En-têtes HTTP
Que sont les en-têtes HTTP ?
Les en-têtes HTTP sont de petites métadonnées envoyées avec chaque requête et chaque réponse HTTP. Chaque en-tête est composé d'un nom et d'une valeur, par exemple Content-Type: text/html. Ils précèdent le contenu proprement dit et indiquent au destinataire comment l'interpréter, s'il doit le stocker, qui peut le lire et comment le sécuriser.
Les visiteurs ne les voient jamais, mais ils conditionnent la vitesse, la sécurité et la visibilité dans les moteurs de recherche de chaque page.
Comment fonctionnent les en-têtes HTTP
Quand un navigateur demande une page, il envoie des en-têtes de requête. Le serveur répond avec des en-têtes de réponse, suivis du corps de la page.
GET /pricing HTTP/1.1
Host: www.example.com
Accept-Language: fr
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8
Cache-Control: public, max-age=3600
Strict-Transport-Security: max-age=31536000Vous pouvez les inspecter dans l'onglet Réseau des outils de développement du navigateur, ou avec une commande comme curl -I.
Les principaux types d'en-têtes HTTP
- En-têtes de requête : envoyés par le navigateur, comme
User-Agent,Accept-LanguageetCookie. - En-têtes de réponse : envoyés par le serveur, comme
Content-Type,Set-CookieetLocation. - En-têtes de cache :
Cache-Control,ETagetExpiresdéfinissent la durée de stockage du contenu. - En-têtes de sécurité : protègent les visiteurs contre les attaques courantes.
Les en-têtes clés pour la sécurité et le SEO
| En-tête | Rôle | Intérêt |
|---|---|---|
| Strict-Transport-Security | Impose les connexions HTTPS | Empêche les attaques par rétrogradation |
| Content-Security-Policy | Limite les sources de contenu autorisées | Réduit le risque d'injection de scripts |
| Cache-Control | Définit les règles de mise en cache | Améliore la vitesse de chargement |
| X-Robots-Tag | Donne des directives d'indexation | Contrôle l'indexation des fichiers non HTML |
| Location | Indique la cible d'une redirection | Utilisé par les redirections 301 et 302 |
Bonnes pratiques et erreurs courantes
- Servez chaque page en HTTPS et ajoutez
Strict-Transport-Securityune fois le fonctionnement validé. - Définissez des durées de cache longues pour les ressources statiques et courtes pour le HTML.
- Renvoyez le bon code de statut et le bon
Content-Type: une valeur erronée peut bloquer l'indexation ou casser l'affichage. - Évitez de divulguer des détails serveur dans des en-têtes comme
ServerouX-Powered-By. - Testez les modifications sur un environnement de préproduction : un en-tête de sécurité strict peut bloquer vos propres scripts.
Les en-têtes HTTP chez BeBranded
Les en-têtes se situent à la frontière entre performance, sécurité et SEO. Dans nos services de création de site web, nous configurons le cache, les redirections et les en-têtes de sécurité au niveau de l'hébergement ou du CDN, puis nous les vérifions à chaque mise en ligne pour que les pages soient rapides, sûres et correctement indexées.