Web et authentification

Analyseur d'en-têtes HTTP - Analysez et inspectez les en-têtes HTTP en ligne

Outil d'analyse d'en-tête HTTP en ligne gratuit. Analysez les en-têtes HTTP bruts, inspectez les paires clé-valeur et vérifiez les en-têtes de sécurité tels que CSP, HSTS, X-Frame-Options, etc.

Gratuit Sans inscription Fonctionne dans votre navigateur

Espace de travail de l’outil

Parsed Headers (12)

HeaderValueNote
Content-Type application/json; charset=utf-8
Cache-Control public, max-age=3600, s-maxage=7200
X-Frame-Options DENY
Content-Security-Policy default-src 'self'; script-src 'self' 'unsafe-inline'
Strict-Transport-Security max-age=31536000; includeSubDomains; preload
X-Content-Type-Options nosniff
X-XSS-Protection 1; mode=block
Referrer-Policy strict-origin-when-cross-origin
Permissions-Policy camera=(), microphone=(), geolocation=()
Server nginx/1.24.0
Date Sat, 29 Mar 2026 12:00:00 GMT
ETag "abc123"

Security Headers Check

7/7 present
X-Frame-OptionsDENY
Content-Security-Policydefault-src 'self'; script-src 'self' 'unsafe-inline'
Strict-Transport-Securitymax-age=31536000; includeSubDomains; preload
X-Content-Type-Optionsnosniff
X-XSS-Protection1; mode=block
Referrer-Policystrict-origin-when-cross-origin
Permissions-Policycamera=(), microphone=(), geolocation=()

Qu'est-ce qu'un analyseur d'en-tête HTTP ?

Un analyseur d'en-tête HTTP est un outil qui prend les réponses HTTP brutes ou les en-têtes de requête et les décompose en paires clé-valeur structurées pour une analyse facile. Les en-têtes HTTP contiennent des métadonnées sur la demande ou la réponse, notamment le type de contenu, les directives de mise en cache, les jetons d'authentification, les politiques de sécurité et les informations sur le serveur. Cet outil analyse chaque ligne d'en-tête, affiche le nom et la valeur, fournit une brève explication des en-têtes courants et effectue un audit de sécurité en vérifiant la présence d'en-têtes de sécurité critiques tels que Content-Security-Policy, Strict-Transport-Security, X-Frame-Options et d'autres recommandés par OWASP.

Comment utiliser l'analyseur d'en-tête HTTP

  1. 1Collez les en-têtes HTTP bruts dans la zone de texte, un en-tête par ligne au format 'Header-Name: value'. Un exemple d’ensemble d’en-têtes communs est fourni par défaut.
  2. 2L'outil analyse instantanément les en-têtes et les affiche dans un tableau structuré avec le nom de l'en-tête, la valeur et une brève explication.
  3. 3Faites défiler jusqu'à la section Security Headers Check pour voir quels en-têtes de sécurité recommandés sont présents (coche verte) ou manquants (X rouge).
  4. 4Le badge de score de sécurité indique combien des 7 en-têtes de sécurité recommandés sont présents dans votre réponse.
  5. 5Utilisez cet outil pour auditer les réponses HTTP de votre serveur, API ou CDN avant le déploiement en production.

Cas d'utilisation courants

Audit de sécurité

Vérifiez si votre serveur envoie tous les en-têtes de sécurité recommandés (CSP, HSTS, X-Frame-Options, etc.) pour vous protéger contre les vulnérabilités Web courantes telles que le détournement de clics, le reniflage XSS et MIME.

Débogage du cache

Analysez les en-têtes Cache-Control, ETag, Expires et Vary pour comprendre comment vos réponses sont mises en cache par les navigateurs et les CDN, et résoudre les problèmes de contenu obsolète.

Inspection de la réponse de l'API

Inspectez les en-têtes renvoyés par les API REST ou GraphQL pour vérifier les types de contenu, la configuration CORS, les en-têtes de limitation de débit et les en-têtes liés à l'authentification.

Dépannage CORS

Identifiez rapidement les en-têtes liés à CORS en réponse aux problèmes de débogage de requêtes d'origine croisée sans passer aux DevTools du navigateur.

Questions fréquentes

Dans quel format doivent être les en-têtes ?

Collez les en-têtes au format standard 'Header-Name: value', un par ligne. Vous pouvez copier les en-têtes directement depuis les DevTools du navigateur (onglet Réseau → sélectionner une requête → copier les en-têtes de réponse) ou depuis la sortie curl.

Quels en-têtes de sécurité sont vérifiés ?

L'outil vérifie 7 en-têtes de sécurité recommandés : X-Frame-Options, Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-XSS-Protection, Referrer-Policy et Permissions-Policy. Ceux-ci sont généralement recommandés par l’OWASP et les meilleures pratiques de sécurité.

Cet outil effectue-t-il des requêtes HTTP ?

Non. Cet outil analyse uniquement les en-têtes que vous collez dans la zone de texte. Il n'effectue aucune requête HTTP et ne récupère pas les en-têtes des serveurs distants. Tout le traitement s'effectue localement dans votre navigateur.

Puis-je également analyser les en-têtes de requête ?

Oui. L'analyseur fonctionne avec tous les en-têtes au format 'Name: value', qu'il s'agisse d'en-têtes de requête (comme Accept, Authorization, User-Agent) ou d'en-têtes de réponse (comme Content-Type, Set-Cookie, Cache-Control).

Que signifie le score de sécurité ?

Le score de sécurité indique combien des 7 en-têtes de sécurité recommandés sont présents dans vos en-têtes collés. Un score de 7/7 signifie que tous les en-têtes de sécurité recommandés sont présents. Les en-têtes manquants sont mis en évidence avec des suggestions sur ce contre quoi ils protègent.