Analyseur d'En-têtes HTTP Gratuit
Analysez et inspectez les en-têtes HTTP des requêtes et des réponses. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Mis à jour le
HTTP Headers Parser
Parse and analyze HTTP headers. Get security scores and recommendations.
strict-transport-securitycontent-security-policyx-frame-optionsx-content-type-optionsreferrer-policypermissions-policycross-origin-embedder-policycross-origin-opener-policycross-origin-resource-policyx-xss-protectionRecommended Headers to Add
x-content-type-optionsreferrer-policypermissions-policycross-origin-embedder-policycross-origin-opener-policyHTTP Headers
Paste HTTP headers from browser DevTools, cURL, or any HTTP response.
Parsed Headers (10)
content-typeIndicates the media type of the resource
cache-controlCaching directives for both requests and responses
etagIdentifier for a specific version of a resource
x-frame-optionsPrevents clickjacking by controlling iframe embedding
strict-transport-securityForces HTTPS connections (HSTS)
content-security-policyControls resources the browser can load
serverInformation about the server software
set-cookieSend cookies from server to client
dateDate and time the message was sent
access-control-allow-originCORS: allowed origins for cross-origin requests
Questions Fréquentes
Qu'est-ce que le HTTP Headers Parser ?
Le HTTP Headers Parser est un outil en ligne gratuit qui analyse et interprète les en-têtes HTTP des requêtes et des réponses. Il fonctionne entièrement dans votre navigateur, sans installation ni inscription.
Le HTTP Headers Parser est-il gratuit ?
Oui, il est entièrement gratuit et ne nécessite aucune inscription. Toute l'analyse s'effectue côté client, dans votre navigateur.
Quelles informations affiche-t-il ?
Le HTTP Headers Parser affiche le nom et la valeur de chaque en-tête, ainsi que des explications sur les implications de sécurité, le comportement de mise en cache et la négociation de contenu.
Mes données sont-elles en sécurité avec cet outil ?
Absolument. Le HTTP Headers Parser traite tout côté client, dans votre navigateur. Aucune donnée n'est envoyée ni stockée sur un serveur. Votre contenu reste privé sur votre appareil à tout moment.
Le HTTP Headers Parser fonctionne-t-il sur les appareils mobiles ?
Oui, le HTTP Headers Parser est entièrement responsive et fonctionne sur smartphones et tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans aucune application à télécharger.
Dois-je créer un compte pour utiliser cet outil ?
Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le HTTP Headers Parser dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni page d'inscription ni restriction d'utilisation.
Quels langages de programmation ou formats prend-il en charge ?
Le HTTP Headers Parser prend en charge un large éventail de formats et de langages populaires. Consultez l'interface de l'outil pour la liste complète des options prises en charge.
Comment utiliser le HTTP Headers Parser ?
Saisissez simplement votre contenu dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil le traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.
Quels navigateurs sont pris en charge ?
Le HTTP Headers Parser fonctionne dans tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.
Comment le score de sécurité HTTP et la note associée sont-ils calculés ?
L'analyseur audite dix en-têtes de sécurité pondérés et convertit le résultat en un score de 0 à 100 assorti d'une note. Content-Security-Policy pèse le plus lourd, suivi de Strict-Transport-Security, tandis que les protections contre le clickjacking et le MIME-sniffing comme X-Frame-Options et X-Content-Type-Options arrivent juste derrière. Chaque en-tête est évalué comme conforme, en avertissement ou absent : un en-tête présent et bien configuré rapporte tous les points, une valeur faible rapporte des points partiels, et une absence n'en rapporte aucun. Les totaux correspondent à une note où 90 et plus donne A+, 80 donne A, 70 donne B, 60 donne C, 50 donne D, et en dessous c'est F. Cette approche reprend la logique de notation utilisée par les outils du secteur, tout en s'exécutant entièrement dans votre navigateur. Collez vos en-têtes de réponse ci-dessus pour voir votre score, votre note, et le détail de chaque vérification.
Quelle est la différence entre les en-têtes de requête et les en-têtes de réponse ?
Les en-têtes de requête sont envoyés par le navigateur ou le client au serveur et décrivent la requête elle-même : qui la fait, quel contenu il accepte, et le contexte. On y trouve par exemple Host, User-Agent, Accept, Authorization, et la famille Sec-Fetch. Les en-têtes de réponse sont renvoyés par le serveur et décrivent la réponse ainsi que la façon dont le client doit la traiter, avec Content-Type, Cache-Control, Set-Cookie, et des en-têtes de sécurité comme Content-Security-Policy et Strict-Transport-Security. Certains en-têtes, comme Content-Type, apparaissent dans les deux sens avec un sens légèrement différent. Cette distinction compte car le score de sécurité et la détection des en-têtes manquants ne s'appliquent qu'aux réponses, tandis que l'analyse des requêtes sert surtout à déboguer ce que le client a envoyé. Cet outil permet de basculer entre le mode Requête et le mode Réponse pour que la catégorisation et les avertissements correspondent exactement à ce que vous analysez. Collez votre bloc ci-dessus et choisissez le mode correspondant.
Pourquoi mon en-tête Set-Cookie est-il signalé comme non sécurisé ?
L'analyseur inspecte chaque valeur Set-Cookie et émet un avertissement lorsqu'il manque des attributs de protection. Un cookie sans HttpOnly peut être lu par du JavaScript, ce qui l'expose au vol via des attaques de type cross-site scripting ; sans Secure, il peut transiter en HTTP non chiffré ; et sans SameSite, il est plus vulnérable aux attaques de type cross-site request forgery. Les cookies de session et d'authentification devraient presque toujours porter les trois attributs, par exemple HttpOnly; Secure; SameSite=Strict. L'avertissement est une incitation à corriger, pas une erreur bloquante, car certains cookies doivent légitimement rester lisibles par des scripts, mais pour tout ce qui touche à la connexion ou à l'identité, ces attributs relèvent des bonnes pratiques. L'outil fait remonter ces problèmes directement pendant l'analyse pour que vous puissiez corriger l'en-tête avant la mise en production. Collez votre ligne Set-Cookie ci-dessus pour voir quels attributs sont présents et lesquels sont recommandés.
Quelle valeur utiliser pour l'en-tête Strict-Transport-Security (HSTS) ?
La référence largement admise est max-age=31536000; includeSubDomains, qui indique aux navigateurs d'utiliser HTTPS pendant une année complète (31 536 000 secondes) pour le domaine et tous ses sous-domaines. Ajouter preload rend en plus le domaine éligible à la liste de préchargement des navigateurs, qui impose HTTPS dès la toute première visite. L'analyseur ne valide entièrement HSTS que lorsque le max-age est d'au moins un an et qu'includeSubDomains est présent ; un max-age plus court déclenche un avertissement, et l'absence de l'en-tête est un échec. Il faut être prudent avec includeSubDomains et preload, car ils s'appliquent à tous les sous-domaines et sont difficiles à annuler rapidement : vérifiez donc d'abord que tous vos sous-domaines supportent HTTPS. L'outil propose une valeur recommandée prête à copier et indique si votre en-tête actuel est éligible au preload. Collez vos en-têtes ci-dessus pour vérifier.
Que signifie l'utilisation de 'unsafe-inline' ou 'unsafe-eval' dans ma Content-Security-Policy ?
Une Content-Security-Policy restreint les sources autorisées à charger des scripts, des styles et d'autres ressources, ce qui en fait l'une des défenses les plus efficaces contre le cross-site scripting. Les mots-clés 'unsafe-inline' et 'unsafe-eval' créent des brèches dans cette défense : 'unsafe-inline' autorise les scripts et styles écrits directement dans la page, et 'unsafe-eval' permet l'exécution de chaînes de caractères comme du code via eval, deux comportements que des attaquants peuvent exploiter. Parce qu'ils affaiblissent la protection, l'analyseur compte toujours une CSP qui les contient comme présente, mais la rétrograde en avertissement plutôt qu'en validation complète. La meilleure pratique consiste à les supprimer et à n'autoriser que des sources de confiance, souvent via des nonces ou des hashes pour tout code inline réellement nécessaire. L'outil détecte ces mots-clés pendant l'analyse et en explique l'impact. Collez votre en-tête CSP ci-dessus pour voir s'il passe sans problème ou déclenche un avertissement.
Outils Associés
Testeur d'API en Ligne Gratuit
Testez des API REST avec des requêtes GET, POST, PUT et DELETE. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Convertisseur cURL en Code Gratuit
Convertissez des commandes cURL en code JavaScript, Python ou PHP. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Générateur de JSON Schema Gratuit
Générez un JSON Schema à partir de vos données JSON automatiquement. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Générateur de Commandes Git Gratuit
Générez les commandes Git courantes avec une interface visuelle. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
À propos de l'analyseur d'en-têtes HTTP
L'analyseur d'en-têtes HTTP est un outil gratuit qui transforme un bloc brut d'en-têtes HTTP en un rapport clair, catégorisé et noté sur le plan de la sécurité. Collez les en-têtes d'une réponse ou d'une requête — un par ligne — et l'outil sépare instantanément chaque ligne en un nom et une valeur, indique à quoi sert chaque en-tête, signale les configurations à risque et attribue une note globale de sécurité. Il est conçu pour les développeurs back-end et front-end, les ingénieurs DevOps et les propriétaires de sites soucieux de sécurité qui veulent comprendre ce qu'un serveur envoie réellement, sans quitter leur navigateur.
Tout s'exécute localement sur votre appareil. Les en-têtes sont analysés en JavaScript directement dans votre navigateur, si bien que rien de ce que vous collez n'est envoyé vers un serveur ni stocké — ce qui est précieux lorsque les en-têtes contiennent un cookie de session, un jeton d'autorisation ou un nom d'hôte interne. Aucune inscription, aucune installation, aucune limite d'utilisation.
Ce que l'outil analyse et catégorise
L'analyseur lit chaque ligne, prend tout ce qui précède les deux-points comme nom d'en-tête et tout ce qui suit comme valeur, puis compare ce nom à une bibliothèque intégrée de plus de 80 en-têtes connus. Chacun est classé dans l'un des huit groupes à code couleur, pour visualiser d'un coup d'œil la structure d'une réponse :
- Sécurité — Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, et bien d'autres
- CORS — toute la famille Access-Control-Allow-* qui régit les requêtes cross-origin
- Cache — Cache-Control, ETag, Last-Modified, Expires, Vary, ainsi que les en-têtes conditionnels If-* des requêtes
- Contenu — Content-Type, Content-Length, Content-Encoding, Content-Disposition, et apparentés
- Requête, Réponse, Général et Performance — Host, User-Agent, Set-Cookie, Server, Server-Timing, et d'autres en-têtes de contexte
Tout ce que l'outil ne reconnaît pas est conservé et étiqueté comme en-tête personnalisé ou inconnu, afin que rien ne soit jamais perdu. Un onglet de référence dédié liste les en-têtes les plus courants par catégorie pour une consultation rapide.
Score de sécurité et détection des en-têtes manquants
Au-delà de la catégorisation, l'analyseur d'en-têtes HTTP audite dix en-têtes de sécurité pondérés et produit un score de 0 à 100 assorti d'une note allant de A+ à F. Chaque vérification renvoie un résultat conforme, un avertissement ou une absence, et le résumé indique combien d'en-têtes se trouvent dans chaque catégorie. Le poids le plus élevé revient à Content-Security-Policy, suivi de HSTS, puis des protections contre le clickjacking et le MIME-sniffing.
L'outil dresse également la liste des en-têtes importants qui vous manquent, classés par priorité — critique, recommandé ou optionnel — et propose une valeur recommandée pertinente, copiable en un clic. Il suggère par exemple max-age=31536000; includeSubDomains pour HSTS et nosniff pour X-Content-Type-Options. Ces valeurs reflètent les bonnes pratiques largement admises : un max-age HSTS d'un an complet (31 536 000 secondes), associé à includeSubDomains et preload, est le standard pour figurer sur la liste de préchargement des navigateurs.
Validation en-tête par en-tête et cas d'usage
En analysant chaque ligne, l'outil inspecte les valeurs individuelles et fait remonter des avertissements concrets. Il signale un Set-Cookie auquel il manque les attributs HttpOnly, Secure ou SameSite ; une Content-Security-Policy qui s'appuie sur 'unsafe-inline' ou 'unsafe-eval' ; un Access-Control-Allow-Origin en joker combiné à des identifiants (credentials) ; ainsi que les en-têtes qui révèlent des informations sensibles, comme Server et X-Powered-By, qui exposent votre pile technique.
Parmi les usages courants : renforcer la sécurité d'un site avant son lancement, comprendre pourquoi un navigateur a bloqué une requête cross-origin, vérifier qu'un CDN envoie bien les en-têtes de cache attendus, ou encore examiner la réponse d'un concurrent ou d'un prestataire. Copiez un bloc d'en-têtes depuis les DevTools de Chrome ou Firefox, une réponse cURL, ou la configuration de votre serveur, collez-le dans l'outil, puis basculez entre le mode Requête et le mode Réponse selon ce que vous analysez.