Aller au contenu
Tout en local

Analyseur en-têtes HTTP

Analyse un bloc collé d'en-têtes HTTP bruts de demande ou réponse en paires lisibles nom/valeur.

Entrée
Sortie

Analyseur en-têtes HTTP

Collez un bloc d'en-têtes HTTP bruts — copiés depuis les outils de développeur du navigateur, curl -i, journaux proxy ou documentation API — et cet outil les divise en première ligne (méthode de demande et cible, ou code de statut de réponse) plus chaque en-tête comme une paire nom/valeur propre. Cela épargne le travail manuel de chercher un en-tête spécifique dans un mur de lignes "Nom: valeur".

Activez "Développer les en-têtes composés" pour diviser les en-têtes avec plusieurs directives comme Cache-Control et Content-Security-Policy en une ligne par directive, de sorte que "no-cache, no-store, must-revalidate" devienne trois entrées séparées et faciles à analyser au lieu d'une longue chaîne que vous devez analyser manuellement. "Normaliser la casse des noms en-têtes" réécrit les noms dans leur forme conventionnelle (content-type devient Content-Type) quel que soit le mode d'envoi de la source, car les noms d'en-têtes HTTP ne distinguent pas la casse sur le fil mais sont incohérents dans la pratique. Triez la liste alphabétiquement pour trouver rapidement un en-tête spécifique dans une longue réponse, et basculez entre un tableau de texte aligné et JSON lorsque vous devez coller le résultat dans un script au lieu de le lire à l'œil.

Activez "Avertir des en-têtes de sécurité manquants" pour vérifier les en-têtes analysés par rapport à six en-têtes couramment recommandés — Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy — et énumérez ceux qui manquent. C'est une vérification rapide de bon sens lors du débogage d'un déploiement, pas un substitut à un audit de sécurité complet.

Tout s'exécute localement dans votre navigateur : les en-têtes que vous collez, qui peuvent inclure des cookies, des jetons ou des noms d'hôte internes, ne sont jamais chargés nulle part. L'analyse gère à la fois les terminaisons de ligne Windows (CRLF) et Unix (LF), tolère les anciennes lignes de continuation pliées et s'arrête à la première ligne vide — exactement où la spécification HTTP dit que le corps commence — donc coller une réponse complète avec son corps attaché est sûr.

FAQ

Fonctionne-t-il avec les demandes et les réponses?
Oui. Il reconnaît automatiquement une ligne de demande (méthode, cible, version HTTP) ou une ligne de statut (version HTTP, code de statut, phrase de raison), et revient à l'analyse des lignes d'en-tête simples si aucune n'est présente.
Qu'entend-on exactement par "Développer les en-têtes composés"?
En-têtes dont la valeur est vraiment une liste de directives : Cache-Control et Permissions-Policy sur les virgules, et Content-Security-Policy et Strict-Transport-Security sur les points-virgules. Chaque directive devient sa propre ligne sous le même nom d'en-tête.
Quels en-têtes de sécurité vérifie-t-il?
Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy — six en-têtes de réponse couramment recommandés. Il rapporte uniquement lesquels sont absents ; il ne valide pas la valeur d'aucun en-tête présent.
Qu'advient-il du corps si je colle une réponse complète?
Rien — il est ignoré. L'analyse s'arrête à la première ligne vide, ce qui est l'endroit où les en-têtes HTTP se terminent et le corps commence, donc coller une capture curl -i ou dev-tools complète est sûr.
Mes données en-tête collées sont-elles chargées quelque part?
Non. L'analyse s'exécute entièrement dans votre navigateur — les en-têtes, y compris tous les cookies ou jetons qu'ils contiennent, ne quittent jamais votre appareil.