En-têtes HTTP courants pour développeurs
Content-Type, Cache-Control, Authorization... les en-têtes HTTP les plus fréquents en développement web.
Requête vs réponse
Les en-têtes circulent dans les deux sens : certains sont envoyés par le client (requête), d'autres par le serveur (réponse), certains dans les deux.
En-têtes de requête courants
| En-tête | Rôle |
|---|---|
Content-Type |
Format du corps envoyé (ex. application/json) |
Authorization |
Jeton ou identifiants d'authentification (ex. Bearer <token>) |
Accept |
Formats de réponse acceptés par le client |
User-Agent |
Identifie le client (navigateur, application, script) |
Origin |
Domaine d'origine de la requête (utilisé pour CORS) |
En-têtes de réponse courants
| En-tête | Rôle |
|---|---|
Content-Type |
Format du corps renvoyé |
Cache-Control |
Règles de mise en cache (no-cache, max-age=3600…) |
Set-Cookie |
Définit un cookie côté client |
Access-Control-Allow-Origin |
Autorise (ou non) une requête cross-origin (CORS) |
ETag |
Identifiant de version d'une ressource, pour la validation de cache |
Location |
URL de redirection (avec un code 3xx) |
Voir aussi la fiche « En-têtes de sécurité HTTP essentiels » pour les en-têtes spécifiquement liés à la sécurité (CSP, HSTS, X-Frame-Options…), non repris ici.
Exemple avec curl
curl -I https://exemple.com # afficher uniquement les en-têtes de réponse curl -H "Accept: application/json" https://api.exemple.com # envoyer un en-tête
Cache-Control : valeurs fréquentes
| Valeur | Effet |
|---|---|
no-store |
Ne jamais mettre en cache |
no-cache |
Peut être mis en cache, mais revalidé à chaque usage |
max-age=3600 |
Valide en cache pendant 3600 secondes |
public / private |
Cache partagé (CDN) autorisé ou réservé au client uniquement |
Merci pour votre retour !