📋

Vérificateur d'en-têtes HTTP

Un vérificateur d’en-têtes HTTP interroge une URL et affiche les en-têtes de réponse renvoyés par le serveur. Collez une adresse, cliquez sur Check Headers, et vous obtenez le code de statut, le nombre d’en-têtes et une note de sécurité : github.com répond 200 avec 17 en-têtes et 86 %, tandis qu’example.com répond 200 avec 9 en-têtes et 0 %.

Intégrer cet outil sur votre site

× px

                        

💡 Conseil d'intégration

Copiez le code d'intégration et collez-le dans le HTML de votre site. La version responsive s'adapte automatiquement à toutes les tailles d'écran.

1 avis
✓

Outils populaires

Plus d'outils à afficher
Explorer tous les outils

Vous voyez un 301 ou un 302 avec un en-tête Location ? Suivez toute la chaîne de redirections pour voir chaque saut jusqu’à la page finale.

À propos de Vérificateur d'en-têtes HTTP

Saisissez une adresse de page dans le champ — il ajoute https:// si vous omettez le protocole — puis appuyez sur Entrée ou sur Check Headers. Huit pastilles en dessous (google.com, github.com, cloudflare.com, amazon.com, facebook.com, twitter.com, netflix.com et apple.com) lancent la vérification aussitôt si vous cherchez un point de comparaison. La requête part du serveur de ce site et non de votre navigateur : ce qui revient est ce que voit un client neutre, sans vos cookies, sans extensions et sans session connectée.

Trois cartes résument la réponse : HTTP Status, en vert pour un 2xx, en orange pour un 3xx et en rouge sinon ; Headers Count ; et Security Score. Cette note est simplement la proportion, en pourcentage, de sept en-têtes présents : Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, X-XSS-Protection, Referrer-Policy et Permissions-Policy. github.com obtient 86 % parce que six des sept sont là et que Permissions-Policy manque.

L’audit des en-têtes de sécurité les liste tous les sept avec une coche ou une croix, en montrant la valeur de l’en-tête quand il est présent et une explication d’une ligne quand il ne l’est pas. En dessous, la liste des en-têtes de réponse imprime tous les champs renvoyés ; le champ Filter headers réduit la liste par nom ou par valeur au fil de la frappe, et Copy place l’ensemble dans le presse-papiers. La section Recent conserve les dix dernières adresses vérifiées dans votre propre navigateur, et Clear la vide.

Limites : une seule URL publique à la fois, et les adresses privées ou réservées sont refusées avec le message « Private/reserved IP addresses are not allowed » : impossible donc de sonder un routeur ou une machine de votre réseau local depuis ici. Seuls ces sept en-têtes sont notés — un site parfaitement configuré peut afficher 0 %, comme example.com. Il n’y a ni vue de chaîne de redirections, ni traitement par lots, ni planification, et l’historique ne quitte jamais votre navigateur.

Cas d'utilisation

Un développeur qui déploie une Content-Security-Policy : lancez la vérification avant et après la mise en ligne et regardez content-security-policy passer de la croix rouge à la coche dans l’audit.
Un auditeur sécurité qui balaie une liste de domaines avant un audit formel : la seule note de sécurité sépare les sites manifestement non configurés de ceux qui méritent une lecture en-tête par en-tête.
Un référenceur qui contrôle une migration : la carte HTTP Status indique si l’adresse répond bien 200 ou redirige discrètement, ce qu’un navigateur masque dès qu’il a suivi le saut.
Un ingénieur support qui confirme la présence d’un CDN : la réponse d’example.com porte server: cloudflare, cf-cache-status et cf-ray, tous visibles dans la liste des en-têtes.
Un étudiant qui découvre le fonctionnement du web : la pastille github.com renvoie 17 en-têtes réels, une meilleure introduction au cache, au type de contenu et aux politiques de sécurité qu’un schéma.

Comment utiliser

1

Saisissez l’adresse de la page dans le champ — le protocole est facultatif, example.com devient https://example.com — ou cliquez sur l’une des huit pastilles de sites.

2

Appuyez sur Entrée ou sur Check Headers et attendez les trois cartes : HTTP Status, Headers Count et Security Score.

3

Lisez l’audit des en-têtes de sécurité : une coche montre la valeur de l’en-tête, une croix indique ce que l’en-tête manquant aurait fait.

4

Parcourez la liste des en-têtes de réponse, en la réduisant avec le champ Filter headers si la réponse est longue.

5

Cliquez sur Copy pour récupérer l’ensemble en texte ; Recent conserve vos dix dernières adresses et Clear vide cette liste.

Astuces Pro

  • Vous pouvez omettre le protocole : tapez example.com et le champ le réécrit en https://example.com avant d’envoyer la requête.
  • Les huit pastilles de sites lancent la vérification au clic : c’est le moyen le plus rapide d’obtenir une réponse de référence à comparer avec la vôtre.
  • Une note élevée n’est pas un audit : elle compte sept noms d’en-têtes et rien de leurs valeurs, donc une Content-Security-Policy en unsafe-inline est comptée comme présente.
  • Les serveurs en HTTP/2 envoient les noms de champs en minuscules : la liste affiche donc strict-transport-security et non Strict-Transport-Security — l’audit compare sans tenir compte de la casse, la coche apparaît quand même.
  • Recent garde les dix dernières adresses dans le stockage de votre navigateur et non sur le serveur ; Clear l’efface, et une fenêtre privée repart de zéro.

Dépannage

Problème:

La vérification répond « Private/reserved IP addresses are not allowed ».

Solution:

C’est volontaire. La requête part du serveur de ce site : autoriser les adresses privées reviendrait à laisser la page sonder des réseaux internes pour le compte de quelqu’un. Tout ce qui relève de 127.x, 10.x, 172.16-31.x ou 192.168.x est refusé. Pour lire les en-têtes d’un appareil de votre réseau local, passez par l’onglet Réseau des outils de développement.

Problème:

La vérification répond « Connection failed: Could not resolve host ».

Solution:

Le nom d’hôte n’a pas été résolu : vérifiez l’orthographe et assurez-vous d’avoir saisi un domaine et non une phrase de recherche. Si le domaine est récent, le DNS peut ne pas être propagé. Le même message apparaît pour un domaine expiré ou dépourvu d’enregistrement A.

Problème:

La note de sécurité affiche 0 % alors que le site fonctionne.

Solution:

La note ne compte que sept noms d’en-têtes : un site qui n’en pose aucun obtient zéro, aussi bien géré soit-il — example.com répond 200 avec 9 en-têtes et note 0 %. Lisez l’audit pour savoir ce qui manque réellement plutôt que de prendre le pourcentage pour un verdict.

Problème:

Les en-têtes affichés ne correspondent pas à ceux des outils de développement de Chrome.

Solution:

Ce sont deux requêtes différentes. Cette page interroge depuis un client neutre, sans cookies, sans extensions et avec un autre agent utilisateur, tandis que les outils montrent votre propre session. Une réponse qui varie selon Accept-Language, Accept-Encoding ou un cookie de connexion diffère légitimement : regardez l’en-tête vary.

Problème:

La liste des en-têtes se vide quand je tape dans le filtre.

Solution:

Filter headers compare votre texte au nom du champ et à sa valeur, en minuscules, et masque tout le reste. Un terme comme « security » ne laisse que les en-têtes de politique, et une faute de frappe ne laisse rien. Videz le champ pour retrouver la liste complète.

Questions fréquemment posées

Ce sont les lignes « nom : valeur » qu’un serveur envoie à côté d’une page : elles décrivent la réponse sans en faire partie. content-type dit ce qu’est le corps, cache-control combien de temps il peut être réutilisé, server nomme le logiciel. Cet outil affiche exactement ces lignes — 17 pour github.com, 9 pour example.com.

Collez l’adresse dans le champ et cliquez sur Check Headers, ou appuyez sur Entrée. La page demande l’URL au serveur de ce site puis affiche le code de statut, le nombre d’en-têtes, une note de sécurité et la liste complète des en-têtes de réponse. Aucune installation, aucune extension, aucun compte.

Utilisez curl -I https://example.com pour n’avoir que les en-têtes, ou curl -sD - -o /dev/null https://example.com pour les afficher en jetant le corps. Ajoutez -L pour suivre les redirections et voir les en-têtes de chaque saut. Cette page fait le même travail quand aucun terminal n’est disponible.

Ouvrez les outils de développement avec F12, allez dans l’onglet Réseau, rechargez la page, cliquez sur la première requête et lisez le panneau des en-têtes de réponse. Vous y voyez les en-têtes tels que votre navigateur les a reçus, cookies et extensions compris ; cet outil interroge depuis un client neutre, d’où des listes parfois différentes.

Les sept audités ici : Strict-Transport-Security impose HTTPS, Content-Security-Policy restreint ce qui peut être chargé, X-Content-Type-Options empêche la déduction de type MIME, X-Frame-Options interdit l’affichage en cadre, X-XSS-Protection est un filtre hérité, Referrer-Policy contrôle ce qui part dans le champ Referer, et Permissions-Policy limite des fonctions comme l’accès à la caméra.

Lancez la vérification et lisez l’audit : chacun des sept reçoit une coche avec sa valeur réelle ou une croix avec une explication d’une ligne. La note de sécurité au-dessus est la même chose en pourcentage — six présents sur sept donnent 86 %, comme pour github.com.

Parce que le corps d’une réponse ne dit rien de lui-même. Les en-têtes indiquent au navigateur la nature du contenu, s’il peut être mis en cache, s’il faudra le récupérer en HTTPS la prochaine fois, quelles origines peuvent exécuter des scripts et si la réponse peut apparaître dans un cadre. Sans eux, le navigateur devine.

Un nom de champ, deux points, une valeur, une ligne par en-tête. Les noms sont insensibles à la casse, raison pour laquelle un serveur en HTTP/2 les envoie en minuscules : github.com renvoie strict-transport-security et non Strict-Transport-Security. Les valeurs peuvent être longues et séparées par des virgules, comme une liste vary ou une Content-Security-Policy.

Ce sont des métadonnées présentes dans chaque réponse : rien ici ne révèle ce qu’un visiteur ne pouvait pas déjà voir. Ce qu’ils peuvent divulguer, c’est l’infrastructure : la réponse d’example.com porte server: cloudflare, cf-cache-status et cf-ray, ce qui nomme le CDN placé devant. Réduire l’en-tête Server pour masquer une version est une pratique courante.

Il n’y a pas de nombre fixe. Les noms de champs normalisés sont enregistrés plutôt que figés dans la spécification, et n’importe quel serveur peut ajouter les siens — d’où cf-ray et cf-cache-status sur une réponse Cloudflare. Ce qui compte en pratique, c’est le nombre renvoyé par un site donné : 17 pour github.com et 9 pour example.com.

FreeWebTools AI
Powered by free AI models · Full chat →