﻿---
title: "Surveillance des violations CSP et rapports navigateur"
description: "Collectez les 12 types de rapports navigateur avec un seul en-tête : violations CSP, hash de scripts, erreurs réseau, crashs. Classés et hébergés dans l'UE."
url: "https://next.centralcsp.com/fr/platform/monitoring/"
lang: "fr"
---

Surveillance

# Tous les signaux du navigateur, au même endroit.

Scripts bloqués, connexions échouées, onglets plantés : les navigateurs les rapportent pendant que vos utilisateurs naviguent. CentralCSP collecte tout avec un seul en-tête de réponse.

[Démarrer l'essai gratuit](https://app.next.centralcsp.com) [Vérifiez ce que votre site collecte](https://next.centralcsp.com/fr/tools/reporting-api/)

Comment ça marche

## De l'en-tête de réponse aux alertes dans vos canaux existants.

Le pipeline entre le navigateur d'un visiteur et votre équipe, de bout en bout.

1.  MyEndpoint.report.centralcsp.com
    
    01 - Collecter
    
    ### Déployez un en-tête
    
    Ajoutez Reporting-Endpoints au niveau de votre CDN, proxy ou framework. La directive historique report-uri atterrit sur le même endpoint.
    
2.  02 - Traiter
    
    ### Collecté, dédupliqué, classé
    
    Les navigateurs envoient les rapports en arrière-plan : vos visiteurs ne sentent rien. Chaque rapport est conservé ; les doublons se regroupent et les faux positifs d'extensions sont signalés.
    
3.     
    
    03 - Agir
    
    ### Observer, alerter, exporter
    
    Filtrez le flux en direct, acheminez les alertes vers vos canaux, récupérez le JSON brut via l'API.
    

Mise en place

## Toute l'installation tient dans un en-tête.

Ajoutez Reporting-Endpoints à vos réponses et les navigateurs commencent à livrer chaque type de rapport à votre endpoint.

en-tête de réponse

Reporting-Endpoints : default= "https://MyEndpoint.report.centralcsp.com"

Vous avez déjà une CSP ? Pointez sa directive report-to vers le même endpoint et chaque violation y arrive aussi.

1.  1 Ajoutez votre site Créez le site dans votre tableau de bord et copiez son endpoint de reporting managé.
    
2.  2 Déployez l'en-tête Déployez depuis votre edge ou votre application. Les rapports affluent immédiatement depuis les navigateurs de vrais visiteurs.
    
3.  3 Routez le signal Suivez le tableau de bord en direct, branchez les alertes sur vos canaux, récupérez tout via l'API.
    

Vérifiez votre configuration

## Votre site rapporte-t-il déjà ?

Vérifier ma config

Gratuit, sans compte. Les résultats arrivent sur une page partageable.

Ce que le scan vérifie

-   Configuration des politiques : quels types de rapports vos en-têtes demandent
-   Configuration de l'endpoint : où partent les rapports et s'il répond
-   Mauvaises configurations : ce qui est perdu silencieusement aujourd'hui

Agrégation

## Un million de rapports deviennent une courte liste de problèmes.

Les rapports bruts restent stockés et interrogeables, mais vous travaillez sur l'agrégat : groupé, dédupliqué et classé pour que le vrai problème remonte en premier.

-   Les doublons se regroupent en un seul problème
    
-   Groupés par directive, origine et page
    
-   Tendances et pics dans le temps
    
-   Le bruit des extensions signalé pour vous
    

Ce que nous collectons

## Douze types de rapports. Trois raisons de les vouloir.

La plupart des outils s'arrêtent aux violations CSP. Les navigateurs peuvent rapporter bien plus, et chaque type ci-dessous atterrit sur le même endpoint, parsé et consultable.

### Signaux d'attaque

Les rapports qui détectent le code injecté, les fichiers altérés et les données qui quittent la page.

`csp-violation`

Violations CSP

Une ressource s'est chargée, ou a tenté de le faire, contre votre Content Security Policy. Fonctionne en mode strict comme en report-only.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/csp-violation)

`csp-hash`

Hachages de scripts

Le hash de chaque script que vos pages exécutent. Votre inventaire de scripts, et votre preuve PCI DSS 6.4.3, issus du trafic réel.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/csp-hash)

`integrity-violation`

Violations d'intégrité

Un fichier ne correspond plus à son hash Subresource Integrity. Soit votre build l'a modifié, soit quelqu'un d'autre.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/integrity-violation)

`connection-allowlist`

Violations de Connection Allowlist

Une connexion sortante a quitté la page vers une origine jamais déclarée. C'est ainsi qu'une exfiltration se remarque.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/connection-allowlist)

### Les échecs que votre serveur ne consigne jamais

Ils surviennent avant que la requête ne vous atteigne, ou après la mort de la page. Seul le navigateur peut les rapporter.

`network-error`

Erreurs réseau

Échecs DNS, erreurs TLS et connexions interrompues, consignés par le navigateur qui les a subis.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/network-error)

`crash`

Plantages

L'onglet a planté ou est tombé à court de mémoire. Une page morte ne peut pas exécuter de script de surveillance ; la Reporting API est le seul témoin.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/crash)

`deprecation`

Dépréciations

Vos pages appellent une API que le navigateur prévoit de retirer, avec la date de retrait quand il la connaît.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/deprecation)

`intervention`

Interventions

Le navigateur a modifié de lui-même le comportement de votre page : une lecture automatique refusée, un script lent bridé.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/intervention)

### Hygiène des politiques

La preuve que vos politiques d'isolation et de permissions tiennent réellement en production.

`permissions-policy-violation`

Violations de Permissions Policy

Du code a demandé la caméra, la géolocalisation ou une autre fonctionnalité restreinte contre votre Permissions-Policy.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/permissions-policy-violation)

`document-policy-violation`

Violations de Document Policy

Un comportement de la page a enfreint la configuration déclarée par votre Document-Policy.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/document-policy-violation)

`coop`

Violations COOP

Une interaction de fenêtre cross-origin que votre Cross-Origin-Opener-Policy a bloquée ou bloquerait.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/coop)

`coep`

Violations COEP

Une ressource chargée sans l'opt-in que votre Cross-Origin-Embedder-Policy exige.

[Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/coep)

Couverture

## Des rapports de chaque visiteur, partout.

Votre surveillance opère partout où sont vos utilisateurs : chaque navigateur, chaque réseau, chaque pays d'où vient votre trafic.

### Prise en charge complète du Reporting-API

Les 12 types de rapports, sur les deux générations d'en-têtes, vers un seul endpoint. Si un navigateur peut l'envoyer, nous le collectons.

### Signal en temps réel

Les rapports arrivent dans votre flux quelques instants après leur envoi par le navigateur, déjà dédupliqués et classés. Les règles d'alerte se déclenchent en direct.

### Conçu pour l'échelle

1,5 milliard de rapports ingérés, et ça continue. Un pic de violations le jour de votre plus forte affluence est le moment où le flux compte le plus : il ne prend jamais de retard.

Après la collecte

## Collecter n'est que la moitié du travail.

Ce que la plateforme fait des rapports une fois parsés.

### Tableau de bord en direct

Filtrez le flux par type de rapport, directive, navigateur ou origine, et explorez le JSON brut de chaque rapport.

-   Flux filtré par type, directive, navigateur, origine
-   JSON brut pour chaque rapport
-   Scores et inventaires par site

[Ouvrir le tableau de bord](https://app.next.centralcsp.com)

### Règles d'alerte

Nouvelle origine, changement de hash, pic de violations : acheminez ce qui compte vers les canaux que votre équipe utilise déjà.

-   Règles nouvelle origine et changement de hash
-   Détection des pics de violations
-   Slack, Teams, Google Chat, Telegram, e-mail

[Voir les alertes](https://next.centralcsp.com/fr/platform/alerting/)

### API et MCP

Tout le flux est interrogeable via l'API REST, exportable en CSV et pilotable par des agents IA via MCP.

-   API REST avec tokens à portée limitée
-   Exports CSV et rapports bruts
-   Serveur MCP intégré

[Voir l'API](https://next.centralcsp.com/fr/platform/api-mcp/)

### Générateur de CSP

Transformez les violations collectées en une Content Security Policy adaptée à votre trafic réel, puis resserrez-la au fil du temps.

-   Politique construite à partir des rapports de production
-   Suggestions directive par directive
-   Testez d'abord en report-only

[Voir le générateur de CSP](https://next.centralcsp.com/fr/platform/csp-builder/)

### Preuves PCI DSS

Les mêmes rapports alimentent un inventaire continu des scripts de vos pages de paiement, exporté en preuves prêtes pour l'audit.

-   Exigences 6.4.3 et 11.6.1
-   Inventaire continu des scripts
-   Exports prêts pour l'audit

[Voir PCI DSS](https://next.centralcsp.com/fr/platform/pci-dss/)

### Chaîne d'approvisionnement

Chaque script de votre inventaire est vérifié contre les CVE connues, une dépendance compromise ne reste donc pas silencieuse.

-   CVE connues signalées dans vos scripts
-   Détection des nouveaux scripts
-   Alimenté par les mêmes rapports

[Voir la chaîne d'approvisionnement](https://next.centralcsp.com/fr/platform/supply-chain/)

FAQ

## Questions fréquentes

Performance, confidentialité et prise en charge navigateur : les réponses.

### La collecte de rapports ralentit-elle mon site ?

Non. Il n'y a aucun script à charger : le navigateur génère les rapports lui-même et les envoie par lots, en arrière-plan, jusqu'à une minute après le chargement de la page. Vos pages livrent les mêmes octets qu'avant, plus un en-tête de réponse.

### Les rapports navigateur contiennent-ils des données personnelles ?

La charge utile contient des URL, des directives, des emplacements source et la famille du navigateur ; elle ne contient ni cookies, ni saisies de formulaire, ni identité de session. Les URL peuvent toutefois porter des données personnelles dans leurs paramètres de requête (un e-mail ou un jeton dans une query string, par exemple) : CentralCSP propose donc une option pour supprimer les paramètres de requête des rapports collectés avant tout stockage. Les rapports sont stockés en France, chez OVH, et ne quittent jamais l'UE.

### Quels navigateurs envoient des rapports ?

Pratiquement tous. Les navigateurs récents rapportent via la Reporting API ; les plus anciens envoient encore les violations CSP via la directive historique report-uri. CentralCSP accepte les deux formats sur le même endpoint, donc chaque navigateur de votre trafic rapporte.

### Quelle est la différence entre report-uri, report-to et Reporting-Endpoints ?

Ce sont trois générations de la même idée : report-uri est la directive CSP historique, Report-To est arrivé avec la première Reporting API, et Reporting-Endpoints est l'en-tête actuel. Déployez Reporting-Endpoints plus report-uri et chaque génération est couverte ; les deux livrent au même endpoint CentralCSP.

### Pourquoi les rapports CSP incluent-ils des violations qui n'en sont pas ?

Les extensions de navigateur comme les bloqueurs de publicité et les gestionnaires de mots de passe injectent du code dans chaque page, et ce code déclenche votre politique. C'est la principale source de bruit CSP. CentralCSP collecte aussi ces rapports, et les signale comme bruit d'extension pour que vous distinguiez d'un coup d'œil ce qui compte sur votre site.

### Faut-il une Content Security Policy avant de pouvoir surveiller ?

Non. Les rapports crash, deprecation, intervention et network-error ne demandent que l'en-tête Reporting-Endpoints. Pour la CSP, vous pouvez commencer avec Content-Security-Policy-Report-Only, qui rapporte tout et ne bloque rien.

## Votre prochain visiteur peut être votre premier rapport.

Ajoutez l'en-tête et regardez le flux se remplir de trafic réel. Essai gratuit de 14 jours, aucun agent à déployer.

[Démarrer l'essai gratuit](https://app.next.centralcsp.com) [Vérifiez votre configuration de reporting](https://next.centralcsp.com/fr/tools/reporting-api/)

---

Disponible en : [en](https://next.centralcsp.com/en/platform/monitoring/), [fr](https://next.centralcsp.com/fr/platform/monitoring/)
