;请求头扩展只是在你正常浏览时,给你自己发出的请求行盖章。对开头那项“改三个请求头”的测试来说,VKT Header 就是零仪式的答案:标签页级作用域、URL 匹配、自动消失、免费起步——而当任务长成需要响应与重放,你会确切知道该启动哪个工具。

更多 VKT 工具尽在扩展目录,或写信至 [email protected]

继续阅读

ModHeader vs VKT Header:2026 年哪款 Chrome 请求头修改工具更合适?
如何在 Chrome 中修改 User Agent(2026):DevTools 对比扩展