# Vue d'ensemble (/fr/docs/web-security)



Web Security est la référence des standards derrière CentralCSP, les mécanismes
de sécurité côté client qu'un navigateur applique à vos pages, et l'API qui les
remonte. Elle est indépendante des fournisseurs. Chaque page explique un standard,
ce contre quoi il protège, comment le configurer et, le cas échéant, comment il
remonte ses rapports.

L'onglet couvre quatre domaines :

* Les **politiques** que le navigateur applique à partir d'un header de réponse :
  Content Security Policy, COOP, COEP, Permissions-Policy et les autres. La plupart
  peuvent remonter ce qu'elles bloqueraient avant que vous ne les appliquiez.
* La **Reporting API**, le transport partagé qui met ces rapports en file d'attente
  et les livre hors bande à un endpoint que vous contrôlez.
* Les **headers de sécurité**, les headers de réponse d'une ligne qui renforcent une
  page sans émettre de rapports : HSTS, attributs de cookies, `nosniff`, Referrer-Policy.
* **Subresource Integrity (SRI)**, qui épingle les octets exacts d'un script ou d'une
  feuille de style pour qu'un fichier altéré ne se charge pas.

CentralCSP est construit sur ces standards. Il collecte chaque type de rapport à
[un seul endpoint](/fr/docs/platform/monitoring) et transforme le flux en
surveillance de sécurité côté client et en preuves PCI DSS v4, avec le
[Content Security Policy](/fr/docs/web-security/policies/content-security-policy)
comme cas d'usage le plus approfondi.

## Dans cette section [#dans-cette-section]

<Cards>
  <Card title="Reporting API" href="/fr/docs/web-security/reporting-api" description="Le standard de livraison : concepts, headers de reporting, et une page par type de rapport." />

  <Card title="Politiques" href="/fr/docs/web-security/policies" description="Les politiques de sécurité du navigateur que vous configurez et dont vous suivez les rapports. CSP a la sous-arborescence la plus profonde." />

  <Card title="En-têtes de sécurité" href="/fr/docs/web-security/security-headers" description="HSTS, attributs de cookies, nosniff, Referrer-Policy et les autres, avec la valeur à déployer pour chacun." />

  <Card title="Subresource Integrity (SRI)" href="/fr/docs/web-security/other/subresource-integrity" description="Vérifiez un script ou une feuille de style récupéré avec l'attribut integrity." />
</Cards>

## Comment les politiques et la Reporting API s'articulent [#comment-les-politiques-et-la-reporting-api-sarticulent]

Deux des quatre domaines fonctionnent en binôme. Une politique est le producteur d'un
rapport, elle signale un événement (un script bloqué, une page mise en cadre, un échec
réseau) et nomme un endpoint de reporting. La Reporting API est le transport, le
navigateur met ce rapport en file d'attente et le livre, par lots et selon son propre
rythme, indépendamment de la page. Vous configurez les deux sur la même réponse HTTP.

```mermaid
flowchart LR
  A["Politiques<br/>(CSP, COOP, COEP, NEL, ...)"] -->|signalent un événement, nomment un endpoint| B["Reporting API<br/>file d'attente + livraison du navigateur"]
  B -->|JSON groupé| C["Votre endpoint<br/>de reporting"]
```

Les headers de sécurité et SRI sont autonomes, ils renforcent la page directement et
ne passent pas par la Reporting API.

## Par où commencer [#par-où-commencer]

* Nouveau sur le standard ? Lisez [comment fonctionne la Reporting API](/fr/docs/web-security/reporting-api/concepts/how-the-reporting-api-works).
* Vous configurez le reporting ? Suivez [Démarrer](/fr/docs/web-security/reporting-api/get-started), puis vérifiez un site en production avec le [vérificateur de configuration de la Reporting API](/tools/reporting-api).
* Vous verrouillez une page ? Commencez par le [Content Security Policy](/fr/docs/web-security/policies/content-security-policy).
* Vous renforcez les fondamentaux ? Scannez avec le [scanner de headers de sécurité](/tools/security-headers) et parcourez la [liste des headers de sécurité](/fr/docs/web-security/security-headers).

## Sources [#sources]

* [W3C, Reporting API](https://www.w3.org/TR/reporting-1/)
* [MDN, Reporting API](https://developer.mozilla.org/en-US/docs/Web/API/Reporting_API)
