Surveillance
Tous les signaux du navigateur, au même endroit.
Scripts bloqués, connexions échouées, onglets plantés : les navigateurs les rapportent pendant que vos utilisateurs naviguent. CentralCSP collecte tout avec un seul en-tête de réponse.

Comment ça marche
De l'en-tête de réponse aux alertes dans vos canaux existants.
Le pipeline entre le navigateur d'un visiteur et votre équipe, de bout en bout.
01 - Collecter
Déployez un en-tête
Ajoutez Reporting-Endpoints au niveau de votre CDN, proxy ou framework. La directive historique report-uri atterrit sur le même endpoint.
02 - Traiter
Collecté, dédupliqué, classé
Les navigateurs envoient les rapports en arrière-plan : vos visiteurs ne sentent rien. Chaque rapport est conservé ; les doublons se regroupent et les faux positifs d'extensions sont signalés.
03 - Agir
Observer, alerter, exporter
Filtrez le flux en direct, acheminez les alertes vers vos canaux, récupérez le JSON brut via l'API.
Mise en place
Toute l'installation tient dans un en-tête.
Ajoutez Reporting-Endpoints à vos réponses et les navigateurs commencent à livrer chaque type de rapport à votre endpoint.
Vous avez déjà une CSP ? Pointez sa directive report-to vers le même endpoint et chaque violation y arrive aussi.
Vérifiez votre configuration
Votre site rapporte-t-il déjà ?
Gratuit, sans compte. Les résultats arrivent sur une page partageable.
Ce que le scan vérifie
- Configuration des politiques : quels types de rapports vos en-têtes demandent
- Configuration de l'endpoint : où partent les rapports et s'il répond
- Mauvaises configurations : ce qui est perdu silencieusement aujourd'hui
Agrégation
Un million de rapports deviennent une courte liste de problèmes.
Les rapports bruts restent stockés et interrogeables, mais vous travaillez sur l'agrégat : groupé, dédupliqué et classé pour que le vrai problème remonte en premier.

Ce que nous collectons
Douze types de rapports. Trois raisons de les vouloir.
La plupart des outils s'arrêtent aux violations CSP. Les navigateurs peuvent rapporter bien plus, et chaque type ci-dessous atterrit sur le même endpoint, parsé et consultable.
Signaux d'attaque
Les rapports qui détectent le code injecté, les fichiers altérés et les données qui quittent la page.
csp-violationViolations CSP
Une ressource s'est chargée, ou a tenté de le faire, contre votre Content Security Policy. Fonctionne en mode strict comme en report-only.
Voir la doccsp-hashHachages de scripts
Le hash de chaque script que vos pages exécutent. Votre inventaire de scripts, et votre preuve PCI DSS 6.4.3, issus du trafic réel.
Voir la docintegrity-violationViolations d'intégrité
Un fichier ne correspond plus à son hash Subresource Integrity. Soit votre build l'a modifié, soit quelqu'un d'autre.
Voir la docconnection-allowlistViolations de Connection Allowlist
Une connexion sortante a quitté la page vers une origine jamais déclarée. C'est ainsi qu'une exfiltration se remarque.
Voir la docLes échecs que votre serveur ne consigne jamais
Ils surviennent avant que la requête ne vous atteigne, ou après la mort de la page. Seul le navigateur peut les rapporter.
network-errorErreurs réseau
Échecs DNS, erreurs TLS et connexions interrompues, consignés par le navigateur qui les a subis.
Voir la doccrashPlantages
L'onglet a planté ou est tombé à court de mémoire. Une page morte ne peut pas exécuter de script de surveillance ; la Reporting API est le seul témoin.
Voir la docdeprecationDépréciations
Vos pages appellent une API que le navigateur prévoit de retirer, avec la date de retrait quand il la connaît.
Voir la docinterventionInterventions
Le navigateur a modifié de lui-même le comportement de votre page : une lecture automatique refusée, un script lent bridé.
Voir la docHygiène des politiques
La preuve que vos politiques d'isolation et de permissions tiennent réellement en production.
permissions-policy-violationViolations de Permissions Policy
Du code a demandé la caméra, la géolocalisation ou une autre fonctionnalité restreinte contre votre Permissions-Policy.
Voir la docdocument-policy-violationViolations de Document Policy
Un comportement de la page a enfreint la configuration déclarée par votre Document-Policy.
Voir la doccoopViolations COOP
Une interaction de fenêtre cross-origin que votre Cross-Origin-Opener-Policy a bloquée ou bloquerait.
Voir la doccoepViolations COEP
Une ressource chargée sans l'opt-in que votre Cross-Origin-Embedder-Policy exige.
Voir la docCouverture
Des rapports de chaque visiteur, partout.
Votre surveillance opère partout où sont vos utilisateurs : chaque navigateur, chaque réseau, chaque pays d'où vient votre trafic.
Prise en charge complète du Reporting-API
Les 12 types de rapports, sur les deux générations d'en-têtes, vers un seul endpoint. Si un navigateur peut l'envoyer, nous le collectons.
Signal en temps réel
Les rapports arrivent dans votre flux quelques instants après leur envoi par le navigateur, déjà dédupliqués et classés. Les règles d'alerte se déclenchent en direct.
Conçu pour l'échelle
1,5 milliard de rapports ingérés, et ça continue. Un pic de violations le jour de votre plus forte affluence est le moment où le flux compte le plus : il ne prend jamais de retard.
Après la collecte
Collecter n'est que la moitié du travail.
Ce que la plateforme fait des rapports une fois parsés.
Tableau de bord en direct
Filtrez le flux par type de rapport, directive, navigateur ou origine, et explorez le JSON brut de chaque rapport.
- Flux filtré par type, directive, navigateur, origine
- JSON brut pour chaque rapport
- Scores et inventaires par site
Règles d'alerte
Nouvelle origine, changement de hash, pic de violations : acheminez ce qui compte vers les canaux que votre équipe utilise déjà.
- Règles nouvelle origine et changement de hash
- Détection des pics de violations
- Slack, Teams, Google Chat, Telegram, e-mail
API et MCP
Tout le flux est interrogeable via l'API REST, exportable en CSV et pilotable par des agents IA via MCP.
- API REST avec tokens à portée limitée
- Exports CSV et rapports bruts
- Serveur MCP intégré
Générateur de CSP
Transformez les violations collectées en une Content Security Policy adaptée à votre trafic réel, puis resserrez-la au fil du temps.
- Politique construite à partir des rapports de production
- Suggestions directive par directive
- Testez d'abord en report-only
Preuves PCI DSS
Les mêmes rapports alimentent un inventaire continu des scripts de vos pages de paiement, exporté en preuves prêtes pour l'audit.
- Exigences 6.4.3 et 11.6.1
- Inventaire continu des scripts
- Exports prêts pour l'audit
Chaîne d'approvisionnement
Chaque script de votre inventaire est vérifié contre les CVE connues, une dépendance compromise ne reste donc pas silencieuse.
- CVE connues signalées dans vos scripts
- Détection des nouveaux scripts
- Alimenté par les mêmes rapports
FAQ
Questions fréquentes
Performance, confidentialité et prise en charge navigateur : les réponses.
Votre prochain visiteur peut être votre premier rapport.
Ajoutez l'en-tête et regardez le flux se remplir de trafic réel. Essai gratuit de 14 jours, aucun agent à déployer.
