Vérifier les en-têtes HTTP d'un site

Voyez exactement quels en-têtes de réponse un site web envoie : en-têtes de serveur et de cache, attributs des cookies et en-têtes de sécurité dont tiennent compte les navigateurs.

Ce que montre cet outil

OrbitProbe demande la page d'accueil en HTTPS, suit les redirections et liste les en-têtes de la réponse finale exactement tels que le serveur les a envoyés. Les en-têtes sont le moyen par lequel un serveur dit aux navigateurs et aux caches quoi faire : combien de temps garder une copie, si la page peut être affichée dans un cadre, quels scripts peuvent s'exécuter, et que le site ne doit être consulté qu'en HTTPS.

Les valeurs des cookies ne sont jamais affichées. Un en-tête Set-Cookie peut porter un identifiant de session ; seuls le nom du cookie et ses attributs (Secure, HttpOnly, SameSite, expiration) sont donc montrés. Ce sont de toute façon ces attributs qui méritent d'être examinés.

Les en-têtes de sécurité, en bref

Strict-Transport-Security demande aux navigateurs qui reviennent d'utiliser uniquement HTTPS. Content-Security-Policy restreint les origines depuis lesquelles scripts, styles et cadres peuvent être chargés, ce qui limite les dégâts d'un script injecté. X-Content-Type-Options: nosniff empêche les navigateurs de deviner les types de fichiers. X-Frame-Options, ou la directive frame-ancestors de CSP, contrôle si d'autres sites peuvent intégrer la page. Referrer-Policy et Permissions-Policy limitent ce que la page laisse fuiter et les fonctions de l'appareil qu'elle peut utiliser.

L'outil vérifie si chaque en-tête est présent sur cette seule réponse. Il ne note pas la politique qu'il contient : une Content-Security-Policy qui autorise tout est présente, et inutile. Lisez la valeur.

Le faire depuis un terminal

curl -sI https://example.com affiche les en-têtes d'une seule réponse, et curl -sIL suit les redirections et affiche les en-têtes de chaque saut. Les outils de développement du navigateur montrent la même chose dans l'onglet Réseau.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Récupérez les en-têtes de réponse. La page d'accueil est demandée en HTTPS et les redirections sont suivies.
  3. Examinez les en-têtes de sécurité. Les en-têtes de la réponse finale sont listés ; la présence de HSTS, de CSP et des autres en-têtes de sécurité est indiquée. Les valeurs des cookies sont masquées.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • En-têtes d'une seule réponsecurl -sI https://example.com
  • En-têtes de chaque étape de redirectioncurl -sIL https://example.com
  • Windows (PowerShell)(Invoke-WebRequest -Uri https://example.com -Method Head).Headers

Questions fréquentes

Comment vérifier les en-têtes HTTP d'un site web ?

Saisissez le domaine ci-dessus, ou lancez curl -sI https://example.com dans un terminal. Les deux affichent la ligne de statut et les en-têtes de réponse.

Quels en-têtes de sécurité un site devrait-il envoyer ?

Pour la plupart des sites : Strict-Transport-Security, une Content-Security-Policy adaptée au site et X-Content-Type-Options: nosniff. La protection contre l'intégration dans un cadre, Referrer-Policy et Permissions-Policy sont des ajouts judicieux.

Pourquoi les valeurs des cookies sont-elles masquées ?

La valeur d'un cookie peut être un jeton de session. L'afficher sur une page publique serait imprudent, et elle ne vous apprend rien sur la configuration. Les attributs sont affichés en entier.

Pourquoi vois-je des en-têtes différents dans mon navigateur ?

Les serveurs et les CDN font varier les en-têtes selon le chemin, le client, la région et selon que la réponse vient ou non du cache. Cet outil demande la page d'accueil une seule fois, en tant que client non navigateur.

L'en-tête Server est absent. Est-ce un problème ?

Non. Masquer ou raccourcir l'en-tête Server est un choix courant, sans effet pour les visiteurs.