Aller au contenu
nestoo
  • Mon adresse IPVotre IP publique IPv4 et IPv6, sa localisation et votre fournisseur.Réseau et IP
  • Localisation d’adresse IPLocalisation, fournisseur et réseau de n’importe quelle adresse IP.Réseau et IP
  • Recherche DNSEnregistrements DNS A, AAAA, MX, TXT, NS et autres de tout domaine.Réseau et IP
  • Recherche WHOISTitulaire, registrar et date d’expiration de tout domaine ou IP.Réseau et IP
  • Vérificateur de portsVérifiez si un port est ouvert sur votre IP ou sur un serveur.Réseau et IP
  • Vérificateur d’en-têtes HTTPEn-têtes de réponse, codes de statut et redirections d’une URL.Réseau et IP
  • Vérificateur SSLValidité, expiration et chaîne du certificat de n’importe quel site.Réseau et IP
  • Générateur de mots de passeDes mots de passe forts et aléatoires, générés dans votre navigateur.Mots de passe et sécurité
  • Test de robustesse des mots de passeLe temps qu’il faudrait pour casser un mot de passe, et s’il a fuité.Mots de passe et sécurité
  • Générateur de hashHash MD5, SHA-1, SHA-256, SHA-512 et CRC32 de textes ou de fichiers.Mots de passe et sécurité
  • Formateur JSONFormatez, validez et minifiez du JSON, avec la position exacte des erreurs.Outils pour développeurs
  • Encodeur/décodeur Base64Encodez du texte ou des fichiers en Base64, et décodez-les.Outils pour développeurs
  • Encodeur/décodeur URLEncodez et décodez des URL et des chaînes de requête, et analysez n’importe quelle URL.Outils pour développeurs
  • Décodeur JWTLisez l’en-tête et les claims d’un JSON Web Token.Outils pour développeurs
  • Générateur d’UUIDIdentifiants UUID v4 aléatoires et v7 ordonnés dans le temps.Outils pour développeurs
  • Convertisseur de timestamp UnixConvertissez des timestamps Unix en dates, et des dates en timestamps.Outils pour développeurs
  • Convertisseur binaireTraduisez du texte en binaire et convertissez des nombres d’une base à l’autre.Outils pour développeurs
  • Compteur de motsComptez les mots, les caractères, les phrases et le temps de lecture.Outils de texte
  • Convertisseur de casseMAJUSCULES, minuscules, majuscule à chaque mot, camelCase, snake_case et plus.Outils de texte
  • Comparateur de texteComparez deux textes et visualisez leurs différences.Outils de texte
  • Générateur de QR codeQR codes gratuits pour liens, texte, Wi-Fi et contacts, en PNG ou SVG.Outils du quotidien
  • Calculateur de pourcentagePourcentage d’un nombre, variation en pourcentage, hausse et baisse.Outils du quotidien
  • Convertisseur d’unitésConvertissez longueurs, poids, températures, volumes, données et plus.Outils du quotidien

Vérificateur d’en-têtes HTTP et de redirections

Découvrez le code de statut et les en-têtes de réponse qu’un serveur renvoie pour une URL, chaque redirection en chemin et les en-têtes de sécurité qui manquent à la page.

Vérification effectuée depuis notre serveur. Nous ne conservons pas vos recherches.

Mode d’emploi

  1. 1Saisissez une URL comme https://example.com/page, ou simplement un domaine : https:// est ajouté automatiquement.
  2. 2Cliquez sur Vérifier les en-têtes. Chaque redirection est suivie étape par étape, jusqu’à 10 redirections.
  3. 3Lisez la chaîne de redirections : chaque étape affiche son code de statut, son adresse et son temps de réponse. Ouvrez une étape pour voir ses en-têtes.
  4. 4Passez en revue les en-têtes de sécurité et l’ensemble des en-têtes de réponse de la page finale, et copiez-les si vous devez les partager.

Ce que signifient les codes de statut HTTP

Chaque réponse commence par un code de statut à trois chiffres. 2xx signifie succès – 200 OK correspond à une page normale. Les codes 3xx sont des redirections qui envoient le navigateur ailleurs. Les codes 4xx sont des erreurs côté client, comme 404 Not Found ou 403 Forbidden, et les codes 5xx signifient que le serveur a échoué, comme 500 Internal Server Error ou 503 Service Unavailable.

Les en-têtes accompagnent le code de statut. Ils indiquent au navigateur la nature du contenu (Content-Type), combien de temps il peut être mis en cache (Cache-Control), quels cookies enregistrer (Set-Cookie) et bien plus encore – des informations que vous ne voyez jamais sur la page elle-même.

Redirections : 301, 302, 307 et 308

301 Moved Permanently et 308 Permanent Redirect indiquent aux navigateurs et aux moteurs de recherche qu’une page a déménagé définitivement : les liens et le référencement sont transférés à la nouvelle adresse. 302 Found et 307 Temporary Redirect signifient que le déplacement est temporaire et que l’ancienne URL reste dans les résultats de recherche. Les codes 307 et 308 garantissent en outre que la méthode de la requête ne change pas, ce qui compte pour les formulaires et les API.

Chaque étape supplémentaire coûte un aller-retour et ralentit la première visite : redirigez donc les anciennes URL directement vers leur adresse finale – http://example.com directement vers https://www.example.com/, sans passer par deux étapes. Google suit jusqu’à 10 redirections d’affilée et les navigateurs environ 20 ; les boucles, elles, ne s’arrêtent jamais.

Les en-têtes de sécurité à définir

Strict-Transport-Security (HSTS) oblige les navigateurs à utiliser HTTPS pour votre site, même si quelqu’un tape http://. Content-Security-Policy limite les sources depuis lesquelles les scripts et les autres ressources peuvent être chargés, ce qui atténue le cross-site scripting. X-Content-Type-Options: nosniff empêche les navigateurs de deviner le type des fichiers, et frame-ancestors ou X-Frame-Options empêche d’autres sites d’intégrer vos pages dans un cadre à des fins de clickjacking.

Referrer-Policy contrôle la part de vos URL transmise aux autres sites, et Permissions-Policy désactive les fonctionnalités du navigateur que vous n’utilisez pas, comme la caméra ou la géolocalisation. Aucun de ces en-têtes ne remplace un code sécurisé, mais ensemble ils comblent des failles courantes avec très peu d’efforts.

Questions fréquentes

Comment savoir si une redirection est une 301 ou une 302 ?

Saisissez l’ancienne URL et regardez la chaîne de redirections : chaque étape affiche son code de statut. Les codes 301 et 308 sont permanents, 302 et 307 temporaires. La chaîne indique aussi vers où pointe chaque redirection, ce qui permet de repérer les étapes superflues.

Comment voir les en-têtes HTTP d’un site web ?

Saisissez l’adresse ici : tous les en-têtes de réponse de la page finale sont listés à la fin. Dans un navigateur, ouvrez les outils de développement (F12), choisissez l’onglet Réseau et cliquez sur la première requête. Dans un terminal, curl -I https://example.com affiche les en-têtes.

Pourquoi cet outil affiche-t-il d’autres en-têtes que mon navigateur ?

Les serveurs peuvent répondre différemment selon la requête. Votre navigateur envoie des cookies, prend en charge la compression et possède son propre user-agent, et un CDN peut servir une copie en cache ou régionale. Cet outil envoie depuis notre serveur une requête simple, sans cookies, un peu comme le robot d’un moteur de recherche.

Qu’est-ce qui provoque une boucle de redirection ?

Les redirections ramènent à une adresse déjà visitée : le navigateur n’atteint jamais de page et affiche « trop de redirections ». Il s’agit généralement de deux règles qui se contredisent – par exemple un CDN qui redirige HTTP vers HTTPS pendant que le serveur redirige HTTPS vers HTTP – ou d’une redirection de connexion qui dépend d’un cookie.

Quels en-têtes de sécurité tout site web devrait-il avoir ?

Au minimum Strict-Transport-Security, X-Content-Type-Options: nosniff, une protection contre l’intégration dans un cadre avec frame-ancestors ou X-Frame-Options, et un Referrer-Policy. Une Content-Security-Policy offre la meilleure protection mais doit être testée : commencez par une politique report-only, puis passez en mode bloquant une fois que plus rien ne casse.