Nouveau : exportez des preuves PCI DSS v4 issues du trafic réel des navigateurs.

Surveillance

Tous les signaux du navigateur, au même endroit.

Scripts bloqués, connexions échouées, onglets plantés : les navigateurs les rapportent pendant que vos utilisateurs naviguent. CentralCSP collecte tout avec un seul en-tête de réponse.

Comment ça marche

De l'en-tête de réponse aux alertes dans vos canaux existants.

Le pipeline entre le navigateur d'un visiteur et votre équipe, de bout en bout.

  1. 01 - Collecter

    Déployez un en-tête

    Ajoutez Reporting-Endpoints au niveau de votre CDN, proxy ou framework. La directive historique report-uri atterrit sur le même endpoint.

  2. 02 - Traiter

    Collecté, dédupliqué, classé

    Les navigateurs envoient les rapports en arrière-plan : vos visiteurs ne sentent rien. Chaque rapport est conservé ; les doublons se regroupent et les faux positifs d'extensions sont signalés.

  3. 03 - Agir

    Observer, alerter, exporter

    Filtrez le flux en direct, acheminez les alertes vers vos canaux, récupérez le JSON brut via l'API.

Mise en place

Toute l'installation tient dans un en-tête.

Ajoutez Reporting-Endpoints à vos réponses et les navigateurs commencent à livrer chaque type de rapport à votre endpoint.

en-tête de réponse

Reporting-Endpoints: default="https://MyEndpoint.report.centralcsp.com"

Vous avez déjà une CSP ? Pointez sa directive report-to vers le même endpoint et chaque violation y arrive aussi.

  1. 1Ajoutez votre siteCréez le site dans votre tableau de bord et copiez son endpoint de reporting managé.
  2. 2Déployez l'en-têteDéployez depuis votre edge ou votre application. Les rapports affluent immédiatement depuis les navigateurs de vrais visiteurs.
  3. 3Routez le signalSuivez le tableau de bord en direct, branchez les alertes sur vos canaux, récupérez tout via l'API.

Vérifiez votre configuration

Votre site rapporte-t-il déjà ?

Gratuit, sans compte. Les résultats arrivent sur une page partageable.

Ce que le scan vérifie

  • Configuration des politiques : quels types de rapports vos en-têtes demandent
  • Configuration de l'endpoint : où partent les rapports et s'il répond
  • Mauvaises configurations : ce qui est perdu silencieusement aujourd'hui

Agrégation

Un million de rapports deviennent une courte liste de problèmes.

Les rapports bruts restent stockés et interrogeables, mais vous travaillez sur l'agrégat : groupé, dédupliqué et classé pour que le vrai problème remonte en premier.

  • Les doublons se regroupent en un seul problème
  • Groupés par directive, origine et page
  • Tendances et pics dans le temps
  • Le bruit des extensions signalé pour vous

Ce que nous collectons

Douze types de rapports. Trois raisons de les vouloir.

La plupart des outils s'arrêtent aux violations CSP. Les navigateurs peuvent rapporter bien plus, et chaque type ci-dessous atterrit sur le même endpoint, parsé et consultable.

Signaux d'attaque

Les rapports qui détectent le code injecté, les fichiers altérés et les données qui quittent la page.

csp-violation

Violations CSP

Une ressource s'est chargée, ou a tenté de le faire, contre votre Content Security Policy. Fonctionne en mode strict comme en report-only.

Voir la doc
csp-hash

Hachages de scripts

Le hash de chaque script que vos pages exécutent. Votre inventaire de scripts, et votre preuve PCI DSS 6.4.3, issus du trafic réel.

Voir la doc
integrity-violation

Violations d'intégrité

Un fichier ne correspond plus à son hash Subresource Integrity. Soit votre build l'a modifié, soit quelqu'un d'autre.

Voir la doc
connection-allowlist

Violations de Connection Allowlist

Une connexion sortante a quitté la page vers une origine jamais déclarée. C'est ainsi qu'une exfiltration se remarque.

Voir la doc

Les échecs que votre serveur ne consigne jamais

Ils surviennent avant que la requête ne vous atteigne, ou après la mort de la page. Seul le navigateur peut les rapporter.

network-error

Erreurs réseau

Échecs DNS, erreurs TLS et connexions interrompues, consignés par le navigateur qui les a subis.

Voir la doc
crash

Plantages

L'onglet a planté ou est tombé à court de mémoire. Une page morte ne peut pas exécuter de script de surveillance ; la Reporting API est le seul témoin.

Voir la doc
deprecation

Dépréciations

Vos pages appellent une API que le navigateur prévoit de retirer, avec la date de retrait quand il la connaît.

Voir la doc
intervention

Interventions

Le navigateur a modifié de lui-même le comportement de votre page : une lecture automatique refusée, un script lent bridé.

Voir la doc

Hygiène des politiques

La preuve que vos politiques d'isolation et de permissions tiennent réellement en production.

permissions-policy-violation

Violations de Permissions Policy

Du code a demandé la caméra, la géolocalisation ou une autre fonctionnalité restreinte contre votre Permissions-Policy.

Voir la doc
document-policy-violation

Violations de Document Policy

Un comportement de la page a enfreint la configuration déclarée par votre Document-Policy.

Voir la doc
coop

Violations COOP

Une interaction de fenêtre cross-origin que votre Cross-Origin-Opener-Policy a bloquée ou bloquerait.

Voir la doc
coep

Violations COEP

Une ressource chargée sans l'opt-in que votre Cross-Origin-Embedder-Policy exige.

Voir la doc

Couverture

Des rapports de chaque visiteur, partout.

Votre surveillance opère partout où sont vos utilisateurs : chaque navigateur, chaque réseau, chaque pays d'où vient votre trafic.

Prise en charge complète du Reporting-API

Les 12 types de rapports, sur les deux générations d'en-têtes, vers un seul endpoint. Si un navigateur peut l'envoyer, nous le collectons.

Signal en temps réel

Les rapports arrivent dans votre flux quelques instants après leur envoi par le navigateur, déjà dédupliqués et classés. Les règles d'alerte se déclenchent en direct.

Conçu pour l'échelle

1,5 milliard de rapports ingérés, et ça continue. Un pic de violations le jour de votre plus forte affluence est le moment où le flux compte le plus : il ne prend jamais de retard.

Après la collecte

Collecter n'est que la moitié du travail.

Ce que la plateforme fait des rapports une fois parsés.

Tableau de bord en direct

Filtrez le flux par type de rapport, directive, navigateur ou origine, et explorez le JSON brut de chaque rapport.

  • Flux filtré par type, directive, navigateur, origine
  • JSON brut pour chaque rapport
  • Scores et inventaires par site
Ouvrir le tableau de bord

Règles d'alerte

Nouvelle origine, changement de hash, pic de violations : acheminez ce qui compte vers les canaux que votre équipe utilise déjà.

  • Règles nouvelle origine et changement de hash
  • Détection des pics de violations
  • Slack, Teams, Google Chat, Telegram, e-mail
Voir les alertes

API et MCP

Tout le flux est interrogeable via l'API REST, exportable en CSV et pilotable par des agents IA via MCP.

  • API REST avec tokens à portée limitée
  • Exports CSV et rapports bruts
  • Serveur MCP intégré
Voir l'API

Générateur de CSP

Transformez les violations collectées en une Content Security Policy adaptée à votre trafic réel, puis resserrez-la au fil du temps.

  • Politique construite à partir des rapports de production
  • Suggestions directive par directive
  • Testez d'abord en report-only
Voir le générateur de CSP

Preuves PCI DSS

Les mêmes rapports alimentent un inventaire continu des scripts de vos pages de paiement, exporté en preuves prêtes pour l'audit.

  • Exigences 6.4.3 et 11.6.1
  • Inventaire continu des scripts
  • Exports prêts pour l'audit
Voir PCI DSS

Chaîne d'approvisionnement

Chaque script de votre inventaire est vérifié contre les CVE connues, une dépendance compromise ne reste donc pas silencieuse.

  • CVE connues signalées dans vos scripts
  • Détection des nouveaux scripts
  • Alimenté par les mêmes rapports
Voir la chaîne d'approvisionnement

FAQ

Questions fréquentes

Performance, confidentialité et prise en charge navigateur : les réponses.

Votre prochain visiteur peut être votre premier rapport.

Ajoutez l'en-tête et regardez le flux se remplir de trafic réel. Essai gratuit de 14 jours, aucun agent à déployer.