Référence HTTP pour méthodes, codes, redirections, headers, cache, CORS, sécurité et diagnostic TLS/web.
Méthodes HTTP
Doit idéalement être sans effet de bord côté application.
Pratique pour vérifier code, redirection et cache rapidement.
Souvent non idempotent : répéter peut créer plusieurs opérations.
Les permissions et conventions dépendent de l’API.
Codes 2xx / 3xx
Réponse réussie classique.
Succès sans corps de réponse.
Cacheable et utilisé pour migration durable d’URL.
307/308 préservent explicitement la méthode ; vérifiez la chaîne réelle.
Codes 4xx
Requête syntaxiquement ou fonctionnellement invalide.
Authentification absente/invalide ; souvent accompagné de WWW-Authenticate.
Le serveur comprend mais refuse l’accès.
429 peut fournir Retry-After ; 404 peut aussi masquer une ressource interdite.
Codes 5xx
Cherchez le log applicatif/PHP/runtime au même timestamp.
Le proxy/reverse proxy n’obtient pas une réponse valide de l’upstream.
Maintenance, saturation ou upstream indisponible.
L’upstream ne répond pas dans le délai du proxy.
En-têtes requête/réponse
Critique avec virtual hosts et reverse proxy.
Un mauvais type peut casser API, navigateur ou téléchargement.
Ne journalisez pas les tokens/secrets en clair.
Inspectez Secure, HttpOnly, SameSite, Domain et Path.
Cache & compression
no-cache autorise le stockage mais exige revalidation ; no-store interdit le stockage.
Peut permettre 304 Not Modified après revalidation.
Utilisé avec If-Modified-Since.
Vérifiez proxy/CDN si compression manque ou double compression.
Sécurité & CORS
N’activez includeSubDomains/preload qu’après validation de tout le périmètre HTTPS.
Déployez progressivement ; une CSP stricte peut casser scripts, fonts ou embeds.
Réduit l’interprétation MIME non souhaitée.
CORS est une politique navigateur, pas un mécanisme d’authentification serveur.
Commandes de diagnostic
curl -I https://exemple.frAffiche code et headers.
curl -IL https://exemple.frSuit les redirections pour détecter boucles ou destination inattendue.
curl -vI https://exemple.frAffiche DNS, connexion, TLS et headers ; attention aux données sensibles en sortie.
Invoke-WebRequest https://exemple.fr -Method HeadAlternative Windows native pour code et headers.
À retenir
- Un code HTTP seul ne suffit pas : conservez URL, méthode, timestamp et headers pertinents.
- Une redirection peut être émise par CDN, reverse proxy, serveur web ou application.
- N’utilisez pas curl -k comme validation de sécurité TLS ; il désactive la vérification du certificat.
- CSP, HSTS et CORS doivent être testés avec les applications réellement servies.