Sécurité côté client
Votre serveur est verrouillé. Pas les navigateurs de vos utilisateurs.
CentralCSP est une plateforme de sécurité côté client pour les équipes sécurité et ingénierie. Un seul en-tête de réponse, sans agent, collecte tous les signaux remontés par les navigateurs, transformés en surveillance en direct, inventaire des scripts et alertes en temps réel.

Les menaces
L'attaque s'exécute dans le navigateur de vos utilisateurs.
Ces menaces s'exécutent côté client, une fois la page partie de vos serveurs. À ce niveau, vous n'avez presque aucune visibilité et rien ne surveille.
Magecart et formjacking
Un script de skimming se glisse sur votre page de paiement et copie discrètement les données de carte à mesure que les clients les saisissent.
Compromission d'un script de la chaîne d'approvisionnement
Un script tiers de confiance est détourné et se met à servir du code malveillant depuis une source que vous avez autorisée.
Cross-site scripting (XSS)
Un script injecté s'exécute dans la session de vos utilisateurs, vole des données et réécrit la page sous leurs yeux.
Redirections malveillantes
Un script altéré envoie les utilisateurs vers une page frauduleuse ou un faux formulaire de paiement, loin de votre site.
Exfiltration de données
Un script envoie discrètement les données des utilisateurs vers le serveur d'un attaquant, sans laisser de trace.
Clickjacking
Une surcouche invisible pousse les utilisateurs à cliquer sur quelque chose qu'ils n'avaient pas l'intention de cliquer.
Pourquoi CentralCSP
Le côté client n'a pas à être l'angle mort.
Sans CentralCSP
Les défenses côté serveur comme les WAF et SIEM ne voient pas ce qui s'exécute dans le navigateur une fois la page livrée.
- Aucune visibilité côté client
- Scripts tiers non inventoriés
- Les scripts altérés passent inaperçus
- CVE des dépendances invisibles
- Rien ne surveille, aucune alerte
- Aucune protection contre les attaques côté client
Avec CentralCSP
Nous surveillons votre politique et vos rapports pour vous offrir la vue d'ensemble la plus claire, et les actions à mener pour renforcer votre posture de sécurité.
- Visibilité complète côté client
- Chaque script inventorié et tracé
- Alertes sur les problèmes potentiels
- CVE connues signalées dans vos scripts
- Surveillance en temps réel
- Protection efficace contre les attaques côté client
Temps réel
Voyez ce que les vrais navigateurs signalent, en temps réel.
Nous collectons les signaux des navigateurs de vos clients, en temps réel, pour vous alerter dès que quelque chose ne va pas.
Couverture par les utilisateurs réels
Les rapports proviennent du trafic réel des navigateurs, une surveillance continue depuis votre trafic de production.
Tous les signaux du navigateur
Prise en charge complète du Reporting-API, tous les signaux collectés avec un seul en-tête.
Opérationnel en quelques minutes
Ajoutez un en-tête et les rapports commencent à arriver. Aucun agent, aucune modification de code.
Un seul tableau de bord pour chaque signal provenant de vos pages.
Chaque script chargé, chaque type de rapport Reporting-API, au même endroit.

Adopté par des équipes du monde entier
Des paiements e-commerce à la santé et au SaaS, les équipes nous font confiance pour leur sécurité côté client.
- 1.5B
- rapports ingérés
- 82.5k
- sites web analysés
- 1000+
- sites web surveillés
- Complète
- prise en charge du Reporting-API
La plateforme
Chaque couche de la sécurité côté client, couverte.
Six capacités sur une même plateforme : collecter les signaux, les comprendre, appliquer une politique et le prouver.
Surveillance
Tous les types de rapports que les navigateurs peuvent envoyer, collectés auprès de vos visiteurs réels avec un seul en-tête.
- 12 types de rapports, un en-tête
- Trafic de production réel
- Zéro impact sur les performances
- Flux de violations en direct
Alertes
Des règles personnalisées surveillent vos rapports et notifient le bon canal dès que quelque chose change.
- 5 canaux plus webhooks
- Règles d'alerte personnalisées
- Nouvelles origines et pics
- Routage par site web
Générateur de CSP
Cessez d'écrire vos politiques à la main. Nous construisons une CSP applicable à partir de ce que votre trafic charge réellement.
- Générée à partir de rapports réels
- Report-only d'abord, appliquée une fois stable
- Contrôle directive par directive
- Détecte ce qu'un crawler manque
Preuves PCI DSS
Des preuves prêtes pour l'audit pour les exigences 6.4.3 et 11.6.1, issues du trafic réel des navigateurs.
- Inventaire des scripts des pages de paiement
- Flux de justification
- Exports prêts pour l'audit
Chaîne d'approvisionnement
Connaissez chaque script que vous livrez et chaque script que vos scripts chargent, avec des avis dès qu'une CVE apparaît.
- SBOM des scripts par site
- Détection des CVE connues
- Alertes sur les nouveaux scripts
- Suivi des changements de hash
API et MCP
Tout ce que contient le tableau de bord est accessible à vos propres outils, ou à vos agents IA via MCP.
- API REST complète
- Serveur MCP intégré
- Exports et rapports
- Automatisez l'ajout de sites
Comment ça marche
Du signal du navigateur au front-end renforcé
Les rapports arrivent déjà depuis chaque navigateur. Nous les collectons, les affichons en direct, les transformons en une politique appliquée et signalons dès que quelque chose change.
Transformez les signaux bruts en une vue en temps réel
Chaque rapport arrive dans un tableau de bord en direct qui transforme les signaux bruts du navigateur en informations exploitables par votre équipe, en temps réel.
- Un flux en temps réel de chaque rapport
- Des informations issues du trafic de production réel
- Tendances et répartitions en un coup d'œil
Intégrations
Soyez alerté là où votre équipe travaille déjà.
Envoyez les alertes client-side directement dans les canaux que votre équipe utilise déjà.
Microsoft Teams
Slack
Google Chat
Telegram
- E-mail
- Webhooks
Pour les développeurs
Utilisez gratuitement nos scanners et outils de sécurité. Corrigez votre configuration et vérifiez votre installation Reporting-API. Quand vous êtes prêt, activez la surveillance continue.
- Scanner d'en-têtes de sécurité.
- Scanner / évaluateur de Content-Security-Policy.
- Vérificateur de configuration Reporting-API.
- Extension Chrome, générateur de Content-Security-Policy.
Pour les agences
Ajoutez la surveillance côté client à vos forfaits de maintenance et surveillez chaque site client depuis un seul tableau de bord. Soyez alerté avant vos clients, et remettez des rapports attestant de votre posture de sécurité côté client professionnelle.
- Un seul tableau de bord pour chaque site client, alerté avant que les clients ne s'en aperçoivent.
- Des rapports professionnels, tarifés pour un portefeuille, pas par application.
- Intégrez vos outils et processus existants.
Workflow
Conçu pour fonctionner à grande échelle.
Le workflow côté client complet, sur tous vos sites et toutes vos équipes.
Détectez chaque script
Chaque script s'exécutant sur vos pages, révélé à partir du trafic réel des navigateurs sur tous vos sites, et non d'un crawl échantillonné.
Triez ce qui compte
Les alertes automatiques font remonter les signaux importants, nouvelles origines, changements de hash, pics de violations, et parviennent à votre équipe dans les canaux qu'elle utilise déjà.
Prouvez la conformité
Des preuves PCI DSS v4 prêtes pour l'audit, exportées du trafic réel des navigateurs et conservées en archive continue. Fini les suppositions, des preuves.
Gouvernez la politique
Construisez votre politique à partir de rapports réels, verrouillez la liste d'autorisation sur ce qui est de confiance, et détectez toute nouveauté dès son apparition.
Pour la conformité et PCI DSS v4
Répondez à PCI DSS v4 6.4.3 et 11.6.1 grâce à une surveillance continue des scripts sur vos pages sensibles, issue du trafic réel des navigateurs.
- Autorisation, assurez-vous que tous les scripts s'exécutant sur vos pages sont autorisés.
- Inventaire, maintenez une liste autorisée de tous les scripts s'exécutant sur vos pages.
- Intégrité, imposez l'intégrité et soyez notifié lorsqu'un script est altéré.
- Alertes sur les nouveaux scripts, origines et hashs.
- Détectez les CVE dans les scripts s'exécutant sur vos pages.
- Exportez des preuves prêtes pour l'audit.
Pour l'entreprise
Une plateforme de niveau entreprise, conçue pour répondre aux exigences de sécurité et de conformité des équipes régulées.
- SSO, intégrez-vous en toute fluidité à votre fournisseur d'identité existant.
- Support, une assistance dédiée pour toute question ou tout problème.
- SLA, garantissez un haut niveau de disponibilité et de performance.
- RBAC, travaillez en équipe et garantissez que chacun n'accède qu'à ce dont il a besoin.
- Hébergé dans l'UE, les données ne quittent jamais l'UE, hébergées en France chez OVH.
- Évolutif, la plateforme évolue avec vos besoins.

Reconnaissance · 2026
Cité dans le radar des startups cyber de Wavestone
Wavestone a sélectionné CentralCSP pour son radar 2026 recensant les startups cyber les plus prometteuses de France, un signal fort que la sécurité côté client devient une priorité pour tout le secteur.
Voir le radar des startups 2026Tarifs
Offres et tarifs pour la sécurité côté client.
L'hébergement dans l'UE, tous les types de rapports et une rétention de 90 jours sont inclus dans chaque offre payante. Payez annuellement et bénéficiez de deux mois offerts.
La plateforme
Les rapports ne sont qu'un point de départ.
L'inventaire, la surveillance et les alertes sont construits au-dessus, et transforment la visibilité en action.
Une seule plateforme, toutes les fonctionnalités dont vous avez besoin
La suite complète de sécurité côté client, construite sur les rapports que les navigateurs envoient déjà. Chaque couche de votre côté client, couverte. Une seule plateforme pour chaque script, page et politique que vous publiez.
Inventaire des scripts
Chaque script tiers sur vos pages, associé à sa source et vérifié pour les CVE connues.
Surveillance des pages de paiement
Surveillez vos pages de paiement et formulaires. Surveillance continue conçue pour PCI DSS 6.4.3.
Alertes et canaux
Acheminez les nouvelles origines, changements de hash et pics d'événements vers le canal que votre équipe utilise déjà.
FAQ
Questions fréquentes
Tout ce qu'il faut savoir sur la sécurité côté client avec CentralCSP.
Commencez à surveiller dès aujourd'hui.
Ajoutez un en-tête et les rapports commencent à arriver. Aucun agent, aucune modification de code. 14 jours d'essai gratuit.

