Nouveau : exportez des preuves PCI DSS v4 issues du trafic réel des navigateurs.

Sécurité côté client

Votre serveur est verrouillé. Pas les navigateurs de vos utilisateurs.

CentralCSP est une plateforme de sécurité côté client pour les équipes sécurité et ingénierie. Un seul en-tête de réponse, sans agent, collecte tous les signaux remontés par les navigateurs, transformés en surveillance en direct, inventaire des scripts et alertes en temps réel.

Le tableau de bord CentralCSP : le score de sécurité d'un site, l'évolution de ses violations CSP et les alertes côté client les plus récentes.

Les menaces

L'attaque s'exécute dans le navigateur de vos utilisateurs.

Ces menaces s'exécutent côté client, une fois la page partie de vos serveurs. À ce niveau, vous n'avez presque aucune visibilité et rien ne surveille.

  1. Magecart et formjacking

    Un script de skimming se glisse sur votre page de paiement et copie discrètement les données de carte à mesure que les clients les saisissent.

  2. Compromission d'un script de la chaîne d'approvisionnement

    Un script tiers de confiance est détourné et se met à servir du code malveillant depuis une source que vous avez autorisée.

  3. Cross-site scripting (XSS)

    Un script injecté s'exécute dans la session de vos utilisateurs, vole des données et réécrit la page sous leurs yeux.

  4. Redirections malveillantes

    Un script altéré envoie les utilisateurs vers une page frauduleuse ou un faux formulaire de paiement, loin de votre site.

  5. Exfiltration de données

    Un script envoie discrètement les données des utilisateurs vers le serveur d'un attaquant, sans laisser de trace.

  6. Clickjacking

    Une surcouche invisible pousse les utilisateurs à cliquer sur quelque chose qu'ils n'avaient pas l'intention de cliquer.

Pourquoi CentralCSP

Le côté client n'a pas à être l'angle mort.

Sans CentralCSP

Les défenses côté serveur comme les WAF et SIEM ne voient pas ce qui s'exécute dans le navigateur une fois la page livrée.

  • Aucune visibilité côté client
  • Scripts tiers non inventoriés
  • Les scripts altérés passent inaperçus
  • CVE des dépendances invisibles
  • Rien ne surveille, aucune alerte
  • Aucune protection contre les attaques côté client

Avec CentralCSP

Nous surveillons votre politique et vos rapports pour vous offrir la vue d'ensemble la plus claire, et les actions à mener pour renforcer votre posture de sécurité.

  • Visibilité complète côté client
  • Chaque script inventorié et tracé
  • Alertes sur les problèmes potentiels
  • CVE connues signalées dans vos scripts
  • Surveillance en temps réel
  • Protection efficace contre les attaques côté client

Temps réel

Voyez ce que les vrais navigateurs signalent, en temps réel.

Nous collectons les signaux des navigateurs de vos clients, en temps réel, pour vous alerter dès que quelque chose ne va pas.

Couverture par les utilisateurs réels

Les rapports proviennent du trafic réel des navigateurs, une surveillance continue depuis votre trafic de production.

Tous les signaux du navigateur

Prise en charge complète du Reporting-API, tous les signaux collectés avec un seul en-tête.

Opérationnel en quelques minutes

Ajoutez un en-tête et les rapports commencent à arriver. Aucun agent, aucune modification de code.

Un seul tableau de bord pour chaque signal provenant de vos pages.

Chaque script chargé, chaque type de rapport Reporting-API, au même endroit.

Adopté par des équipes du monde entier

Des paiements e-commerce à la santé et au SaaS, les équipes nous font confiance pour leur sécurité côté client.

1.5B
rapports ingérés
82.5k
sites web analysés
1000+
sites web surveillés
Complète
prise en charge du Reporting-API

La plateforme

Chaque couche de la sécurité côté client, couverte.

Six capacités sur une même plateforme : collecter les signaux, les comprendre, appliquer une politique et le prouver.

Surveillance

Tous les types de rapports que les navigateurs peuvent envoyer, collectés auprès de vos visiteurs réels avec un seul en-tête.

  • 12 types de rapports, un en-tête
  • Trafic de production réel
  • Zéro impact sur les performances
  • Flux de violations en direct
Voir la surveillance CSP

Alertes

Des règles personnalisées surveillent vos rapports et notifient le bon canal dès que quelque chose change.

  • 5 canaux plus webhooks
  • Règles d'alerte personnalisées
  • Nouvelles origines et pics
  • Routage par site web
Voir les alertes en temps réel

Générateur de CSP

Cessez d'écrire vos politiques à la main. Nous construisons une CSP applicable à partir de ce que votre trafic charge réellement.

  • Générée à partir de rapports réels
  • Report-only d'abord, appliquée une fois stable
  • Contrôle directive par directive
  • Détecte ce qu'un crawler manque
Voir le générateur de CSP

Preuves PCI DSS

Des preuves prêtes pour l'audit pour les exigences 6.4.3 et 11.6.1, issues du trafic réel des navigateurs.

  • Inventaire des scripts des pages de paiement
  • Flux de justification
  • Exports prêts pour l'audit
Voir les preuves PCI DSS

Chaîne d'approvisionnement

Connaissez chaque script que vous livrez et chaque script que vos scripts chargent, avec des avis dès qu'une CVE apparaît.

  • SBOM des scripts par site
  • Détection des CVE connues
  • Alertes sur les nouveaux scripts
  • Suivi des changements de hash
Voir la protection supply chain

API et MCP

Tout ce que contient le tableau de bord est accessible à vos propres outils, ou à vos agents IA via MCP.

  • API REST complète
  • Serveur MCP intégré
  • Exports et rapports
  • Automatisez l'ajout de sites
Voir l'API et le serveur MCP

Comment ça marche

Du signal du navigateur au front-end renforcé

Les rapports arrivent déjà depuis chaque navigateur. Nous les collectons, les affichons en direct, les transformons en une politique appliquée et signalons dès que quelque chose change.

Transformez les signaux bruts en une vue en temps réel

Chaque rapport arrive dans un tableau de bord en direct qui transforme les signaux bruts du navigateur en informations exploitables par votre équipe, en temps réel.

  • Un flux en temps réel de chaque rapport
  • Des informations issues du trafic de production réel
  • Tendances et répartitions en un coup d'œil

Intégrations

Soyez alerté là où votre équipe travaille déjà.

Envoyez les alertes client-side directement dans les canaux que votre équipe utilise déjà.

  • Microsoft Teams
  • Slack
  • Google Chat
  • Telegram
  • E-mail
  • Webhooks

Pour les développeurs

Utilisez gratuitement nos scanners et outils de sécurité. Corrigez votre configuration et vérifiez votre installation Reporting-API. Quand vous êtes prêt, activez la surveillance continue.

  • Scanner d'en-têtes de sécurité.
  • Scanner / évaluateur de Content-Security-Policy.
  • Vérificateur de configuration Reporting-API.
  • Extension Chrome, générateur de Content-Security-Policy.
Voir les outils pour développeurs

Pour les agences

Ajoutez la surveillance côté client à vos forfaits de maintenance et surveillez chaque site client depuis un seul tableau de bord. Soyez alerté avant vos clients, et remettez des rapports attestant de votre posture de sécurité côté client professionnelle.

  • Un seul tableau de bord pour chaque site client, alerté avant que les clients ne s'en aperçoivent.
  • Des rapports professionnels, tarifés pour un portefeuille, pas par application.
  • Intégrez vos outils et processus existants.
Voir comment les agences utilisent CentralCSP

Workflow

Conçu pour fonctionner à grande échelle.

Le workflow côté client complet, sur tous vos sites et toutes vos équipes.

Détectez chaque script

Chaque script s'exécutant sur vos pages, révélé à partir du trafic réel des navigateurs sur tous vos sites, et non d'un crawl échantillonné.

Triez ce qui compte

Les alertes automatiques font remonter les signaux importants, nouvelles origines, changements de hash, pics de violations, et parviennent à votre équipe dans les canaux qu'elle utilise déjà.

Prouvez la conformité

Des preuves PCI DSS v4 prêtes pour l'audit, exportées du trafic réel des navigateurs et conservées en archive continue. Fini les suppositions, des preuves.

Gouvernez la politique

Construisez votre politique à partir de rapports réels, verrouillez la liste d'autorisation sur ce qui est de confiance, et détectez toute nouveauté dès son apparition.

Pour la conformité et PCI DSS v4

Répondez à PCI DSS v4 6.4.3 et 11.6.1 grâce à une surveillance continue des scripts sur vos pages sensibles, issue du trafic réel des navigateurs.

  • Autorisation, assurez-vous que tous les scripts s'exécutant sur vos pages sont autorisés.
  • Inventaire, maintenez une liste autorisée de tous les scripts s'exécutant sur vos pages.
  • Intégrité, imposez l'intégrité et soyez notifié lorsqu'un script est altéré.
  • Alertes sur les nouveaux scripts, origines et hashs.
  • Détectez les CVE dans les scripts s'exécutant sur vos pages.
  • Exportez des preuves prêtes pour l'audit.
Voir le workflow de preuves PCI

Pour l'entreprise

Une plateforme de niveau entreprise, conçue pour répondre aux exigences de sécurité et de conformité des équipes régulées.

  • SSO, intégrez-vous en toute fluidité à votre fournisseur d'identité existant.
  • Support, une assistance dédiée pour toute question ou tout problème.
  • SLA, garantissez un haut niveau de disponibilité et de performance.
  • RBAC, travaillez en équipe et garantissez que chacun n'accède qu'à ce dont il a besoin.
  • Hébergé dans l'UE, les données ne quittent jamais l'UE, hébergées en France chez OVH.
  • Évolutif, la plateforme évolue avec vos besoins.
Voir le cas entreprise
Radar 2026 des startups cyber françaises de Wavestone

Reconnaissance · 2026

Cité dans le radar des startups cyber de Wavestone

Wavestone a sélectionné CentralCSP pour son radar 2026 recensant les startups cyber les plus prometteuses de France, un signal fort que la sécurité côté client devient une priorité pour tout le secteur.

Voir le radar des startups 2026

Tarifs

Offres et tarifs pour la sécurité côté client.

L'hébergement dans l'UE, tous les types de rapports et une rétention de 90 jours sont inclus dans chaque offre payante. Payez annuellement et bénéficiez de deux mois offerts.

Économisez 2 mois en payant à l’année

La plateforme

Les rapports ne sont qu'un point de départ.

L'inventaire, la surveillance et les alertes sont construits au-dessus, et transforment la visibilité en action.

Une seule plateforme, toutes les fonctionnalités dont vous avez besoin

La suite complète de sécurité côté client, construite sur les rapports que les navigateurs envoient déjà. Chaque couche de votre côté client, couverte. Une seule plateforme pour chaque script, page et politique que vous publiez.

Démarrer l'essai gratuit
Aperçu du produit

Inventaire des scripts

Chaque script tiers sur vos pages, associé à sa source et vérifié pour les CVE connues.

Surveillance des pages de paiement

Surveillez vos pages de paiement et formulaires. Surveillance continue conçue pour PCI DSS 6.4.3.

Alertes et canaux

Acheminez les nouvelles origines, changements de hash et pics d'événements vers le canal que votre équipe utilise déjà.

FAQ

Questions fréquentes

Tout ce qu'il faut savoir sur la sécurité côté client avec CentralCSP.

Commencez à surveiller dès aujourd'hui.

Ajoutez un en-tête et les rapports commencent à arriver. Aucun agent, aucune modification de code. 14 jours d'essai gratuit.