Fiche mémo

HTTP — codes et en-têtes essentiels

Référence HTTP pour méthodes, codes, redirections, headers, cache, CORS, sécurité et diagnostic TLS/web.

⌚ Environ 3 min de lecture
Voir mes favoris
WebDébutant à avancé8 sections · 32 repères

Référence HTTP pour méthodes, codes, redirections, headers, cache, CORS, sécurité et diagnostic TLS/web.

Méthodes HTTP

GET
Lire une ressource

Doit idéalement être sans effet de bord côté application.

HEAD
Headers sans corps

Pratique pour vérifier code, redirection et cache rapidement.

POST
Soumettre/créer selon API

Souvent non idempotent : répéter peut créer plusieurs opérations.

PUT/PATCH/DELETE
Modification ou suppression API

Les permissions et conventions dépendent de l’API.

Codes 2xx / 3xx

200
OK

Réponse réussie classique.

204
No Content

Succès sans corps de réponse.

301
Moved Permanently

Cacheable et utilisé pour migration durable d’URL.

302/307/308
Redirections

307/308 préservent explicitement la méthode ; vérifiez la chaîne réelle.

Codes 4xx

400
Bad Request

Requête syntaxiquement ou fonctionnellement invalide.

401
Unauthorized

Authentification absente/invalide ; souvent accompagné de WWW-Authenticate.

403
Forbidden

Le serveur comprend mais refuse l’accès.

404/429
Not Found / Too Many Requests

429 peut fournir Retry-After ; 404 peut aussi masquer une ressource interdite.

Codes 5xx

500
Internal Server Error

Cherchez le log applicatif/PHP/runtime au même timestamp.

502
Bad Gateway

Le proxy/reverse proxy n’obtient pas une réponse valide de l’upstream.

503
Service Unavailable

Maintenance, saturation ou upstream indisponible.

504
Gateway Timeout

L’upstream ne répond pas dans le délai du proxy.

En-têtes requête/réponse

Host
Nom d’hôte demandé

Critique avec virtual hosts et reverse proxy.

Content-Type
Type MIME du corps

Un mauvais type peut casser API, navigateur ou téléchargement.

Authorization
Bearer / Basic / autre

Ne journalisez pas les tokens/secrets en clair.

Set-Cookie
Cookie + attributs

Inspectez Secure, HttpOnly, SameSite, Domain et Path.

Cache & compression

Cache-Control
max-age, no-cache, no-store, private...

no-cache autorise le stockage mais exige revalidation ; no-store interdit le stockage.

ETag
Validateur de représentation

Peut permettre 304 Not Modified après revalidation.

Last-Modified
Date de dernière modification

Utilisé avec If-Modified-Since.

Content-Encoding
gzip / br

Vérifiez proxy/CDN si compression manque ou double compression.

Sécurité & CORS

HSTS
Strict-Transport-Security

N’activez includeSubDomains/preload qu’après validation de tout le périmètre HTTPS.

CSP
Content-Security-Policy

Déployez progressivement ; une CSP stricte peut casser scripts, fonts ou embeds.

nosniff
X-Content-Type-Options: nosniff

Réduit l’interprétation MIME non souhaitée.

CORS
Access-Control-Allow-Origin et associés

CORS est une politique navigateur, pas un mécanisme d’authentification serveur.

Commandes de diagnostic

Headers curl
curl -I https://exemple.fr

Affiche code et headers.

Chaîne redirections
curl -IL https://exemple.fr

Suit les redirections pour détecter boucles ou destination inattendue.

TLS/HTTP verbeux
curl -vI https://exemple.fr

Affiche DNS, connexion, TLS et headers ; attention aux données sensibles en sortie.

PowerShell HEAD
Invoke-WebRequest https://exemple.fr -Method Head

Alternative Windows native pour code et headers.

À retenir

  • Un code HTTP seul ne suffit pas : conservez URL, méthode, timestamp et headers pertinents.
  • Une redirection peut être émise par CDN, reverse proxy, serveur web ou application.
  • N’utilisez pas curl -k comme validation de sécurité TLS ; il désactive la vérification du certificat.
  • CSP, HSTS et CORS doivent être testés avec les applications réellement servies.
← Toutes les fiches mémo
♡ 0