Vérificateur d’en-têtes HTTP
This makes two user-triggered requests for one URL from Cloudflare infrastructure. It compares user-agent responses, not verified crawler behavior or crawler IP access.
Compare staging or another URL
The report compares the final response headers from two independent checks.
Les contrôles sont exécutés depuis notre serveur ; nous récupérons l’URL saisie et ne conservons pas les résultats. Complete response header maps are returned to your browser. Repeating the same URL and user-agent within about ten minutes may reuse a short-lived edge cache. Des compteurs anonymes de résultats par exécution peuvent servir à la recherche agrégée ; les URL, domaines, adresses IP et identifiants ne sont jamais inclus, et aucune statistique issue de moins de 100 exécutions n’est publiée.
Compare common headers across up to five URLs
Frequency is calculated in this browser from the live final responses in this run. It is not a global popularity dataset.
| Header | Responses | Frequency | Registry status |
|---|
+ enregistre le site ou la page actuels. Utilisez ☆ à côté de tout site, page ou liste enregistré pour l’ajouter aux favoris. L’historique des vérifications récentes apparaît ci-dessous.
Créer une liste nommée
Cible remplie à partir de vos choix locaux.
Passeport du site Contexte local de ce site enregistré
Données locales
Les cibles enregistrées, les listes nommées et les résumés des vérifications récentes restent uniquement dans ce navigateur.
Delivery & transfer facts
Cache diagnostics
Changed final-response headers
Redirect chain & complete headers
Raw curl-style header view
Évaluer cet outil
À propos de cet outil
Inspectez les en-têtes HTTP complets de chaque saut de redirection, avec des notes de sécurité et de SEO séparées, les empreintes CDN, la compression et un signal HTTP/3 honnête. Comparez une URL de préproduction à la production et exportez la vue brute.
Fonctionnalités
- Analyse des en-têtes finaux et intermédiaires avec notes de sécurité et SEO déterministes.
- Choix de user-agent navigateur, Googlebot et robots pris en charge, plus comparaison d’environnement facultative.
- Diagnostic de cache, fréquence des en-têtes pour cinq URL et vue brute au format curl.
- Détection des en-têtes HSTS, CSP, robots, canonical, hreflang, Vary, cache et ETag.
Fonctionnement
Le vérificateur envoie le user-agent choisi, conserve chaque réponse de redirection et renvoie des cartes d’en-têtes normalisées. Les fonctions du navigateur notent la réponse finale, analysent Link, compression, protocoles et empreintes de périphérie, puis comparent une seconde réponse facultative.
Limites
- La Fetch Headers API peut fusionner des lignes répétées ; les valeurs combinées sont évaluées, mais l’ordre original ne peut pas être reconstruit.
- Le Worker n’expose ni la version HTTP négociée, ni les détails TLS, ni l’infrastructure privée d’origine, ni les métadonnées HTML de la page.
Questions fréquentes
L’outil conserve-t-il les lignes répétées d’un champ d’en-tête ?
Pas exactement. L’API Worker Fetch Headers expose une valeur normalisée, éventuellement combinée. Le vérificateur analyse et évalue cette valeur combinée, mais il ne peut pas reconstituer l’ordre ou les limites d’origine des lignes de champ répétées.
L’outil affiche-t-il la version HTTP ?
Les Workers n’exposent pas la version HTTP négociée. L’outil signale uniquement quand Alt-Svc annonce HTTP/3 ; cela ne prouve pas que cette requête a utilisé HTTP/3.
Pourquoi les résultats diffèrent-ils entre le navigateur et Googlebot ?
Les sites peuvent faire varier leurs en-têtes selon le user-agent. L’outil envoie la chaîne user-agent sélectionnée depuis un centre de données Cloudflare, et non depuis une plage d’IP vérifiée du robot.
Les URL sont-elles enregistrées ?
Non. L’URL est récupérée pour produire ce rapport, et une cache edge éphémère peut réutiliser la réponse de la même URL et du même user-agent pendant environ dix minutes.
Une note élevée pour les en-têtes de sécurité prouve-t-elle qu’un site est sécurisé ?
Non. La note couvre un ensemble défini d’en-têtes de réponse publics. Elle ne teste ni les vulnérabilités de l’application, ni l’authentification, ni la configuration du serveur, ni les risques liés aux dépendances, ni le bon fonctionnement d’une politique dans l’application.
La note SEO inspecte-t-elle les balises canonical et robots du HTML ?
Non. Elle évalue les signaux de niveau HTTP tels que les en-têtes X-Robots-Tag et Link. Les éléments canonical et robots au niveau de la page nécessitent un vérificateur capable d’analyser le HTML.
Problèmes courants et solutions
- Erreur HSTS est manquant Solution : Servez Strict-Transport-Security sur les réponses HTTPS, en commençant par un max-age testé et en ajoutant includeSubDomains uniquement lorsque chaque sous-domaine est prêt pour HTTPS.
- Avertissement La durée de vie HSTS est courte Solution : Augmentez le max-age de Strict-Transport-Security à au moins 31,536,000 secondes après avoir confirmé que HTTPS fonctionne sur tous les hôtes concernés.
- Erreur La Content Security Policy est manquante Solution : Ajoutez une Content-Security-Policy qui autorise les scripts, styles, images, frames et connexions réellement nécessaires, puis passez du mode report-only à l’application.
- Avertissement La protection contre le détournement de frame est manquante Solution : Définissez frame-ancestors dans Content-Security-Policy pour les origines autorisées à intégrer la page, ou utilisez X-Frame-Options: DENY si aucune intégration n’est permise.
- Avertissement Referrer-Policy est manquante Solution : Définissez Referrer-Policy sur strict-origin-when-cross-origin, ou sur une politique plus stricte compatible avec les besoins d’analytics du site.
- Avertissement La politique de référent divulgue des URL complètes Solution : Remplacez unsafe-url ou origin-when-cross-origin par strict-origin-when-cross-origin afin de ne pas exposer les chemins et chaînes de requête complets aux requêtes interorigines.
- Information Cross-Origin Embedder Policy est manquante Solution : Si la page a besoin d’une isolation interorigine, définissez Cross-Origin-Embedder-Policy: require-corp et vérifiez que chaque ressource interorigine intégrée accepte cette politique ; sinon documentez que l’isolation n’est pas requise.
- Erreur Plusieurs URL canoniques HTTP sont présentes Solution : Émettez un seul en-tête HTTP Link avec rel="canonical" vers l’URL préférée et supprimez les cibles canoniques contradictoires en périphérie ou à l’origine.
- Erreur Vary star empêche une mise en cache utile Solution : Remplacez Vary: * par les seuls en-têtes de requête qui modifient réellement la réponse, comme Accept-Encoding ou Accept-Language, afin que les caches puissent la réutiliser.
- Avertissement La réponse varie selon le user-agent Solution : Évitez autant que possible de faire varier toute la réponse selon User-Agent ; utilisez la détection de fonctionnalités ou un signal d’appareil normalisé et vérifiez que les robots reçoivent le même contenu principal.
- Avertissement Googlebot reçoit une mise en cache restrictive Solution : Supprimez la mise en cache no-store/private envoyée spécifiquement à Googlebot, sauf si le contenu est réellement personnalisé, et renvoyez la même représentation publique et cacheable que celle reçue par les utilisateurs.
- Information Cache-Control est absent Solution : Définissez une politique Cache-Control explicite adaptée à la ressource : public max-age/s-maxage pour le contenu réutilisable ou no-store pour les réponses réellement sensibles.
- Information ETag est absent Solution : Ajoutez un validateur ETag ou Last-Modified stable aux réponses cacheables afin que les clients puissent revalider sans télécharger un contenu inchangé.
- Erreur X-Robots-Tag bloque l’indexation Solution : Supprimez noindex de X-Robots-Tag sur les URL destinées à la recherche, puis vérifiez la réponse finale et demandez une nouvelle exploration.