Aller au contenu
Aback Tools Logo

Vérificateur d'en-têtes HTTP

Récupérez n'importe quelle URL et inspectez tous les en-têtes de réponse HTTP renvoyés par le serveur. Consultez les codes de statut, les en-têtes de sécurité (HSTS, CSP, X-Frame-Options), les directives de cache (Cache-Control, ETag), les en-têtes de négociation de contenu (Content-Type, Content-Encoding) et les politiques CORS, avec des descriptions en langage clair pour chaque en-tête. Notre outil envoie une requête HEAD depuis votre navigateur (aucun proxy serveur) et note la sécurité de votre site de A à F - sans inscription.

HTTP Header Checker

Fetch any URL and inspect all HTTP response headers. View status codes, security headers, caching directives, CORS policies, and more with detailed descriptions for each header.

Enter a URL to inspect its HTTP response headers (https:// is added automatically if missing)

Quick test:

Pourquoi utiliser notre vérificateur d'en-têtes HTTP ?

  • Inspection complète des en-têtes HTTP : récupérez n'importe quelle URL et inspectez tous les en-têtes de réponse renvoyés par le serveur. Consultez les codes de statut, content-type, cache-control, les informations serveur et chaque en-tête personnalisé avec ses valeurs brutes pour une transparence totale.
  • Analyse et notation des en-têtes de sécurité : détectez et notez automatiquement les en-têtes de sécurité, notamment HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Obtenez une note par lettre (A-F) avec des recommandations concrètes pour améliorer votre posture de sécurité.
  • Descriptions détaillées des en-têtes : chaque en-tête inclut une description en langage clair expliquant son objectif, son effet sur le comportement du navigateur et s'il s'agit d'une bonne pratique recommandée. Dépliez n'importe quel en-tête pour voir sa description complète et sa valeur brute avec copie en un clic.
  • Organisé par catégorie : les en-têtes sont regroupés en catégories intuitives - Sécurité, Cache, Contenu, CORS, Connexion, Cookies et Général - avec des badges colorés. Trouvez rapidement les en-têtes qui comptent le plus pour les audits de sécurité, le réglage des performances et le débogage.

Cas d'usage courants du vérificateur d'en-têtes HTTP

  • Audit et durcissement de la sécurité : utilisez le vérificateur d'en-têtes HTTP pour auditer la posture de sécurité de votre site web. Vérifiez l'absence de HSTS, CSP, X-Frame-Options et d'autres en-têtes de sécurité critiques qui protègent contre les attaques XSS, clickjacking et injection de données.
  • Débogage CORS : lorsque votre frontend ne peut pas accéder à une API à cause d'erreurs CORS, utilisez cet outil pour inspecter les en-têtes Access-Control-* renvoyés par le serveur. Identifiez rapidement les origines, méthodes ou en-têtes manquants dans la configuration CORS.
  • Vérification de la configuration du cache : vérifiez que votre CDN et votre serveur web envoient les bons en-têtes Cache-Control, ETag et Expires. Assurez-vous que les ressources statiques sont correctement mises en cache et que le contenu dynamique est servi frais comme prévu.
  • Analyse des chaînes de redirection : vérifiez si les URL renvoient des redirections (301, 302, 307, 308) en inspectant l'en-tête Location. Vérifiez que les redirections pointent vers les bonnes URL et que la chaîne de redirection se termine comme prévu.
  • Vérification HTTPS et HSTS : confirmez que votre site impose HTTPS en vérifiant l'en-tête Strict-Transport-Security. Vérifiez que les directives max-age, includeSubDomains et preload sont correctement configurées.
  • Identification du serveur et de la technologie : identifiez le logiciel serveur, le framework de programmation et les couches de cache utilisés par n'importe quel site web. Vérifiez les en-têtes Server, X-Powered-By et personnalisés pour comprendre la pile technologique d'un site.

Que sont les en-têtes HTTP ?

Les en-têtes HTTP sont les métadonnées de la communication web. Lorsque votre navigateur demande une page web, le serveur répond avec un ensemble d'en-têtes avant d'envoyer le contenu réel. Ces en-têtes indiquent au navigateur comment interpréter la réponse, combien de temps la mettre en cache, quelles politiques de sécurité appliquer et quelles origines peuvent y accéder. Des en-têtes comme Content-Type (quel type de données est renvoyé), Strict-Transport-Security (imposer HTTPS) et Cache-Control (règles de cache) sont essentiels pour les performances et la sécurité web modernes.

Comment fonctionne notre vérificateur d'en-têtes HTTP

  1. Saisissez une URL : tapez n'importe quelle URL (avec ou sans https://) et cliquez sur « Vérifier les en-têtes ». Nous ajoutons automatiquement https:// si aucun protocole n'est spécifié et envoyons une requête HTTP HEAD depuis votre navigateur.
  2. Collecte des en-têtes : le serveur cible renvoie ses en-têtes de réponse sans le corps. Nous capturons tous les en-têtes, y compris le code de statut, les informations de timing et chaque paire clé-valeur envoyée par le serveur.
  3. Analyse et notation : chaque en-tête est catégorisé, décrit et signalé s'il s'agit d'une pratique de sécurité recommandée. Une note par lettre (A-F) est calculée en fonction de la présence de six en-têtes de sécurité critiques : HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy.

Classes de codes de statut HTTP

  • 1xx (Information) : la requête a été reçue et est en cours de traitement. Rarement visible en navigation normale.
  • 2xx (Succès) : la requête a été correctement reçue, comprise et acceptée. 200 OK est la réponse de succès standard.
  • 3xx (Redirection) : une action supplémentaire est nécessaire pour terminer la requête. 301 Moved Permanently et 302 Found sont des redirections courantes.
  • 4xx (Erreur client) : la requête contient une syntaxe incorrecte ou ne peut être satisfaite. 404 Not Found et 403 Forbidden en sont des exemples courants.
  • 5xx (Erreur serveur) : le serveur n'a pas pu satisfaire une requête valide. 500 Internal Server Error indique un problème côté serveur.

Confidentialité, sécurité et disponibilité

Notre vérificateur d'en-têtes HTTP envoie les requêtes directement depuis votre navigateur vers le serveur cible. Nous ne servons pas de proxy et ne stockons, n'enregistrons ni ne traitons aucune vérification d'URL sur nos serveurs. L'outil est 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Toute l'analyse des en-têtes et la notation de sécurité se font côté client dans votre navigateur. Notez que certains serveurs peuvent bloquer les requêtes HEAD ou avoir des restrictions CORS empêchant la récupération depuis le navigateur, ce qui peut faire échouer certaines URL.

Foire aux questions

Les en-têtes HTTP sont des paires clé-valeur envoyées dans chaque réponse HTTP qui contiennent des métadonnées sur le serveur, des instructions de cache, des politiques de sécurité et des informations de connexion. Des en-têtes comme Content-Type, Cache-Control et Strict-Transport-Security contrôlent la façon dont les navigateurs gèrent le contenu web.

Saisissez une URL et cliquez sur « Vérifier les en-têtes ». Votre navigateur envoie une requête HEAD à l'URL, récupérant les en-têtes de réponse sans télécharger le corps complet de la page. Les en-têtes sont catégorisés, décrits et notés de A à F pour la sécurité.

Une requête HEAD récupère uniquement les en-têtes de réponse sans télécharger le corps. C'est plus rapide et consomme moins de bande passante tout en renvoyant les mêmes en-têtes qu'une requête GET.

Les six en-têtes de sécurité clés sont : HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Notre outil note votre site de A à F en fonction de ces en-têtes.

A (6/6) signifie que tous les principaux en-têtes de sécurité sont présents. B (4-5/6) est bon. C (3/6) est correct. D (2/6) est médiocre. F (0-1/6) signifie que des en-têtes de sécurité critiques sont absents.

Non. Les vérifications d'URL vont directement de votre navigateur au serveur cible. Nous ne stockons, n'enregistrons ni ne traitons vos requêtes sur aucun serveur.

Certains serveurs bloquent les requêtes HEAD, exigent une authentification ou ont des restrictions CORS. Une indisponibilité du serveur ou des problèmes réseau peuvent aussi provoquer des échecs.

Oui ! 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Vérifiez les en-têtes de n'importe quelle URL autant de fois que nécessaire.