﻿---
title: "Surveillance CSP et Reporting API pour développeurs"
description: "Ajoutez un en-tête, sans SDK, et déboguez les violations CSP avec le contexte source. Inventoriez les scripts, détectez les CVE, automatisez via l'API et MCP."
url: "https://next.centralcsp.com/fr/solutions/developers/"
lang: "fr"
---

Pour les développeurs

# Livrez le site. Gardez le navigateur sous surveillance.

Un seul en-tête de réponse collecte les rapports CSP et de sécurité de votre trafic réel : des violations à déboguer, des alertes à traiter. Sans agent, sans SDK.

Auditer mon site

1.5B

rapports ingérés

12

types de rapports collectés

0

agent ou SDK à installer

100%

Résidence des données dans l'UE

L'angle mort

## Vos outils serveur s'arrêtent à la réponse.

Scripts tiers, code injecté et violations de politique s'exécutent dans le navigateur, après que la page a quitté votre infrastructure. CentralCSP collecte le signal que les navigateurs émettent déjà et le renvoie vers votre stack.

01 - Navigateurs

Signaux natifs de la Reporting-API depuis votre vrai trafic de production.

-   csp-violation
-   deprecation
-   intervention
-   network-error
-   crash

02 - Point de collecte

Votre endpoint de reporting managé.

MyEndpoint.report.centralcsp.com

-   Normalisation et déduplication
-   Classement par type de rapport et origine
-   Enrichissement avec le contexte source
-   Score et inventaire

03 - Votre stack

Le signal arrive là où vous travaillez déjà.

-   Tableau de bord en direct
-   REST API
-   Serveur MCP

### Trafic de production réel

Les rapports viennent des navigateurs de vos vrais visiteurs, pas d'un crawler pointé sur une URL de staging.

### Contexte au niveau source

Chaque violation conserve son fichier source, sa ligne, sa colonne, sa directive, son navigateur et son origine.

### Zéro dépendance à l'exécution

Rien ne se charge sur vos pages. Les navigateurs rapportent nativement, l'impact sur les performances est donc nul.

Mise en place

## Un en-tête. C'est ça, l'intégration.

Déployez-le depuis le CDN, le reverse proxy, le framework ou la couche applicative, selon ce que vous maîtrisez.

en-tête de réponse

Reporting-Endpoints : default= "https://MyEndpoint.report.centralcsp.com"

Vous avez déjà une CSP ? Pointez sa directive report-to vers le même endpoint et chaque violation y arrive aussi.

1.  1 Ajoutez votre site Créez le site dans votre tableau de bord et copiez son endpoint de reporting managé.
    
2.  2 Déployez l'en-tête Déployez depuis votre edge ou votre application. Les rapports affluent immédiatement depuis les navigateurs de vrais visiteurs.
    
3.  3 Routez le signal Suivez le tableau de bord en direct, branchez les alertes sur vos canaux, récupérez tout via l'API.
    

Outils gratuits

## Essayez la boîte à outils sécurité complète.

Six outils, sans compte requis. Les mêmes moteurs que ceux de la plateforme.

### Scanner CSP

Cartographiez les en-têtes, les constats de politique et la couverture de reporting de n'importe quel site public.

-   Inventaire complet des en-têtes
-   Constats classés par sévérité
-   Résultats sur une page partageable

[Scanner un site](https://next.centralcsp.com/fr/tools/csp-scanner/)

### Évaluateur CSP

Collez une politique et obtenez des constats priorisés avec un score clair.

-   Constats directive par directive
-   Un score global clair
-   Propulsé par le moteur de la plateforme

[Évaluer une politique](https://next.centralcsp.com/fr/tools/csp-evaluator/)

### Vérificateur Reporting-API

Voyez quels rapports un site collecte réellement, et où ils sont envoyés.

-   Vérification de l'endpoint et des liaisons
-   Couverture par type de rapport
-   Alertes sur les rapports perdus

[Vérifiez votre configuration](https://next.centralcsp.com/fr/tools/reporting-api/)

### Scanner d'en-têtes de sécurité

Auditez les en-têtes de réponse de n'importe quel site public et voyez ce qui manque.

-   Chaque en-tête, noté
-   Des correctifs pour ce qui manque
-   Relancez l'analyse après déploiement

[Analyser les en-têtes de sécurité](https://next.centralcsp.com/fr/tools/security-headers/)

### Comparateur de sécurité

Scannez votre site en direct et voyez comment il se situe face à votre secteur.

-   Analyse en direct de votre site
-   Comparaison avec votre secteur
-   Évaluez votre maturité

[Comparez votre site](https://next.centralcsp.com/fr/tools/compare/)

### Extension Chrome

Observez les violations en direct et construisez ou testez une politique sur n'importe quelle page, dans votre navigateur.

-   Flux de violations en direct
-   Construisez et testez vos politiques sur place
-   Fonctionne sur la page que vous consultez

[Installer l'extension](https://next.centralcsp.com/fr/tools/extension/)

Le tableau de bord

## Tout se passe au même endroit.

Rapports, scores, inventaires et preuves pour chaque site que vous livrez, derrière un seul login.

-   Rapports en direct des visiteurs réels
    
-   Filtres par directive, navigateur et origine
    
-   Preuves PCI prêtes pour l'audit
    

Automatisation

## Tout le tableau de bord, via l'API.

Rapports, inventaires, scores et preuves sont tous interrogeables. Automatisez l'ajout de sites, exportez tout, ou laissez vos agents IA piloter via MCP.

-   API REST complète avec tokens à portée limitée
-   Webhooks, exports CSV et rapports bruts
-   Serveur MCP intégré pour les agents IA
-   Alertes vers Slack, Teams ou n'importe quel webhook

[Voir la plateforme API et MCP](https://next.centralcsp.com/fr/platform/api-mcp/)

Au-delà de la revue de code

## Des réponses pour le reste de l'équipe.

Ce que la conformité, la revue de sécurité et les achats demanderont, couvert par la même plateforme.

1.  6.4.3
    
    11.6.1
    
    01 - Conformité
    
    ### Preuves PCI DSS
    
    Si votre page de paiement est dans le périmètre, les exigences 6.4.3 et 11.6.1 sont couvertes à partir du même signal.
    
2.  02 - Revue de sécurité
    
    ### Contrôles entreprise
    
    Les contrôles que votre revue de sécurité exige, déjà en place. Données hébergées en France, chez OVH.
    
3.  03 - Accès
    
    ### Équipe et accès
    
    Faites venir toute l'équipe sans partager un seul identifiant, et délimitez qui voit quoi.
    

Le signal

## Tous les types de rapports que les navigateurs peuvent envoyer.

Un seul endpoint les collecte tous. Chaque type est analysé, dédupliqué et consultable dès le premier jour.

-   `csp-violation`
    
    Violations CSP
    
    Une ressource a été bloquée, ou l'aurait été, par votre Content Security Policy.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/csp-violation)
-   `csp-hash`
    
    Hachages de scripts
    
    Le hachage de chaque script exécuté par la page, la matière première des politiques par hachage.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/csp-hash)
-   `integrity-violation`
    
    Violations d'intégrité
    
    Un script a échoué à sa vérification Subresource Integrity sous votre Integrity-Policy.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/integrity-violation)
-   `coop`
    
    Violations COOP
    
    Une interaction de fenêtre cross-origin que votre Cross-Origin-Opener-Policy a bloquée ou bloquerait.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/coop)
-   `coep`
    
    Violations COEP
    
    Une ressource chargée sans l'opt-in que votre Cross-Origin-Embedder-Policy exige.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/coep)
-   `document-policy-violation`
    
    Violations de Document Policy
    
    Un comportement de page qui enfreint la configuration déclarée par votre Document-Policy.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/document-policy-violation)
-   `permissions-policy-violation`
    
    Violations de Permissions Policy
    
    Une fonctionnalité comme la caméra ou la géolocalisation a été utilisée contre votre Permissions-Policy.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/permissions-policy-violation)
-   `connection-allowlist`
    
    Violations de Connection Allowlist
    
    Une connexion a quitté votre page vers une origine hors de la liste autorisée que vous avez déclarée.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/connection-allowlist)
-   `network-error`
    
    Erreurs réseau
    
    Les échecs DNS, TLS et de connexion que votre serveur ne voit jamais, consignés par le navigateur lui-même.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/network-error)
-   `deprecation`
    
    Dépréciations
    
    La page utilise une API navigateur en voie de suppression, avec la date de retrait quand elle est connue.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/deprecation)
-   `intervention`
    
    Interventions
    
    Le navigateur a lui-même modifié le comportement de votre page, comme bloquer une lecture automatique ou un script lent.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/intervention)
-   `crash`
    
    Plantages
    
    L'onglet a planté ou manqué de mémoire pendant qu'un utilisateur était sur votre page.
    
    [Voir la doc](https://next.centralcsp.com/fr/docs/web-security/reporting-api/reports/crash)

FAQ

## Questions fréquentes

Mise en œuvre, sécurité et automatisation : les réponses.

### Combien de temps faut-il pour connecter un site ?

Un seul en-tête de réponse. Ajoutez-le au niveau de votre CDN, reverse proxy, framework ou application, et les rapports apparaissent dès que de vrais utilisateurs naviguent. Il n'y a aucun agent JavaScript ni SDK à déployer.

### CentralCSP peut-il casser mon application ?

Non. Collecter des rapports ne change rien au comportement de vos pages. Pour la CSP, commencez avec Content-Security-Policy-Report-Only, examinez les violations réelles et passez en mode strict seulement quand la politique tourne proprement.

### Est-ce juste un collecteur de rapports CSP ?

Non. CentralCSP déduplique et classe les rapports, conserve le JSON brut avec fichier source, ligne et colonne, inventorie les scripts avec leurs hash d'intégrité, signale les CVE connues, construit la politique depuis le trafic de production, note votre posture, route les alertes et exporte des preuves d'audit.

### Remplace-t-il Sentry ou un WAF ?

Non. Ces outils couvrent les erreurs applicatives et la télémétrie réseau et serveur. CentralCSP couvre les scripts, requêtes et violations de politique qui s'exécutent dans les navigateurs de vos utilisateurs, puis renvoie ce signal vers votre stack existante.

### Puis-je utiliser les données dans ma propre automatisation ?

Oui. Tout ce qui est dans le tableau de bord est disponible via l'API REST, les webhooks et les exports CSV, chronologiques et de rapports bruts. Les agents IA peuvent piloter la plateforme via le serveur MCP intégré.

### Où sont hébergées les données ?

En France, chez OVH. Elles ne quittent jamais l'UE.

## Ajoutez l'en-tête. Voyez ce que voit le navigateur.

Commencez avec un site et du vrai trafic de production. Essai gratuit de 14 jours, aucun agent à déployer.

[Démarrer l'essai gratuit](https://app.next.centralcsp.com) [Scannez votre site](https://next.centralcsp.com/fr/tools/csp-scanner/)

---

Disponible en : [en](https://next.centralcsp.com/en/solutions/developers/), [fr](https://next.centralcsp.com/fr/solutions/developers/)
