En-têtes HTTP

Inspecter les en-têtes de réponse HTTP

L'outil d'en-têtes HTTP MailDrop interroge n'importe quelle URL et affiche les en-têtes de réponse renvoyés par le serveur, présentés dans un tableau propre à deux colonnes. Saisissez une adresse, cliquez sur Vérifier les en-têtes, et vous voyez immédiatement des valeurs comme le logiciel serveur, le type de contenu, les directives de cache, les cookies déposés, les emplacements de redirection et les politiques de sécurité. Si vous omettez le schéma, l'outil suppose https pour vous.

Les en-têtes de réponse en disent long sur la configuration d'un site et sur le sérieux de sa sécurité. Des en-têtes comme Strict-Transport-Security, Content-Security-Policy, X-Frame-Options et X-Content-Type-Options protègent les visiteurs des attaques par rétrogradation, de l'injection de scripts et du clickjacking, et leur absence mérite d'être connue. Les développeurs utilisent aussi l'inspection d'en-têtes au quotidien pour déboguer le cache, vérifier les réglages CORS, confirmer la compression et tracer les chaînes de redirection sans ouvrir les outils de développement du navigateur.

L'outil est gratuit et sans inscription. Combiné à l'email temporaire MailDrop, il fait partie d'un flux de travail pratique pour la vie privée : inspectez le comportement d'un site et ce qu'il dépose dans votre navigateur avant de décider s'il mérite votre vraie adresse email ou une adresse jetable.

1. Saisissez l'URL à inspecter

Tapez ou collez l'adresse à vérifier. Inclure https est facultatif : l'outil l'ajoute automatiquement si le schéma manque, donc example.com fonctionne aussi bien que l'URL complète.

2. Récupérez les en-têtes

Cliquez sur Vérifier les en-têtes ou appuyez sur Entrée. Notre serveur demande l'URL et capture les en-têtes de réponse, ce qui contourne les restrictions cross-origin qui empêchent votre navigateur de le faire directement.

3. Examinez le tableau

Chaque en-tête apparaît sous forme de paire nom-valeur. Repérez les en-têtes de sécurité, les attributs de cookies comme Secure et HttpOnly, les réglages cache-control et l'en-tête Location si la réponse est une redirection.

4. Comparez et corrigez

Si vous gérez le site, ajustez la configuration de votre serveur et relancez la vérification pour confirmer que les changements ont pris effet. Comparer les en-têtes avant et après un déploiement est un moyen rapide de repérer les régressions de configuration.

Questions fréquentes

Que sont les en-têtes de réponse HTTP ?

Les en-têtes sont des métadonnées qu'un serveur web attache à chaque réponse avant le contenu de la page. Ils indiquent à votre navigateur quel type de contenu arrive, combien de temps le mettre en cache, quels cookies stocker, où rediriger et quelles règles de sécurité appliquer. Invisibles en navigation normale, ils façonnent pourtant le comportement de chaque page.

Quels en-têtes de sécurité un site bien configuré doit-il avoir ?

Cherchez Strict-Transport-Security pour imposer HTTPS, Content-Security-Policy pour limiter les sources de scripts, X-Content-Type-Options réglé sur nosniff, X-Frame-Options ou frame-ancestors pour empêcher le clickjacking, et Referrer-Policy pour limiter les fuites de données. Des en-têtes manquants ne prouvent pas qu'un site est dangereux, mais leur présence témoigne d'une attention à la sécurité.

Pourquoi vérifier les en-têtes ici plutôt que dans les outils de développement du navigateur ?

Les outils de développement ne montrent que les requêtes de votre navigateur, avec vos cookies et votre session attachés. Cet outil interroge l'URL depuis un point de vue neutre, ce qui est pratique pour voir ce que reçoit un visiteur de passage, vérifier un site sans le visiter dans votre propre navigateur, ou partager les résultats avec quelqu'un de non technique.

Stockez-vous les URL que je vérifie ?

Les requêtes passent par notre serveur parce que les navigateurs ne peuvent pas lire les en-têtes cross-origin directement, mais les vérifications sont anonymes : pas de compte, pas d'inscription, aucun profil reliant les requêtes à vous. L'outil existe comme utilitaire gratuit, pas comme entonnoir de collecte de données.

Comment l'inspection d'en-têtes s'articule-t-elle avec l'email temporaire ?

Les en-têtes vous montrent ce qu'un site dépose dans votre navigateur, y compris les cookies de pistage, avant de vous engager. Si une page d'inscription est chargée en traceurs ou pauvre en en-têtes de sécurité, c'est le bon moment pour sortir une adresse email jetable MailDrop plutôt que votre adresse personnelle, et garder une relation facile à quitter.

Outils