Voir ce que le serveur répond vraiment
Saisissez une adresse et l'outil effectue une requête vers cette page, puis affiche les en-têtes renvoyés par le serveur : le code de statut, le type de contenu, les directives de cache, la compression, le serveur utilisé et les en-têtes de sécurité.
Les en-têtes sont la partie invisible d'une réponse HTTP. Le navigateur les lit avant même d'afficher quoi que ce soit, et ils déterminent une grande partie du comportement d'une page.
Le code de statut, à lire en premier
Un 200 signifie que tout va bien. Un 301 est une redirection permanente, un 302 une redirection temporaire — la distinction compte en référencement, car seule la première transmet durablement le signal à la nouvelle adresse.
Un 404 indique une page absente, un 403 un accès refusé, un 500 une erreur du serveur lui-même. Un 503 annonce une indisponibilité temporaire : c'est la bonne réponse à renvoyer pendant une maintenance, et certainement pas un 404.
L'outil suit les redirections : si l'adresse saisie renvoie vers une autre, vous verrez les en-têtes de la destination finale.
Traquer les chaînes de redirections
C'est l'un des usages les plus rentables de cet outil. Beaucoup de sites accumulent des
redirections en cascade sans que personne s'en aperçoive : la version sans www renvoie
vers celle avec www, qui renvoie du HTTP vers le HTTPS, qui renvoie vers une adresse
avec barre oblique finale.
Chaque saut coûte un aller-retour réseau et dilue légèrement le signal transmis. Une seule redirection directe vers l'adresse finale vaut toujours mieux qu'une chaîne de trois.
Les en-têtes de cache
Cache-Control indique combien de temps le navigateur peut conserver la ressource.
C'est un levier de performance considérable et pourtant souvent mal réglé.
La logique est simple : les fichiers qui ne changent jamais — images, polices, feuilles de style versionnées — méritent une durée longue. Les pages HTML, qui évoluent, doivent être revalidées fréquemment. Une page HTML mise en cache pour un an publie une version figée chez tous vos visiteurs.
Vérifiez aussi la présence de Content-Encoding : son absence signifie que vos pages
partent sans compression, ce qui multiplie leur poids sans aucune contrepartie.
Les en-têtes de sécurité
Plusieurs en-têtes renforcent la sécurité d'un site sans rien changer à son fonctionnement.
Strict-Transport-Security force le navigateur à n'utiliser que le HTTPS pour ce
domaine, y compris si un lien pointe vers l'adresse en HTTP.
X-Content-Type-Options empêche le navigateur de deviner le type d'un fichier, ce qui
bloque une catégorie d'attaques.
X-Frame-Options ou une directive équivalente empêche votre site d'être affiché dans
un cadre sur un autre site.
Leur absence n'est pas une faille en soi, mais leur présence est une bonne pratique élémentaire qui ne coûte que quelques lignes de configuration.
Vérifier une différence entre navigateur et robot
Quand une page s'affiche normalement pour vous mais reste absente des résultats de recherche, les en-têtes livrent souvent la réponse.
Un en-tête X-Robots-Tag contenant noindex retire la page de l'index
aussi sûrement qu'une balise dans le code, mais il est invisible dans le code source de la page.
C'est une cause de désindexation particulièrement difficile à trouver sans regarder les en-têtes.
Une réponse à un instant donné
La requête part de notre serveur, pas de votre poste. Un site qui adapte sa réponse selon la provenance ou le navigateur peut donc renvoyer autre chose ici que ce que vous voyez. Certains pare-feux applicatifs refusent par ailleurs les requêtes automatisées.