Outils SEO
Vérificateur d’en-têtes HTTP : sécurité, cache et compression
Requête l’URL saisie et rapporte ce que le serveur renvoie dans ses en-têtes : les en-têtes de sécurité présents, la politique de cache, la compression éventuelle et la version HTTP négociée.
Ce que rapporte ce vérificateur
Les en-têtes sont invisibles dans une fenêtre de navigateur et faciles à perdre lors d’un déploiement. Une règle de CDN, un défaut de framework ou un proxy devant l’origine peuvent chacun en ajouter, en retirer ou en écraser sans que rien ne change sur la page.
- Les en-têtes de sécurité, dont HSTS, X-Content-Type-Options et les politiques de cadre et de référent.
- Cache-Control, et si la politique autorise seulement quelque chose à être mis en cache.
- Content-Encoding, indiquant si la réponse est servie en gzip ou brotli.
- La version HTTP négociée — HTTP/1.1, HTTP/2 ou HTTP/3.
Quels en-têtes comptent pour le référencement
Seul X-Robots-Tag modifie directement l’indexation, et c’est celui qu’on manque le plus souvent, précisément parce qu’il n’apparaît jamais dans le source de la page. Les autres comptent par la performance et la fiabilité, pas comme signaux de classement.
| En-tête | Effet SEO direct | Pourquoi il compte quand même |
|---|---|---|
| X-Robots-Tag | Oui — contrôle l’indexation | Un noindex ici est invisible dans le HTML |
| Cache-Control | Indirect | Détermine la vitesse des visites répétées |
| Content-Encoding | Indirect | Des transferts plus légers améliorent le LCP |
| HSTS | Non | Supprime un saut de redirection vers HTTPS |
| X-Content-Type-Options | Non | Durcissement, pas classement |
| Content-Security-Policy | Non | Peut casser le rendu si mal configurée |
Problèmes d’en-têtes fréquents
Le dernier point est le plus dommageable et le plus difficile à repérer, car le HTML paraît parfaitement indexable. Pour la directive elle-même, voir noindex ou robots.txt , et pour l’ensemble sécurité, voir les en-têtes de sécurité .
- Cache-Control: no-store sur les ressources statiques, obligeant les visiteurs à tout retélécharger.
- Un max-age long sur le HTML, rendant les mises à jour invisibles aux visiteurs de retour.
- Aucune compression sur les réponses texte, ce qui multiplie la taille transférée.
- Une Content-Security-Policy qui bloque les scripts nécessaires au rendu.
- Un X-Robots-Tag noindex oublié depuis un environnement de préproduction.
- Les en-têtes de sécurité améliorent-ils le classement ?
- Non. Ils protègent le site et méritent d’être en place, mais Google ne les traite pas comme des signaux de classement. L’exception est X-Robots-Tag, qui contrôle directement l’indexation.
- Quel Cache-Control pour le HTML ?
- Un max-age court, ou no-cache avec validation, pour que les mises à jour atteignent les visiteurs de retour. Le cache long et immuable est réservé aux ressources statiques versionnées.
Autres outils
Récupère le fichier robots.txt de l’hôte saisi, indique s’il existe et s’il bloque tous les robots, et lit au passage les directives robots au niveau de la page.
Cherche le sitemap comme le ferait un robot — d’abord la déclaration dans robots.txt, puis les emplacements conventionnels — puis vérifie que le document se parse en XML et compte les URL qu’il contient.
Lit l’URL canonique déclarée par la page, puis récupère cette adresse pour confirmer qu’elle répond, qu’elle ne redirige pas et qu’elle n’est pas en noindex — les trois façons dont une balise canonique devient silencieusement inopérante.
Analyse les données structurées de la page saisie, liste les types schema.org trouvés et signale les blocs qui ne se parsent pas ou auxquels manquent les propriétés requises par leur type.
Suit l’URL saisie à travers chaque saut, en indiquant le code de statut à chaque étape et la destination finale — le détail que le navigateur masque dès que la barre d’adresse se stabilise.
Charge la page indiquée, prélève un échantillon de ses liens internes et interroge chacun d'eux — en rapportant le code de statut renvoyé, pas la couleur du lien.
Contrôle tous les signaux qui décident si une page a le droit d’entrer dans l’index : le code de statut, l’accès dans robots.txt, la meta robots, l’en-tête X-Robots-Tag et la balise canonique.
Interroge le DNS en direct pour le domaine saisi et affiche les enregistrements publiés : les adresses vers lesquelles il résout, où part son courrier, et si les enregistrements TXT dont dépend l’authentification des e-mails sont présents.
Interroge le registre du nom de domaine via RDAP — le successeur structuré du WHOIS classique — et indique sa date d’enregistrement, son ancienneté actuelle, son registraire et la date d’expiration. Les domaines en .fr sont couverts : l’AFNIC publie du RDAP.
Saisissez un domaine pour voir sa date d’enregistrement, son âge, son expiration et son registrar. L’âge apporte du contexte, mais n’est pas un facteur de classement Google.
Ouvre une connexion TLS vers l’hôte saisi et rapporte le certificat présenté : l’émetteur, la fenêtre de validité, les jours restants et la version de protocole négociée.