Vérificateur d'en-têtes HTTP

Vérifier les en-têtes

Une page mal mise en cache, une requête CORS qui échoue, une API qui renvoie le mauvais type de contenu, presque toutes ces erreurs sont diagnostiquables à partir des en-têtes de réponse. Saisissez une URL et cet outil envoie une requête GET, puis affiche le code de statut HTTP et chaque en-tête de réponse renvoyé par le serveur, pour vérifier les réglages de cache, de CORS, de compression et de sécurité en quelques secondes.

Comment inspecter les en-têtes de réponse

  1. 1

    Saisissez une URL

    Toute URL publique HTTP ou HTTPS.

  2. 2

    Lancez la requête

    L'outil envoie une requête GET et affiche le code de statut HTTP de la première réponse.

  3. 3

    Examinez les en-têtes de réponse

    Chaque en-tête envoyé par le serveur est listé avec sa valeur brute, prêt à copier ou à comparer.

Les en-têtes qui comptent le plus

Les réponses HTTP contiennent entre quelques en-têtes et plus de 30. Une courte liste couvre la majorité des scénarios de débogage réels.

Mise en cache

En-tête Ce qu’il faut vérifier
Cache-Control public vs private, valeur max-age
ETag Présent pour un GET conditionnel
Last-Modified Présent pour les vérifications If-Modified-Since
Age Âge de l’objet au CDN (secondes)
Vary Entrées de la clé de cache, Accept-Encoding, Accept-Language

Compression

En-tête Signification
Content-Encoding gzip, br, zstd, le corps est compressé
Content-Length Taille compressée ; la taille décompressée est séparée

CORS

En-tête Rôle
Access-Control-Allow-Origin Quelles origines peuvent lire la réponse
Access-Control-Allow-Methods Méthodes autorisées pour les requêtes inter-origines
Access-Control-Allow-Credentials true pour envoyer des cookies entre origines
Access-Control-Expose-Headers En-têtes lisibles par le code JS
Access-Control-Max-Age Durée de mise en cache de la réponse de pré-vol

Sécurité

En-tête Menace ciblée
Strict-Transport-Security Rétrogradation de protocole
Content-Security-Policy XSS, clickjacking
X-Frame-Options Clickjacking (ancien)
Referrer-Policy Fuite de données via Referer
X-Content-Type-Options: nosniff Reniflage MIME

Redirections

Ce vérificateur envoie une seule requête GET et s’arrête à la première réponse, donc les en-têtes affichés correspondent au premier maillon de la chaîne. Si le serveur répond avec un statut 3xx, l’en-tête Location indique le maillon suivant ; ouvrez cette URL dans le vérificateur pour examiner la réponse qui suit.

Questions fréquentes

Les navigateurs masquent parfois les en-têtes “interdits” ou hop-by-hop pour des raisons de sécurité. Ce vérificateur utilise un client HTTP qui affiche tout ce que le serveur a réellement envoyé, y compris les en-têtes filtrés par le navigateur.

Non, cette version envoie toujours un GET simple avec un user-agent standard. Si vous avez besoin d’en-têtes, de méthodes ou d’un corps de requête personnalisés, utilisez le testeur de requêtes HTTP.

Non. Il s’arrête délibérément à la première réponse pour que vous voyiez exactement ce que cette URL a renvoyé. Si le serveur redirige, l’en-tête Location indique le maillon suivant ; saisissez cette URL pour examiner la réponse qui suit.

Certains serveurs envoient le corps en morceaux et omettent Content-Length, ce qui est normal quand Transfer-Encoding: chunked est présent. Le code de statut et les autres en-têtes restent fiables.

Outils similaires

Outil disponible dans d’autres langues