TL
Tool Lab
💰Faire un don
💰Faire un don

HTTP Headers Reference

Référence complète des en-têtes de requête et de réponse HTTP

33 headers

AcceptRequest

Media types the client can process (e.g. application/json, text/html).

Accept: text/html,application/xhtml+xml
Accept-EncodingRequest

Content encodings the client supports (gzip, deflate, br).

Accept-Encoding: gzip, deflate, br
Accept-LanguageRequest

Preferred natural languages for the response.

Accept-Language: en-US,en;q=0.9
AuthorizationRequest

Credentials for HTTP authentication.

Authorization: Bearer eyJhbGc...
Cache-ControlBoth

Directives for caching mechanisms in both requests and responses.

Cache-Control: no-cache, no-store
ConnectionRequest

Control options for the current connection.

Connection: keep-alive
Content-LengthBoth

Size of the request/response body in bytes.

Content-Length: 348
Content-TypeBoth

Media type of the request/response body.

Content-Type: application/json; charset=utf-8
CookieRequest

HTTP cookies previously sent by the server.

Cookie: session=abc123; user=john
HostRequest

Domain name and port of the server. Required in HTTP/1.1.

Host: www.example.com:443
If-Modified-SinceRequest

Makes the request conditional; returns 304 if not modified.

If-Modified-Since: Mon, 18 Jul 2016 02:36:04 GMT
If-None-MatchRequest

Makes request conditional using ETags.

If-None-Match: "737060cd8c284d8af7ad3082f209582d"
OriginRequest

The origin that initiated the request (for CORS).

Origin: https://developer.example.com
RefererRequest

Address of the previous web page that linked to the current page.

Referer: https://developer.example.com/page
User-AgentRequest

Application, OS, vendor, and version of the requesting client.

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
Access-Control-Allow-OriginResponse

Indicates whether the response can be shared with code from the given origin.

Access-Control-Allow-Origin: *
Access-Control-Allow-MethodsResponse

HTTP methods allowed when accessing the resource for CORS.

Access-Control-Allow-Methods: GET, POST, PUT
Access-Control-Allow-HeadersResponse

Headers that can be used during the actual CORS request.

Access-Control-Allow-Headers: Content-Type, Authorization
Content-EncodingResponse

Encoding applied to the response body (gzip, br, etc.).

Content-Encoding: gzip
Content-Security-PolicyResponseSecurity

Controls resources the user agent is allowed to load.

Content-Security-Policy: default-src 'self'
ETagResponse

Identifier for a specific version of a resource (for caching).

ETag: "33a64df551425fcc55e4d42a148795d9f25f89d4"
ExpiresResponse

Date/time after which the response is considered stale.

Expires: Thu, 01 Dec 2025 16:00:00 GMT
Last-ModifiedResponse

Date/time when the resource was last modified.

Last-Modified: Wed, 21 Oct 2015 07:28:00 GMT
LocationResponse

URL to redirect to for 3xx responses or the URL of the newly created resource.

Location: /new-page
Retry-AfterResponse

How long to wait before making another request (rate limiting/503).

Retry-After: 120
Set-CookieResponse

Send a cookie from the server to the user agent.

Set-Cookie: id=a3fWa; Expires=Thu, 21 Oct 2025 07:28:00 GMT; Secure; HttpOnly
Strict-Transport-SecurityResponseSecurity

Force HTTPS for all future connections (HSTS).

Strict-Transport-Security: max-age=31536000; includeSubDomains
Transfer-EncodingResponse

Form of encoding used to safely transfer the payload body.

Transfer-Encoding: chunked
VaryResponse

Determines which request headers to use for cache key.

Vary: Accept-Encoding, Accept-Language
WWW-AuthenticateResponse

Authentication method to access the resource (sent with 401).

WWW-Authenticate: Basic realm="Access to staging site"
X-Content-Type-OptionsResponseSecurity

Prevent MIME type sniffing.

X-Content-Type-Options: nosniff
X-Frame-OptionsResponseSecurity

Indicate whether the response can be framed (clickjacking protection).

X-Frame-Options: DENY
X-XSS-ProtectionResponseSecurity

Enable XSS filtering in older browsers (deprecated, use CSP instead).

X-XSS-Protection: 1; mode=block

À propos de cet outil

La référence des en-têtes HTTP couvre les en-têtes de requête et de réponse les plus utilisés, avec des descriptions en langage simple et des exemples de valeurs. Les en-têtes critiques pour la sécurité sont mis en évidence en rouge.

Filtrez par catégorie (Requête, Réponse ou Les deux) ou recherchez par nom d'en-tête et mot-clé pour trouver rapidement ce dont vous avez besoin.

Comment utiliser

  1. Saisissez un nom d'en-tête ou un mot-clé dans le champ de recherche pour filtrer la liste instantanément.
  2. Utilisez le menu déroulant de catégorie pour n'afficher que les en-têtes de requête, de réponse ou les deux.
  3. Chaque entrée affiche le nom de l'en-tête, un badge de catégorie, une description et un exemple de valeur.
  4. Utilisez les exemples de valeurs comme point de départ pour configurer votre serveur ou votre client HTTP.

Cas d'utilisation

Les développeurs back-end configurent les en-têtes de sécurité corrects (CSP, HSTS, X-Frame-Options) avant le déploiement. Les développeurs front-end résolvent les problèmes de CORS grâce aux en-têtes Access-Control. Les étudiants apprenant HTTP utilisent la référence pour comprendre le fonctionnement du protocole.

Questions fréquentes

  • Quelle est la différence entre les en-têtes de requête et de réponse ?Les en-têtes de requête sont envoyés par le client pour fournir du contexte (types acceptés, authentification). Les en-têtes de réponse sont envoyés par le serveur avec des métadonnées sur la réponse (type de contenu, mise en cache, sécurité).
  • Quels en-têtes chaque site devrait-il ajouter pour la sécurité ?Au minimum : Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options et X-Frame-Options sur toutes les réponses.
  • Tous les en-têtes HTTP sont-ils répertoriés ici ?Non. Cette référence se concentre sur les en-têtes standards et de sécurité les plus utilisés. Pour une liste complète, consultez la documentation MDN sur les en-têtes HTTP.