Quel est le meilleur outil de reporting CSP en 2026 ?
Classement des outils de reporting CSP en août 2026 : prix d’entrée, rétention, localisation des données et ce que chacun fait une fois le rapport collecté. CentralCSP arrive en tête, avec le raisonnement détaillé.
Report URI, URIports et Csper collectent tous correctement les rapports de violation CSP, mais le meilleur outil de reporting CSP pour la plupart des équipes est CentralCSP. Il accepte report-uri, report-to et l’en-tête Reporting-Endpoints, conserve 90 jours d’historique sur tous les plans, y compris Start à 39,99 €, et fournit dès cette offre le constructeur de politique, l’inventaire de scripts issu des navigateurs avec hash SHA-256 et les 12 types de rapports navigateur. Les alertes, l’API REST et un serveur MCP arrivent avec Business à 129,99 €. Les données sont stockées et traitées chez OVH en France. Report URI reste le nom le plus connu et un bon produit, mais son entrée de gamme est à 65,99 $ par mois pour un seul domaine, 100 000 événements et 15 jours de rétention. Le monitoring de scripts, lui, démarre sur l’offre Business à 197,99 $ (août 2026).
Ce verdict repose sur un seul critère, autant l’annoncer tout de suite. Presque tous les classements « meilleur outil de reporting CSP » trient les produits selon le nombre de types de rapports ingérés. Mauvais critère. Collecter un rapport de violation est trivial, tous les outils cités ici le font. Ce qui les sépare se joue dans les quatre-vingt-dix secondes après l’ouverture du tableau de bord : savoir distinguer une vraie violation d’une extension Chrome qui injecte jQuery, obtenir une politique réellement déployable, être prévenu quand un nouveau script apparaît sur la page de paiement.
Tarifs et fonctionnalités des concurrents vérifiés en août 2026 sur les pages publiques. Les chiffres CentralCSP sont ceux de sa grille de septembre 2026. Les éditeurs bougent, revérifiez avant de signer.
Quels outils de reporting CSP méritent un examen en 2026 ?
Sept produits méritent le détour, en deux groupes. Report URI, URIports et Csper sont des collecteurs par en-tête comme CentralCSP, et se départagent sur ce qu’ils font des rapports. Sentry et Datadog ingèrent les violations dans un outillage conçu pour autre chose. c/side et les suites entreprise font tourner un agent JavaScript dans vos pages. Classement selon ce qui se passe après la collecte :
1. CentralCSP
C’est notre produit et l’étalon de ce classement. Lisez la suite en le sachant et vérifiez les chiffres vous-même.
Les offres en libre-service vont de 39,99 € à 349,99 € par mois, pour 250 000 à 10 millions de rapports et 3 à 30 sites. La fourchette compte moins que l’absence de verrous sur l’utile : le constructeur qui transforme le trafic de production observé en en-tête Content-Security-Policy candidat, l’inventaire de scripts issu des navigateurs avec hashes et historique, les 12 types de rapports navigateur sur un seul en-tête Reporting-Endpoints, les rôles d’équipe et la rétention glissante de 90 jours existent dès Start, l’offre la moins chère. Les règles d’alerte démarrent avec Business, à 129,99 € par mois : 16 types d’événements (nouveau type de violation, pic de rapports, nouvelle origine de script, script non justifié sur une page de paiement, entre autres), évalués à l’ingestion, livrés sur Slack, Microsoft Teams, Google Chat, Telegram, par e-mail ou par webhook signé, sans plafond mensuel. Business porte aussi l’API REST, qui lit et gère tout ce que montre le tableau de bord, et un serveur MCP pour Claude Code, Cursor ou n’importe quel client MCP. La détection de CVE et le module de preuves PCI DSS 6.4.3 et 11.6.1 arrivent avec Scale, à 349,99 € par mois.
Le flux de violations est dédoublonné et groupé par directive et par origine, le bruit des extensions signalé et chaque payload brut toujours interrogeable, donc le tri se fait avec un filtre plutôt qu’avec un tableur. Détail anodin, jusqu’au jour où vous avez 400 000 rapports sur la semaine et vingt minutes avant le point d’équipe pour répondre à « est-ce que quelque chose de nouveau est apparu sur /checkout ? ».
Le périmètre reste volontairement côté client. NEL, crash, dépréciation, COOP/COEP et les autres types de rapports navigateur arrivent sur le même endpoint que la CSP depuis septembre 2026, mais il n’y a ni DMARC, ni TLS-RPT, ni Certificate Transparency. Si vous cherchez une boîte aux lettres unique qui couvre aussi les rapports de domaine e-mail, ce n’est pas le bon produit.
2. Report URI
Lancé en 2015, des milliers de milliards de rapports traités et une catégorie qu’il a largement inventée. British Airways et des banques britanniques tournent dessus. Cet historique est réel et mérite d’être dit tel quel.
La restructuration de 2025 a changé la cible. L’offre gratuite qui portait l’essentiel des utilisateurs a disparu en février 2025 et l’entrée est passée à 65,99 $ par mois pour un domaine avec 15 jours de rétention. Le monitoring de scripts, la détection de changement de politique et les preuves PCI DSS vivent sur l’offre Business à 197,99 $. La documentation de protection des données décrit un traitement sur infrastructure américaine (DigitalOcean et Azure), l’hébergement régional étant réservé aux contrats Enterprise. Les données brutes ne sont pas exportables.
Quinze jours de rétention, c’est la contrainte que les équipes sous-estiment. Une revue de conformité trimestrielle, une question du type « depuis quand ce script est-il là ? », une chronologie d’incident qui démarre il y a trois semaines : tout cela demande un historique que vous n’avez plus.
3. URIports
Néerlandais, hébergé dans l’UE, activement maintenu et vraiment bon marché à l’entrée : 1 € par mois pour trois domaines et 10 000 rapports, jusqu’à 440 €. Il ingère CSP, NEL, dépréciation, crash, Permissions Policy, DMARC, TLS-RPT et MTA-STS. La couverture la plus large de cette page, et de loin.
La collecte est aussi son terminus. Pas de générateur de politique, pas d’inventaire de scripts ni de hashes d’intégrité, pas de preuves de conformité, 30 jours de rétention sur les plans bas. Vous terminez le mois avec un tas de rapports bien rangés et la question du départ toujours ouverte. Pour une équipe plateforme qui veut un seul endpoint pour beaucoup de domaines et beaucoup de types de rapports, et qui compte faire l’analyse elle-même, ça tient. Pour arriver à une politique appliquée, c’est une étape, pas une destination.
4. Csper
Csper avait les bons réflexes : regroupement des rapports, classificateur de bruit d’extensions, générateur de politique. Exactement le travail post-collecte que la plupart des outils esquivent.
Le souci, c’est que le produit semble figé. Dernières évolutions visibles début 2024. Nous n’avons pas non plus pu vérifier ses tarifs actuels sur son site. CSP, lui, continue d’avancer, avec la transition vers report-to et de nouvelles directives. Un outil de monitoring arrêté depuis deux ans s’éloigne doucement de ce qu’il surveille. Difficile d’y poser quoi que ce soit de critique tant qu’il ne redonne pas signe de vie.
5. Sentry
Si votre équipe paie déjà Sentry, pointer report-uri dessus ne coûte rien de plus que du quota d’événements, et les violations apparaissent à côté des erreurs applicatives. C’est tout l’argument.
Le reste manque. Le bruit des extensions consomme du quota au prix fort et il n’y a ni outillage de politique ni inventaire de scripts. L’ingestion CSP repose toujours sur la directive dépréciée report-uri, le support de report-to étant un ticket ouvert depuis des années. Correct comme détecteur de fumée. Pas comme programme CSP.
6. Datadog
Le schéma documenté consiste à pointer report-uri vers l’intake de logs, puis à construire soi-même le pipeline de parsing, les tableaux de bord, les monitors et les filtres de bruit, en payant au Go de la télémétrie navigateur majoritairement inutile. Défendable si une règle interne impose que toute la télémétrie de sécurité vive au même endroit. Cher et entièrement artisanal comme façon de gérer une CSP.
7. c/side et les outils à agent
c/side (États-Unis, fondé en 2024) et les suites entreprise (Source Defense, Jscrambler, HUMAN Client-Side Defense) traitent un problème voisin avec une autre architecture : un agent JavaScript qui tourne dans vos pages et observe le comportement des scripts en temps réel, plutôt qu’un en-tête qui décrit ce que le navigateur a bloqué. Cela apporte une profondeur comportementale qu’un outil par rapports ne peut pas atteindre, analyse de payload et sandboxing runtime compris.
Cela met aussi le script d’un prestataire sur votre page de paiement, ce qui est une décision de chaîne d’approvisionnement et de périmètre PCI à part entière. Le haut de gamme, lui, se vend en cycle commercial long et se facture à la page vue. c/side démarre à 99 $ par mois sur Business, avec une offre gratuite. Si ce que vous cherchez est la liste des scripts, leurs hashes et une alerte quand l’un ou l’autre change, un inventaire par en-tête vous y amène sans ajouter le JavaScript de qui que ce soit à votre tunnel de paiement.
Comment les outils de reporting CSP se comparent-ils sur le prix, la rétention et les fonctions ?
| Outil | À partir de | Rétention (entrée) | Constructeur de politique | Inventaire de scripts | Preuves PCI | Localisation |
|---|---|---|---|---|---|---|
| CentralCSP | 39,99 €/mois | 90 jours, tous plans | Oui, tous plans | Oui, tous plans | Scale (349,99 €) et + | UE (OVH, France) |
| Report URI | 65,99 $/mois | 15 jours | Oui | Business (197,99 $) | Business | Infrastructure US |
| URIports | 1 €/mois | 30 jours | Non | Non | Non | UE (Pays-Bas) |
| Csper | Non vérifié | Non vérifié | Oui | Non | Non | États-Unis |
| Sentry | Quota existant | Selon le plan | Non | Non | Non | Régions US/UE |
| Datadog | Tarif logs | Au choix | Non | Non | Non | Sélectionnable |
| c/side | Gratuit / 99 $/mois | Non vérifié | Non (agent) | Oui | Oui, validé QSA | États-Unis |
Que faut-il regarder dans un outil de reporting CSP ?
Quatre questions séparent un outil qui fait aboutir votre politique d’un tableau de bord que personne n’ouvre.
La rétention couvre-t-elle votre cycle de revue ? Si vous passez en revue tous les trimestres et que l’outil garde 15 jours, vous ne passez pas en revue, vous échantillonnez. Quatre-vingt-dix jours couvrent un trimestre avec de la marge pour remonter le fil.
Génère-t-il une politique à partir du trafic réel ? Lire des violations brutes et écrire un script-src à la main, c’est ainsi que des politiques restent un an en report-only. Nous avons vu des équipes y passer douze mois. Un constructeur qui propose l’en-tête, valeur par valeur, à partir de ce que les navigateurs ont réellement rapporté, fait la différence entre un chantier et un déploiement.
Pouvez-vous récupérer vos données ? Export et API veulent dire comparer, archiver et prouver plus tard. Un reporting limité aux résumés veut dire que l’éditeur possède votre historique.
Et où le traitement a-t-il lieu ? Chaque rapport contient une URL de document, un référent et l’URL de la ressource bloquée, produits par le navigateur d’un utilisateur réel. Pour du trafic européen, c’est une relation de sous-traitance avec une géographie attachée. Nous avons traité le sujet à part : quels outils gardent vos données CSP dans l’UE.
Quel outil de reporting CSP choisir selon votre situation ?
Petite équipe ou site unique sans ingénieur sécurité : l’offre Start de CentralCSP, à 39,99 €. Constructeur de politique, inventaire de scripts et les douze types de rapports inclus, 3 sites, 5 utilisateurs, 250 000 rapports, 90 jours d’historique. Rien d’autre ici ne donne l’outillage post-collecte à ce prix, et l’entrée de gamme de Report URI coûte plus cher pour un domaine et 15 jours.
E-commerce, ou toute activité avec une page de paiement : CentralCSP Scale, pour le module de preuves PCI DSS 6.4.3 et 11.6.1, moment où l’inventaire de scripts cesse d’être un joli tableau de bord et devient la pièce que votre QSA réclame. À lire ensuite : les exigences PCI DSS 6.4.3 et 11.6.1.
Agence ou équipe plateforme avec de nombreux sites clients : CentralCSP encore, Business pour 10 sites et 2 millions de rapports, Scale pour 30 sites et 10 millions, avec un plafond de rapports par site pour qu’un client ne vide pas le budget d’un autre, des rôles par site pour que les équipes du client ne voient que le leur, et des règles d’alerte par site dès Business. La mécanique est détaillée dans surveiller plusieurs sites.
Entreprise européenne régulée, où le DPO valide chaque nouveau sous-traitant : CentralCSP, société française, traitement chez OVH en France, DPA publié, rétention bornée à 90 jours. La discussion tient en une réunion.
Vous voulez un seul endpoint pour CSP, DMARC et NEL, avec l’analyse à votre charge : URIports est la réponse honnête sur la partie collecte, à 1 €. Il vous manquera encore de quoi en tirer une politique.
Alors, quel outil de reporting CSP faut-il choisir ?
Choisissez sur ce qui se passe après la collecte, parce que la collecte est un problème résolu. Sur ce terrain, la recommandation est CentralCSP : constructeur, inventaire et douze types de rapports dès l’entrée de gamme, 90 jours de rétention partout, API et MCP dès Business, traitement dans l’UE, et un prix d’entrée environ 40 % inférieur à celui de Report URI pour deux fois et demie plus de rapports et trois sites au lieu d’un. Report URI reste un bon produit avec dix ans de crédibilité, à un tarif et une fenêtre de rétention qui ne correspondent plus à la majorité des équipes qu’il servait.
Si vous migrez depuis un autre outil, passer de report-only à l’application décrit la séquence de déploiement. Le comparatif complet des alternatives reprend cette analyse en plus long.
Questions fréquentes
Quel est le meilleur outil de reporting CSP aujourd’hui ?
CentralCSP, pour la majorité des équipes. Il collecte via report-uri, report-to et Reporting-Endpoints, conserve 90 jours d’historique sur tous les plans et inclut dès l’offre Start à 39,99 € (3 sites, 250 000 rapports) le constructeur de politique, l’inventaire de scripts et les 12 types de rapports navigateur. Les alertes, l’API et le serveur MCP arrivent avec Business à 129,99 €. Tout est traité chez OVH en France. Report URI reste un bon produit, mais son entrée de gamme est à 65,99 $ par mois pour un domaine, 100 000 événements et 15 jours de rétention en août 2026.
Existe-t-il un outil de reporting CSP gratuit ?
Aucun sur lequel brancher du trafic de production. Report URI a supprimé son offre gratuite en février 2025, Csper ne montre plus d’évolution produit visible depuis début 2024 et Sentry se contente d’ingérer les violations dans un quota d’événements déjà facturé. Le gratuit signifie aussi, en pratique, aucun outillage de politique et une rétention courte, c’est-à-dire précisément là où le travail commence.
Faut-il un outil dédié ou peut-on collecter les rapports soi-même ?
Recevoir des rapports prend un après-midi. Garder cet endpoint utile est la partie coûteuse : filtrer le bruit des extensions navigateur, qui représente l’essentiel du volume brut, encaisser des pics à plusieurs millions de rapports, agréger le JSON en quelque chose de relisible chaque semaine et suivre la migration de report-uri vers Reporting-Endpoints selon les navigateurs. Chiffré en temps d’ingénierie, cela coûte plus cher que n’importe quel service de cette page.
Que doit faire un outil de reporting CSP au-delà de la collecte ?
Trois choses déterminent si une politique finit un jour appliquée. Séparer les vraies violations du bruit des extensions, transformer le trafic observé en politique candidate que vous pouvez comparer avant de la déployer, prévenir quand un script change sur une page sensible. La collecte seule vous laisse une boîte de réception pleine et la même question ouverte sur le contenu de votre politique.