Visualiseur d'En-têtes HTTP
Comment utiliser Visualiseur d'En-têtes HTTP
- 1
Saisissez l'URL du site web
Tapez l'URL complète, y compris https://, du site dont vous souhaitez inspecter les en-têtes.
- 2
Récupérez les en-têtes
Cliquez sur « Récupérer les en-têtes » pour obtenir les en-têtes de réponse HTTP renvoyés par cette URL.
- 3
Examinez la réponse
Lisez l'aperçu indiquant le code de statut, le temps de réponse et le nombre total d'en-têtes, puis parcourez la liste complète des noms et valeurs d'en-têtes.
- 4
Copiez tous les en-têtes
Utilisez « Copier tous les en-têtes » pour envoyer la liste complète dans votre presse-papiers à des fins de débogage ou de documentation.
Lire les en-têtes de réponse HTTP comme un pro
Ce que sont les en-têtes HTTP
Chaque fois qu'un navigateur demande une page web, deux ensembles de métadonnées circulent aux côtés du contenu lui-même : les en-têtes de requête, envoyés par le navigateur, et les en-têtes de réponse, renvoyés par le serveur. Les en-têtes sont de simples paires nom-valeur, comme Content-Type: text/html, qui décrivent le message plutôt que de faire partie de la page visible. Ils contrôlent la mise en cache, la sécurité, la négociation de contenu, les cookies, les redirections et bien plus. Le corps de la page est ce que vous voyez ; les en-têtes sont les instructions qui indiquent au navigateur comment le traiter.
Cet outil affiche les en-têtes de réponse qu'un serveur renvoie pour une URL, ainsi que le code de statut et le temps qu'a pris la réponse. Les lire est l'un des moyens les plus rapides de comprendre la configuration d'un site, car tant de comportements invisibles sur la page sont énoncés explicitement dans les en-têtes.
Codes de statut : la première chose à lire
Avant tout en-tête, le code de statut vous indique ce qui s'est passé. La plage 200 signifie le succès, 200 OK étant le cas normal. La plage 300 signifie la redirection : 301 est un déplacement permanent, 302 ou 307 sont temporaires, chacun accompagné d'un en-tête Location pointant vers la nouvelle URL. La plage 400 signifie un problème côté client, comme 404 Not Found ou 403 Forbidden, tandis que la plage 500 signifie que le serveur lui-même a échoué, comme avec 500 Internal Server Error ou 503 Service Unavailable.
Le code de statut cadre tout le reste. Une page qui semble correcte dans un navigateur mais renvoie une 404 ou une erreur discrète aux robots ne sera pas indexée, et une ressource renvoyant par intermittence une 500 signale un problème serveur qui mérite enquête. Vérifier le statut brut, au lieu de se fier à la page rendue, détecte des problèmes que le navigateur masque discrètement.
En-têtes de contenu et de mise en cache
Content-Type déclare le type de média et le jeu de caractères de la réponse, par exemple text/html; charset=utf-8 ou application/json. Un Content-Type erroné amène les navigateurs à mal gérer une réponse, par exemple en proposant le téléchargement d'une page HTML au lieu de l'afficher. Content-Encoding révèle la compression comme gzip ou br (Brotli), confirmant que les ressources textuelles sont envoyées efficacement. Content-Length donne la taille en octets.
La mise en cache est principalement régie par Cache-Control, qui précise combien de temps et où une réponse peut être mise en cache, avec des directives comme max-age, public, private et no-store. ETag et Last-Modified prennent en charge les requêtes conditionnelles, permettant à un navigateur de demander si sa copie en cache est encore fraîche et de recevoir une légère 304 Not Modified quand rien n'a changé. Des en-têtes de cache mal configurés sont une cause majeure à la fois de contenu périmé et de visites répétées inutilement lentes, ils valent donc la peine d'être inspectés de près.
En-têtes de sécurité à vérifier
Un groupe d'en-têtes de réponse renforce un site contre les attaques courantes, et leur présence constitue un contrôle de santé rapide. Strict-Transport-Security (HSTS) force les navigateurs à utiliser HTTPS lors des visites futures, fermant une fenêtre d'attaque par rétrogradation. Content-Security-Policy (CSP) restreint quels scripts, styles et autres ressources peuvent se charger, ce qui est la défense la plus forte contre le cross-site scripting. X-Frame-Options (ou la directive frame-ancestors dans CSP) empêche vos pages d'être intégrées dans des iframes malveillantes, déjouant le clickjacking. X-Content-Type-Options: nosniff empêche les navigateurs de deviner les types de contenu.
Lors de l'audit d'un site, l'absence de ces en-têtes est elle-même instructive. Un site servant du contenu sensible sans HSTS, sans CSP et sans X-Frame-Options présente des lacunes de durcissement évidentes. Consulter les en-têtes rend la posture de sécurité visible d'un coup d'œil, ce qui est utile aussi bien pour vos propres sites que pour évaluer des tiers.
Cookies, CORS et l'empreinte du serveur
Les en-têtes Set-Cookie montrent quels cookies un serveur dépose et avec quels indicateurs. Les attributs Secure, HttpOnly et SameSite d'un cookie déterminent s'il est envoyé uniquement via HTTPS, masqué au JavaScript et protégé contre les requêtes intersites, donc les lire révèle si les cookies de session sont configurés en toute sécurité. L'en-tête Access-Control-Allow-Origin, qui fait partie de CORS, vous indique si et depuis où une ressource peut être demandée par des scripts d'autres domaines, ce qui est essentiel pour déboguer pourquoi une requête fetch côté front-end est bloquée.
D'autres en-têtes dressent l'empreinte de la pile technique. Server nomme le logiciel serveur web, X-Powered-By peut révéler le framework applicatif, et Via ou CF-Cache-Status peuvent dévoiler un CDN comme Cloudflare placé devant l'origine. De nombreux exploitants les suppriment pour réduire les fuites d'information, donc ce qui est présent, et ce qui est ostensiblement absent, raconte chacun une histoire.
Pourquoi inspecter les en-têtes compte pour le SEO et le débogage
Plusieurs en-têtes affectent directement la recherche. L'en-tête X-Robots-Tag porte les mêmes directives que la balise meta robots, comme noindex et nofollow, mais s'applique au niveau HTTP, ce qui en fait le seul moyen de contrôler l'indexation des fichiers non HTML comme les PDF. Un X-Robots-Tag: noindex égaré et laissé en production peut désindexer des pages en silence, et comme il est invisible sur la page elle-même, consulter les en-têtes bruts est souvent le seul moyen de le trouver. L'en-tête Link peut aussi déclarer une relation canonique côté serveur.
Pour le débogage au quotidien, les en-têtes sont la vérité de terrain. Ils confirment si HTTPS est imposé, si la compression et la mise en cache sont réellement activées, si une redirection est bien la 301 que vous vouliez plutôt qu'une 302, et si le serveur renvoie le code de statut que vous attendez. Comme les navigateurs empêchent les scripts de lire les en-têtes d'origines croisées, cet outil récupère l'URL via un proxy serveur afin que vous puissiez inspecter les en-têtes de réponse de n'importe quelle page publique sans ces restrictions.
Questions fréquentes
Quels en-têtes HTTP cet outil va-t-il m'afficher ?
Pourquoi les en-têtes HTTP sont-ils utiles pour le SEO et le débogage ?
Pourquoi l'URL doit-elle inclure https:// ?
Pourquoi une récupération peut-elle renvoyer une erreur ?
L'outil est-il gratuit et l'URL est-elle traitée de façon confidentielle ?
Outils similaires
Continuez avec ces outils pratiques