Vérificateur gratuit d'en-têtes HTTP

Affichez et analysez les en-têtes de réponse HTTP de n'importe quelle URL pour le débogage et les audits SEO. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.

Mis à jour le

Share:
Home/Domain Tools/HTTP Headers

HTTP Headers

Analyze HTTP response headers with security grading, caching analysis, and CSP evaluation.

HTTP Header Analyzer

Try:

Enter a domain name to analyze its HTTP headers

Simulated Data

Headers are generated for demonstration. Use browser DevTools or curl -I for real headers.

Questions Fréquentes

Qu'est-ce que le Vérificateur d'En-têtes HTTP ?

Le Vérificateur d'En-têtes HTTP est un outil en ligne gratuit qui affiche les en-têtes de réponse HTTP de n'importe quelle URL, utile pour le débogage et l'analyse de sécurité.

Le Vérificateur d'En-têtes HTTP est-il gratuit ?

Oui, il est entièrement gratuit et ne nécessite aucune inscription.

Que peuvent m'apprendre les en-têtes HTTP ?

Les en-têtes HTTP révèlent le type de serveur, les politiques de mise en cache, les configurations de sécurité, l'encodage du contenu et d'autres détails techniques importants sur un site web.

Mes données sont-elles en sécurité avec cet outil ?

Absolument. Le Vérificateur d'En-têtes HTTP traite tout côté client, dans votre navigateur. Aucune donnée n'est téléversée ni stockée sur un quelconque serveur. Votre contenu reste privé sur votre appareil à tout moment.

Le Vérificateur d'En-têtes HTTP fonctionne-t-il sur les appareils mobiles ?

Oui, le Vérificateur d'En-têtes HTTP est entièrement adaptatif et fonctionne sur smartphones et tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans aucune application à télécharger.

Dois-je créer un compte pour utiliser cet outil ?

Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le Vérificateur d'En-têtes HTTP dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni barrière d'inscription ni restriction d'utilisation.

Comment utiliser le Vérificateur d'En-têtes HTTP ?

Saisissez simplement votre texte dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil le traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.

Quels navigateurs sont pris en charge ?

Le Vérificateur d'En-têtes HTTP fonctionne dans tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.

Quels en-têtes de sécurité HTTP sont notés et comment le score est-il calculé ?

Le vérificateur note sept en-têtes de réponse sur une échelle de 100 points, puis convertit le total en une note alphabétique allant de A+ à F. Les deux poids lourds sont Strict-Transport-Security et Content-Security-Policy, valant chacun jusqu'à 25 points car ils préviennent respectivement le déclassement de protocole et le cross-site scripting. X-Frame-Options ajoute 15 points pour la protection contre le clickjacking, tandis que X-Content-Type-Options, Referrer-Policy et Permissions-Policy rapportent 10 points chacun. L'ancien en-tête X-XSS-Protection ne vaut que 5 points symboliques. Un site sans CSP ni HSTS perd donc immédiatement la moitié de son score potentiel, ce qui explique pourquoi ce sont les deux premiers en-têtes à corriger. Saisissez un domaine et l'onglet Sécurité affiche votre note ainsi que le détail des en-têtes présents, absents ou mal configurés.

Quelle est la différence entre Strict-Transport-Security et Content-Security-Policy ?

Ils protègent contre des attaques totalement différentes. Strict-Transport-Security (HSTS) indique au navigateur d'utiliser toujours HTTPS pour un domaine, bloquant les attaques de déclassement et le stripping ; une valeur solide est max-age=31536000; includeSubDomains; preload, soit un an, tous les sous-domaines, et l'éligibilité à la liste de préchargement des navigateurs. Content-Security-Policy (CSP), à l'inverse, contrôle d'où les ressources peuvent être chargées — quelles sources de scripts, styles, images et polices la page accepte — et constitue l'une des défenses les plus solides contre le cross-site scripting et les injections. HSTS renforce la connexion ; CSP renforce le contenu de la page. Un site bien sécurisé configure généralement les deux, qui pèsent chacun 25 points dans la note. Cet outil décompose votre CSP en directives individuelles et signale les caractères génériques ou les valeurs unsafe-inline, alors collez un domaine pour voir comment chacune est configurée.

Comment lire un en-tête Cache-Control pour savoir si une page est mise en cache ?

Cache-Control est une liste de directives séparées par des virgules qui déterminent qui peut stocker une réponse et pendant combien de temps. Le mot public signifie que tout cache, y compris un CDN, peut la conserver, tandis que private restreint le stockage au navigateur de l'utilisateur. La valeur max-age est une durée de vie en secondes, donc max-age=86400 signifie un jour. Des directives comme no-store interdisent totalement la mise en cache, et no-cache autorise le stockage mais impose une revalidation avant réutilisation. Des durées de vie longues sur les ressources statiques accélèrent les visites répétées et allègent la charge du serveur d'origine, tandis que le HTML porte généralement des valeurs courtes ou no-cache pour que les mises à jour apparaissent rapidement. L'onglet Mise en cache de cet outil décode tout cela en langage clair — public ou privé, le max-age, et si la réponse est réellement mise en cache — alors saisissez un domaine pour voir la politique expliquée sans avoir à analyser la chaîne brute vous-même.

Pourquoi un site web ne peut-il pas lire les en-têtes HTTP d'un autre site dans le navigateur ?

Les navigateurs appliquent la politique de même origine, qui empêche le JavaScript d'un domaine de lire les réponses brutes d'un autre domaine, sauf si ce serveur l'autorise explicitement via des en-têtes CORS. C'est une frontière de sécurité délibérée : sans elle, n'importe quelle page visitée pourrait sonder silencieusement vos sessions connectées sur d'autres sites. À cause de cette restriction, un outil purement basé sur le navigateur ne peut pas récupérer les en-têtes en direct d'un domaine tiers arbitraire. Ce vérificateur est conçu comme un outil pédagogique et de démonstration — il génère des jeux d'en-têtes représentatifs et réalistes pour le domaine que vous saisissez afin que vous puissiez voir exactement comment fonctionnent la notation, l'analyse CSP et la décomposition du cache. Pour inspecter les vrais en-têtes d'un serveur en direct, exécutez curl -I https://example.com dans un terminal, ou ouvrez les DevTools, passez à l'onglet Réseau, rechargez, et cliquez sur la requête du document. Utilisez d'abord l'outil pour apprendre à quoi ressemblent de bonnes configurations.

Contre quoi protègent réellement X-Frame-Options et X-Content-Type-Options ?

Ces deux en-têtes courts arrêtent deux attaques courantes côté navigateur. X-Frame-Options contrôle si vos pages peuvent être intégrées dans une iframe par un autre site ; le régler sur DENY bloque tout affichage en cadre et SAMEORIGIN n'autorise que votre propre domaine, ce qui déjoue le clickjacking, où un attaquant superpose votre page dans la sienne pour piéger les utilisateurs et leur faire cliquer sur des contrôles cachés. X-Content-Type-Options n'a qu'une seule valeur utile, nosniff, qui indique au navigateur de faire confiance au Content-Type déclaré par le serveur plutôt que de le deviner à partir des octets — empêchant les attaques par détection de type MIME où un fichier téléversé comme image est exécuté comme un script. Les deux sont des victoires rapides valant respectivement 15 et 10 points dans la note de sécurité de cet outil. Saisissez un domaine et l'onglet Sécurité montre si chacun est présent et correctement configuré, aux côtés du reste de l'analyse des en-têtes.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/domain-tools-http-headers" title="Free HTTP Headers Checker — The Toolbox" width="100%" height="420" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/domain-tools/http-headers?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free HTTP Headers Checker</a> by The Toolbox</p>

À propos du vérificateur d'en-têtes HTTP

Le vérificateur d'en-têtes HTTP est un outil gratuit qui explore et décrypte les en-têtes de réponse HTTP renvoyés par un serveur web à chaque page. Saisissez un domaine et l'outil classe les en-têtes en catégories claires — sécurité, mise en cache, contenu, serveur et CORS — puis note les en-têtes de sécurité, détaille la politique de cache et décompose toute Content-Security-Policy en directives individuelles. Il s'adresse aux développeurs, aux spécialistes SEO et à toute personne souhaitant comprendre comment fonctionne réellement la couche requête-réponse du web.

Les en-têtes sont les métadonnées d'une réponse HTTP. Ils n'apparaissent jamais sur la page affichée, mais ils indiquent au navigateur combien de temps mettre un fichier en cache, si la connexion doit obligatoirement utiliser HTTPS, quels scripts sont autorisés à s'exécuter, quel logiciel serveur a répondu, et comment le contenu est encodé. Cet outil rend cette couche invisible parfaitement lisible.

Ce que le vérificateur d'en-têtes vous montre

Lancez une analyse et les résultats se répartissent sur des onglets dédiés :

  • Note de sécurité — les sept en-têtes les plus importants pour la sécurité du navigateur sont vérifiés et notés sur une échelle de 100 points, puis convertis en note alphabétique allant de A+ à F. Strict-Transport-Security et Content-Security-Policy valent chacun jusqu'à 25 points ; X-Frame-Options 15 ; X-Content-Type-Options, Referrer-Policy et Permissions-Policy 10 chacun ; et l'ancien X-XSS-Protection 5.
  • Tous les en-têtes — chaque en-tête renvoyé, regroupé par catégorie, copiable en un clic dans le presse-papiers.
  • Mise en cache — l'en-tête Cache-Control décodé en langage clair : public ou privé, le max-age en secondes, et si la réponse est réellement mise en cache ou non.
  • Décomposition CSP — chaque directive de Content-Security-Policy listée séparément, signalée en vert, jaune ou rouge pour que les sources en caractère générique (*) et les valeurs unsafe-inline sautent aux yeux.
  • Brut / export — le bloc d'en-têtes complet en texte brut, prêt à copier ou à télécharger au format .txt ou .json.

Pourquoi les en-têtes HTTP comptent

Les en-têtes déterminent en silence la posture de sécurité d'un site, sa vitesse et sa capacité à être explorée par les moteurs de recherche. Quelques notions à connaître par cœur :

  • Strict-Transport-Security (HSTS) oblige les navigateurs à utiliser HTTPS. Une valeur solide est max-age=31536000; includeSubDomains; preload — un an, tous les sous-domaines, éligible à la liste de préchargement des navigateurs.
  • Content-Security-Policy restreint les sources autorisées à charger scripts, styles et images, l'une des défenses les plus efficaces contre les attaques de type cross-site scripting.
  • X-Frame-Options: DENY ou SAMEORIGIN empêche vos pages d'être intégrées dans une iframe malveillante (clickjacking).
  • X-Content-Type-Options: nosniff indique au navigateur de faire confiance au type de contenu déclaré plutôt que de le deviner.
  • Cache-Control régit la durée pendant laquelle les navigateurs et les CDN conservent une réponse, ce qui influence directement les temps de chargement des visites répétées et la charge du serveur d'origine.

Pour le SEO et la performance, ces mêmes en-têtes révèlent si un CDN est utilisé, si le HTML est compressé, et si la mise en cache est configurée intelligemment — autant d'éléments qui façonnent les Core Web Vitals et l'efficacité du crawl.

Un outil pédagogique et de démonstration

Précision importante : le vérificateur d'en-têtes HTTP génère des jeux d'en-têtes représentatifs et simulés pour le domaine que vous saisissez, plutôt que de récupérer de vraies réponses en direct. Les navigateurs bloquent la lecture d'en-têtes cross-origin pour des raisons de sécurité ; cet outil existe donc pour démontrer comment fonctionne l'analyse des en-têtes — la notation, l'analyse de la CSP, la décomposition du cache — sur des données d'exemple réalistes. C'est un excellent moyen d'apprendre à reconnaître une bonne ou une mauvaise configuration d'en-têtes avant d'aller vérifier un site réel.

Pour inspecter les en-têtes réels renvoyés par un serveur en direct, exécutez curl -I https://example.com depuis un terminal, ou ouvrez les DevTools de votre navigateur, passez à l'onglet Réseau, rechargez la page et cliquez sur la requête du document pour lire ses en-têtes de réponse.

Privé et gratuit

Tout s'exécute dans votre navigateur. Pas d'inscription, pas de compte, et rien de ce que vous saisissez n'est envoyé ni stocké sur un serveur. Ouvrez la page, saisissez un domaine, et l'analyse apparaît instantanément — sur ordinateur comme sur mobile, sans aucun logiciel à installer.