🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Explorer Tous les Outils
🚀 Explorer Tous les Outils

📑 Vérificateur d En-têtes HTTP

Vérifiez les en-têtes de réponse de tout site, suivez la chaîne de redirections et auditez la sécurité.

🔐 La vérification est effectuée par une requête du serveur 0Appz vers l URL publique fournie, avec limitation de débit et sans stockage des réponses. Ne vérifiez jamais d adresses internes ou privées.

📋

Comment utiliser cet outil

1
⌨️
1. Saisissez votre entrée
Tapez, collez ou déposez votre fichier ci-dessus.
2
🔒
2. Exécutez dans le navigateur
Vos fichiers ne quittent jamais votre appareil.
3
💾
3. Téléchargez le résultat
Enregistrez ou copiez instantanément, sans inscription.

Aperçu

Vérificateur d En-têtes HTTP montre exactement ce qu un serveur web renvoie. Saisissez une URL ou un domaine public et obtenez le tableau complet : statut final, chaque saut de la chaîne de redirections avec son statut, l IP du serveur, le protocole HTTP négocié et la liste complète des en-têtes, serveur, cache, compression, cookies, type de contenu et plus. Un audit intégré vérifie les huit en-têtes essentiels à la sécurité : HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et les deux Cross-Origin, avec un score exploitable. Le rapport se copie en un clic. Les adresses privées sont bloquées par conception (anti-SSRF) ; résultats limités en débit et mis en cache cinq minutes.

Comment fonctionne la vérification

Le vérificateur effectue une vraie requête depuis un serveur 0Appz, suit la chaîne de redirections saut par saut et enregistre le statut final, l'IP du serveur et le protocole et les en-têtes négociés. L'audit de sécurité note les en-têtes qui durcissent un site : HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et les deux politiques Cross-Origin. Les valeurs manquantes ou faibles sont signalées avec la configuration attendue.

Capacités et contraintes

PropriétéComportement
EntréeToute URL ou domaine public
RapporteStatut final, sauts, IP du serveur, protocole, tous les en-têtes
AuditHuit en-têtes de durcissement avec score et conseils
ExportCopie du rapport complet en un clic
SécuritéAdresses privées/internes bloquées (anti-SSRF)
LimitesDébit limité, résultats en cache cinq minutes
CoûtGratuit, sans compte

Confidentialité : les requêtes partent de notre serveur

Une requête côté serveur est nécessaire pour lire des en-têtes que les navigateurs cachent à JavaScript. 0Appz se connecte à l'URL saisie ; la cible voit notre serveur, pas votre navigateur ni votre IP.

Lire le score de sécurité

  • Activez HSTS avec un long max-age quand HTTPS est stable.
  • Déployez une CSP d'abord en mode report-only.
  • X-Content-Type-Options: nosniff évite la confusion de MIME.
  • Les politiques Cross-Origin comptent pour les ressources sensibles.
  • Revérifiez après déploiement : un CDN peut retirer des en-têtes.

Voir aussi les outils de développement pour SSL, DNS, metas et whois.

En-têtes de sécurité à vérifier

Les en-têtes de réponse HTTP indiquent au navigateur comment traiter une page, et quelques-uns portent l'essentiel du poids sécuritaire. Strict-Transport-Security force les requêtes futures en HTTPS et empêche les attaques par rétrogradation ; sans lui, une première visite en connexion non sécurisée reste possible. Content-Security-Policy est la meilleure défense contre le cross-site scripting car il déclare quels scripts peuvent s'exécuter ; une politique absente est courante et une politique permissive avec unsafe-inline n'améliore presque rien. X-Content-Type-Options avec la valeur nosniff empêche le navigateur de réinterpréter un fichier comme un autre type. X-Frame-Options ou la directive frame-ancestors évitent le clickjacking en contrôlant qui peut intégrer la page. Referrer-Policy limite les informations d'URL transmises à des tiers, et Permissions-Policy désactive des API comme la caméra et la géolocalisation que le site n'utilise pas. Cache-Control mérite attention : une page contenant des données personnelles ne devrait pas être mise en cache par des proxys partagés. Les en-têtes CORS décident quelles origines peuvent lire les réponses, et un joker combiné à des identifiants est un signal d'alarme. Enfin, Server et X-Powered-By révèlent des versions logicielles et gagnent à être supprimés ou minimisés. Vérifier un site aide aussi à diagnostiquer l'échec d'une ressource intégrée ou une boucle de redirection de connexion. Le contrôle s'exécute depuis votre navigateur et rien n'est conservé sur les URL testées.

Questions fréquentes

Comment fonctionne la vérification ? +

Un serveur 0Appz effectue une requête contrôlée vers l URL publique fournie, résolution du nom d hôte, contrôle qu il ne s agit pas d une adresse privée, suivi de cinq redirections maximum et lecture des en-têtes. Le corps est limité à 64 Ko : c est un outil d en-têtes, pas un proxy. Les résultats sont mis en cache cinq minutes.

Pourquoi certains en-têtes de sécurité manquent-ils ? +

L audit vérifie huit en-têtes courants : HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et les deux Cross-Origin. Un en-tête manquant n est pas toujours une vulnérabilité, mais HSTS et X-Content-Type-Options sont recommandés partout.

Puis-je vérifier localhost ou des adresses internes ? +

Non, les plages privées, loopback et réservées sont bloquées par conception pour éviter le SSRF. Seuls les hôtes publics sont acceptés.

La chaîne de redirections est-elle affichée ? +

Oui. Chaque saut est listé avec son statut et son URL, y compris les locations relatives et inter-domaines, jusqu à cinq redirections.

🔒 100% dans le navigateur, vos fichiers ne quittent jamais votre appareil