Comment modifier les en-têtes HTTP d’une requête sans proxy (2026)
Il vous faut trois en-têtes modifiés pour un test — et lancer un proxy MITM complet pour ça, c’est une cérémonie qu’on ne veut pas : un certificat racine à installer et à rendre digne de confiance, un port proxy par lequel router, un navigateur à reconfigurer, et l’angoisse sourde de le laisser actif après. En 2026, le navigateur peut réécrire lui-même vos en-têtes de requête sortants, en local et en silence, sans rien sur le chemin réseau. Voici la carte honnête de vos trois options — et le moment exact où le proxy reste la bonne réponse.
La tâche : quelles requêtes portent quels en-têtes
Le travail sur les en-têtes que les développeurs font chaque jour porte sur des requêtes que le navigateur émet déjà. Trois scénarios concrets :
Un en-tête Authorization contre staging. Le vrai frontend pointe vers une API de staging qui exige un bearer token. Ajoutez l’en-tête, parcourez le vrai site, observez les flux authentifiés — sans modifier le code, sans variable d’environnement, sans fausse page de connexion.
Des feature flags X-Custom. Votre backend bascule des comportements selon des en-têtes de requête comme X-Feature: new-cart. Vous le voulez activé pendant que vous cliquez sur le site en production, dans un seul onglet, sans déranger votre fenêtre principale ni la session d’un collègue.
Comportements Referer et Origin. La protection anti-hotlink, les contrôles de referer et certaines défenses CSRF naïves les lisent. Tester la réaction d’un endpoint à un Referer ou à une Origin différents suppose d’éditer la requête avant qu’elle ne quitte le navigateur.
Les trois partagent la même forme : du vrai trafic de navigation — cookies, fetchs émis par JS, chargements de ressources — avec quelques lignes d’en-têtes modifiées en vol.
Outil 1 : Burp / OWASP ZAP (proxies)
Le poids lourd — et parfois la bonne réponse. Un proxy d’interception voit chaque requête et chaque réponse, permet d’éditer, jeter, rejouer et comparer, et c’est la seule option ici capable de réécrire les en-têtes de réponse. Le coût est réel lui aussi : installer et rendre digne de confiance un certificat CA, router le trafic du navigateur via localhost, et accepter le rayon d’action — tant que le proxy est actif, tout ce que fait le navigateur passe par lui, y compris du trafic que vous ne vouliez pas toucher. La configuration mange de longues minutes avant le premier test utile. Si votre job implique la falsification de réponses ou des workflows façon repeater, prenez le proxy, sans débat.
Outil 2 : curl / Postman
Parfait pour les requêtes isolées : une URL, des en-têtes exacts, totalement reproductible. Exécrable pour « parcourir le vrai site avec ces en-têtes » — à l’instant où vous copiez une requête depuis le navigateur, vous avez laissé la session derrière vous. Cookies, tokens posés par JavaScript, chaînes de redirections, trafic des ressources et service workers vivent tous hors du banc d’essai. curl et Postman restent les bons outils pour le travail API-first ; ils n’ont juste pas la bonne forme pour le test-par-navigation.
Outil 3 : extension d’en-têtes dans le navigateur (recommandée)
VKT Header édite les en-têtes de requête au sein même de Chrome ou Edge, via des règles de session declarativeNetRequest de Manifest V3. Le point d’architecture clé : rien ne s’intercale entre vous et le serveur. Le trafic continue d’emprunter la pile réseau normale de Chrome — le navigateur appose simplement vos règles sur la requête sortante. Pas de certificat, pas de port proxy, pas de variables d’environnement, rien à penser à désactiver.
- Profils : enregistrez un jeu d’en-têtes — « Auth staging », « Feature flags activés » — gratuit jusqu’à 5 profils × 5 en-têtes, avec import/export pour déplacer les jeux entre machines.
- Correspondance d’URL : liez un profil à des URLs précises pour que les en-têtes s’accrochent là où ils doivent être.
- Isolation par onglet : les règles s’appliquent onglet par onglet, votre clé de staging ne se balade jamais incognito dans les onze autres fenêtres.
- Nettoyage automatique : les règles de session disparaissent quand l’onglet se ferme ou que le navigateur redémarre. Un proxy oublié actif est un incident ; les règles de session ne peuvent pas oublier.
Premium ($9.99 en une fois, à vie, ou $2.99/mois) supprime les plafonds de profils et d’en-têtes et ajoute un support prioritaire. Installez depuis la boutique Edge Add-ons, ou utilisez le lien d’installation Chrome de la fiche produit. Limite honnête : uniquement les en-têtes de requête — les en-têtes de réponse restent territoire proxy.
Configuration, périmètre, nettoyage : les trois options comparées
| Critère | Burp / ZAP | curl / Postman | VKT Header |
|---|---|---|---|
| Effort de configuration | Installation du certificat + routage proxy ; des minutes | Aucun — mais hors du navigateur | Installation + un clic |
| Périmètre | Tout le trafic du navigateur tant qu’il est actif | Seules les requêtes que vous envoyez depuis l’outil | Un onglet, ou des onglets appariés par URL |
| En-têtes de réponse | Oui — interception complète | Sans objet — vous ne naviguez pas | Non — uniquement les en-têtes de requête |
| Nettoyage | Manuel ; oublier est le danger | Rien ne persiste | Automatique — fermer l’onglet efface chaque règle |
| Coût | Gratuit (votre temps est la facture) | Offres gratuites / payantes | Gratuit 5×5 ; Premium $9.99 en une fois |
Quand utiliser quand même un proxy
Répartition honnête, car les outils existent pour être pointés sur des tâches : si vous avez besoin de modifier les réponses — imposer un Cache-Control périmé, neutraliser Set-Cookie, réécrire les en-têtes CORS — l’extension ne le fera pas, un proxy si. Si vous avez besoin de rejouer des requêtes et de les comparer, rejouer un flux cinquante fois avec un octet changé, Burp Repeater ou ZAP est la maison naturelle du job. Si vous faites du test de sécurité en profondeur — scan, interception, mutation de flux entiers — utilisez un proxy comme il faut, dans un périmètre autorisé. Le job de l’extension est plus étroit : vos propres en-têtes de requête sortants, bornés à un onglet, partis quand l’onglet ferme. L’étroitesse est le propos — c’est elle qui vous achète le workflow sans cérémonie.
Questions fréquentes
Puis-je modifier des en-têtes HTTP sans installer de proxy ?
Oui. Les extensions Manifest V3 comme VKT Header utilisent declarativeNetRequest : le navigateur édite lui-même les en-têtes de requête sortants au sein de sa pile réseau normale. Il n’y a pas de proxy à configurer, pas de certificat à installer, et votre trafic va toujours directement au serveur.
Ces en-têtes agissent-ils aussi sur les en-têtes de réponse ?
Pas avec VKT Header — il ne travaille que sur les en-têtes de requête. Réécrire ce que le serveur renvoie (Set-Cookie, Cache-Control, CORS) est territoire d’interception : c’est le job pour lequel vous voudrez vraiment Burp ou ZAP.
Mon trafic passe-t-il par le serveur de quelqu’un ?
Non. VKT Header est local-first : règles et profils restent sur votre appareil, zéro envoi, pas de compte, pas d’analytics — l’extension ne demande que les autorisations declarativeNetRequest et storage.
Que deviennent mes règles quand je ferme l’onglet ?
Elles disparaissent, c’est le design. VKT Header s’appuie sur des règles de session declarativeNetRequest, effacées quand l’onglet se ferme ou que le navigateur redémarre — un en-tête de test ne peut donc jamais se retrouver encore activé en silence la semaine prochaine.
Y a-t-il une limite dans l’offre gratuite ?
Le niveau gratuit couvre 5 profils de 5 en-têtes chacun, y compris la correspondance d’URL, l’isolation par onglet et l’import/export. Premium lève les plafonds pour $9.99 en une fois, à vie — ou $2.99/mois si vous préférez — et ajoute un support prioritaire.
Notre avis : le proxy intercepte la conversation entière ; une extension d’en-têtes appose juste vos lignes sortantes pendant que vous naviguez normalement. Pour le test des trois en-têtes qui a lancé cet article, VKT Header est la réponse sans cérémonie : bornée à l’onglet, appariée par URL, auto-effaçante, gratuite pour démarrer — et quand le job grandira vers les réponses et le replay, vous saurez exactement quel outil lancer.
Plus d’outils VKT dans le catalogue des extensions, ou écrivez-nous à [email protected].
