Nouveau : exportez des preuves PCI DSS v4 issues du trafic réel des navigateurs.

Pour les développeurs

Livrez le site. Gardez le navigateur sous surveillance.

Un seul en-tête de réponse collecte les rapports CSP et de sécurité de votre trafic réel : des violations à déboguer, des alertes à traiter. Sans agent, sans SDK.

1.5B
rapports ingérés
12
types de rapports collectés
0
agent ou SDK à installer
100%
Résidence des données dans l'UE

L'angle mort

Vos outils serveur s'arrêtent à la réponse.

Scripts tiers, code injecté et violations de politique s'exécutent dans le navigateur, après que la page a quitté votre infrastructure. CentralCSP collecte le signal que les navigateurs émettent déjà et le renvoie vers votre stack.

01 - Navigateurs

Signaux natifs de la Reporting-API depuis votre vrai trafic de production.

  • csp-violation
  • deprecation
  • intervention
  • network-error
  • crash

02 - Point de collecte

Votre endpoint de reporting managé.

MyEndpoint.report.centralcsp.com

  • Normalisation et déduplication
  • Classement par type de rapport et origine
  • Enrichissement avec le contexte source
  • Score et inventaire

03 - Votre stack

Le signal arrive là où vous travaillez déjà.

  • Tableau de bord en direct
  • REST API
  • Serveur MCP

Trafic de production réel

Les rapports viennent des navigateurs de vos vrais visiteurs, pas d'un crawler pointé sur une URL de staging.

Contexte au niveau source

Chaque violation conserve son fichier source, sa ligne, sa colonne, sa directive, son navigateur et son origine.

Zéro dépendance à l'exécution

Rien ne se charge sur vos pages. Les navigateurs rapportent nativement, l'impact sur les performances est donc nul.

Mise en place

Un en-tête. C'est ça, l'intégration.

Déployez-le depuis le CDN, le reverse proxy, le framework ou la couche applicative, selon ce que vous maîtrisez.

en-tête de réponse

Reporting-Endpoints: default="https://MyEndpoint.report.centralcsp.com"

Vous avez déjà une CSP ? Pointez sa directive report-to vers le même endpoint et chaque violation y arrive aussi.

  1. 1Ajoutez votre siteCréez le site dans votre tableau de bord et copiez son endpoint de reporting managé.
  2. 2Déployez l'en-têteDéployez depuis votre edge ou votre application. Les rapports affluent immédiatement depuis les navigateurs de vrais visiteurs.
  3. 3Routez le signalSuivez le tableau de bord en direct, branchez les alertes sur vos canaux, récupérez tout via l'API.

Outils gratuits

Essayez la boîte à outils sécurité complète.

Six outils, sans compte requis. Les mêmes moteurs que ceux de la plateforme.

Scanner CSP

Cartographiez les en-têtes, les constats de politique et la couverture de reporting de n'importe quel site public.

  • Inventaire complet des en-têtes
  • Constats classés par sévérité
  • Résultats sur une page partageable
Scanner un site

Évaluateur CSP

Collez une politique et obtenez des constats priorisés avec un score clair.

  • Constats directive par directive
  • Un score global clair
  • Propulsé par le moteur de la plateforme
Évaluer une politique

Vérificateur Reporting-API

Voyez quels rapports un site collecte réellement, et où ils sont envoyés.

  • Vérification de l'endpoint et des liaisons
  • Couverture par type de rapport
  • Alertes sur les rapports perdus
Vérifiez votre configuration

Scanner d'en-têtes de sécurité

Auditez les en-têtes de réponse de n'importe quel site public et voyez ce qui manque.

  • Chaque en-tête, noté
  • Des correctifs pour ce qui manque
  • Relancez l'analyse après déploiement
Analyser les en-têtes de sécurité

Comparateur de sécurité

Scannez votre site en direct et voyez comment il se situe face à votre secteur.

  • Analyse en direct de votre site
  • Comparaison avec votre secteur
  • Évaluez votre maturité
Comparez votre site

Extension Chrome

Observez les violations en direct et construisez ou testez une politique sur n'importe quelle page, dans votre navigateur.

  • Flux de violations en direct
  • Construisez et testez vos politiques sur place
  • Fonctionne sur la page que vous consultez
Installer l'extension

Le tableau de bord

Tout se passe au même endroit.

Rapports, scores, inventaires et preuves pour chaque site que vous livrez, derrière un seul login.

  • Rapports en direct des visiteurs réels
  • Filtres par directive, navigateur et origine
  • Preuves PCI prêtes pour l'audit

Automatisation

Tout le tableau de bord, via l'API.

Rapports, inventaires, scores et preuves sont tous interrogeables. Automatisez l'ajout de sites, exportez tout, ou laissez vos agents IA piloter via MCP.

  • API REST complète avec tokens à portée limitée
  • Webhooks, exports CSV et rapports bruts
  • Serveur MCP intégré pour les agents IA
  • Alertes vers Slack, Teams ou n'importe quel webhook
Voir la plateforme API et MCP

Au-delà de la revue de code

Des réponses pour le reste de l'équipe.

Ce que la conformité, la revue de sécurité et les achats demanderont, couvert par la même plateforme.

  1. 01 - Conformité

    Preuves PCI DSS

    Si votre page de paiement est dans le périmètre, les exigences 6.4.3 et 11.6.1 sont couvertes à partir du même signal.

  2. 02 - Revue de sécurité

    Contrôles entreprise

    Les contrôles que votre revue de sécurité exige, déjà en place. Données hébergées en France, chez OVH.

  3. 03 - Accès

    Équipe et accès

    Faites venir toute l'équipe sans partager un seul identifiant, et délimitez qui voit quoi.

Le signal

Tous les types de rapports que les navigateurs peuvent envoyer.

Un seul endpoint les collecte tous. Chaque type est analysé, dédupliqué et consultable dès le premier jour.

  • csp-violation

    Violations CSP

    Une ressource a été bloquée, ou l'aurait été, par votre Content Security Policy.

    Voir la doc
  • csp-hash

    Hachages de scripts

    Le hachage de chaque script exécuté par la page, la matière première des politiques par hachage.

    Voir la doc
  • integrity-violation

    Violations d'intégrité

    Un script a échoué à sa vérification Subresource Integrity sous votre Integrity-Policy.

    Voir la doc
  • coop

    Violations COOP

    Une interaction de fenêtre cross-origin que votre Cross-Origin-Opener-Policy a bloquée ou bloquerait.

    Voir la doc
  • coep

    Violations COEP

    Une ressource chargée sans l'opt-in que votre Cross-Origin-Embedder-Policy exige.

    Voir la doc
  • document-policy-violation

    Violations de Document Policy

    Un comportement de page qui enfreint la configuration déclarée par votre Document-Policy.

    Voir la doc
  • permissions-policy-violation

    Violations de Permissions Policy

    Une fonctionnalité comme la caméra ou la géolocalisation a été utilisée contre votre Permissions-Policy.

    Voir la doc
  • connection-allowlist

    Violations de Connection Allowlist

    Une connexion a quitté votre page vers une origine hors de la liste autorisée que vous avez déclarée.

    Voir la doc
  • network-error

    Erreurs réseau

    Les échecs DNS, TLS et de connexion que votre serveur ne voit jamais, consignés par le navigateur lui-même.

    Voir la doc
  • deprecation

    Dépréciations

    La page utilise une API navigateur en voie de suppression, avec la date de retrait quand elle est connue.

    Voir la doc
  • intervention

    Interventions

    Le navigateur a lui-même modifié le comportement de votre page, comme bloquer une lecture automatique ou un script lent.

    Voir la doc
  • crash

    Plantages

    L'onglet a planté ou manqué de mémoire pendant qu'un utilisateur était sur votre page.

    Voir la doc

FAQ

Questions fréquentes

Mise en œuvre, sécurité et automatisation : les réponses.

Ajoutez l'en-tête. Voyez ce que voit le navigateur.

Commencez avec un site et du vrai trafic de production. Essai gratuit de 14 jours, aucun agent à déployer.