# CentralCSP vs Report URI : quelle plateforme de surveillance CSP choisir en 2026 ?

> Comparaison factuelle de CentralCSP et Report URI : tarifs (39,99 € vs 65,99 $ à l’entrée), traitement des données UE vs US, rétention, types de rapports, inventaire de scripts, PCI DSS 6.4.3/11.6.1, alertes et API.

- Canonical: https://info.centralcsp.com/fr/articles/centralcsp-vs-report-uri/
- Published: 2026-08-09
- Language: fr
- Publisher: CentralCSP (https://centralcsp.com)

Report URI, fondé par Scott Helme en 2015, est le nom le plus connu du reporting de violations CSP : plus de 42 000 domaines surveillés, des milliers de milliards de rapports traités. CentralCSP est le challenger européen, plus jeune. Les deux font le même métier de fond. Ils transforment le flux de rapports de violation émis par les navigateurs de vos visiteurs en une politique fiable et en preuves présentables à un auditeur. En revanche, sur le prix, la résidence des données et le contenu de chaque offre, l’écart est net.

Les chiffres Report URI ci-dessous proviennent de ses tarifs et de sa documentation publiés, relevés en août 2026. Ceux de CentralCSP sont ceux de [sa refonte de septembre 2026](https://centralcsp.com/fr/blog/changelog), qui a remplacé l’ancienne grille d’offres. Vérifiez les pages actuelles avant tout achat.

## En un coup d’œil

| | CentralCSP | Report URI |
| --- | --- | --- |
| Prix d’entrée | 39,99 €/mois (Start), 3 sites, 250 000 rapports | 65,99 $/mois (Starter), 1 domaine, 100 000 événements |
| Offre libre-service la plus haute | 349,99 €/mois (Scale), 30 sites, 10 M rapports | 329,99 $/mois, 5 domaines, 2 M événements |
| Gratuit / essai | Essai 14 jours sur Start, sept outils gratuits | Essai 30 jours (offre gratuite supprimée en fév. 2025) |
| Société / siège | CentralSaaS, France | Report-URI Ltd, Royaume-Uni |
| Traitement des données | OVH, France (UE) | Périphérie Cloudflare, puis DigitalOcean + Azure, États-Unis |
| Rétention | 90 jours, toutes offres | 15 → 90 jours selon l’offre |
| Sites | 3 → 30 | 1 → 5 domaines |
| Types de rapports | 12 types navigateur sur un seul endpoint (CSP, hashes, SRI, NEL, crash, COOP/COEP...) | CSP, NEL, crash, dépréciation, COOP/COEP, plus CT, DMARC, TLS-RPT |
| Inventaire de scripts | Toutes offres (corrélation CVE dès Scale) | Script Watch, dès l’offre Business (197,99 $) |
| PCI DSS 6.4.3 / 11.6.1 | Dès l’offre Scale (349,99 €) | Dès l’offre Business (197,99 $) |
| Génération de politique | Builder sur le trafic réel de toutes les pages, preuve par source | CSP Wizard sur ~7 jours de trafic réel |
| Alertes | Slack, Teams, Google Chat, Telegram, e-mail, webhooks signés, illimitées, dès Business | E-mail, webhooks génériques |
| API / export | API REST (lecture et gestion) et serveur MCP dès Business | Rapports de synthèse uniquement, pas de téléchargement des données brutes selon sa doc de protection des données |
| Dépassement de quota | Ingestion arrêtée, e-mails à 80 % et 100 %, plafond par site | Rapports supprimés, irrécupérables jusqu’à la remise à zéro |

## Tarifs : environ 40 % de moins à l’entrée, et davantage dans la boîte

Report URI a simplifié ses tarifs en 2025 en quatre offres et supprimé au passage son offre gratuite, qui servait alors 98 % de ses utilisateurs. L’entrée se fait désormais à **65,99 $/mois** pour un domaine, 100 000 événements et 15 jours de rétention. La suite PCI DSS et tous les produits Watch (surveillance des scripts, données, iframes, en-têtes) commencent à l’offre **Business à 197,99 $/mois**, et l’offre libre-service la plus haute est à 329,99 $ pour 5 domaines et 2 millions d’événements.

CentralCSP compte trois offres en libre-service depuis septembre 2026. **Start, à 39,99 €/mois**, couvre 3 sites, 5 utilisateurs et 250 000 rapports, avec les 12 types de rapports, l’inventaire de scripts, le CSP Builder et 90 jours de rétention inclus. Face à l’entrée de Report URI, c’est environ 40 % de moins pour deux fois et demie plus de rapports, trois sites au lieu d’un et six fois plus de rétention. **Business, à 129,99 €**, passe à 10 sites et 2 millions de rapports et ajoute les alertes, l’API REST et le serveur MCP. Report URI vend ces mêmes 2 millions d’événements 329,99 $ sur son offre la plus haute, pour 5 domaines : volume mensuel identique, environ 40 % du prix. **Scale, à 349,99 €**, est le palier conformité, 30 sites et 10 millions de rapports, avec la fonction Technologies (détection de CVE), le module PCI DSS v4, le SSO et le journal d’audit.

À ce palier conformité, l’offre Business de Report URI est la ligne la moins chère, 197,99 $ contre 349,99 €, et une équipe avec un seul domaine peu fréquenté qui ne veut que la suite PCI paiera moins là-bas. Regardez ce que la ligne achète, cela dit : 750 000 événements sur 3 domaines contre 10 millions de rapports sur 30 sites, soit environ un septième du prix au rapport. C’est le seul endroit du comparatif où le chiffre brut penche vers Report URI.

Les deux plateformes arrêtent l’ingestion au plafond mensuel et aucune ne facture de dépassement. Un pic de trafic (ou une attaque, précisément quand la visibilité compte) peut donc vous coûter le reste du mois chez l’une comme chez l’autre. Ce qui change, c’est l’avertissement. CentralCSP vous écrit à 80 % et 100 % du quota de l’espace de travail et permet de plafonner chaque site séparément, pour qu’une propriété bruyante ne mange pas le budget de celle qui compte. Le comportement documenté de Report URI est plus brutal : les rapports au-delà du quota sont supprimés, sans récupération possible avant la remise à zéro.

## Résidence des données : traitement UE vs US

C’est la différence architecturale la plus nette entre les deux plateformes. Pour les banques, assureurs et acteurs de santé européens, c’est souvent celle qui tranche.

Les rapports de violation CSP sont générés par les navigateurs de vos utilisateurs et transportent URL de documents, référents et contexte navigateur. **CentralCSP indique que toutes les données clients et utilisateurs finaux sont stockées et traitées sur des serveurs OVH en France et ne quittent jamais l’Union européenne**, sous DPA publié, avec une rétention de 90 jours pour les rapports de violation.

Report URI est une société britannique, mais sa documentation de protection des données décrit une ingestion à la périphérie Cloudflare (avec suppression des adresses IP, une conception réellement saine) et un stockage sur des infrastructures **DigitalOcean et Microsoft Azure aux États-Unis**, couvert par des clauses contractuelles types. L’hébergement géographique existe, mais uniquement sur les offres Enterprise. Le même document précise que les clients ne peuvent pas télécharger leurs données : seuls des rapports de synthèse sont disponibles. Si votre DPO exige des analyses d’impact de transfert pour les sous-traitants américains, c’est une paperasse que CentralCSP ne génère tout simplement pas.

## Construire une politique vs tout surveiller

Les deux plateformes construisent les politiques à partir du **trafic utilisateur réel** plutôt que par crawling. C’est la bonne approche, un crawler ne voyant ni les pages authentifiées ni les contenus géo-restreints. À partir de là, les workflows divergent. Le CSP Wizard de Report URI tourne sur ~7 jours de trafic report-only avec un bouton autoriser/bloquer par suggestion. Le Builder de CentralCSP part de ce que les navigateurs ont réellement rapporté sur chaque page ouverte par vos visiteurs, directive par directive, affiche la preuve à côté de chaque valeur proposée (combien de navigateurs, quelles pages, dernière observation), tient le bruit des extensions à l’écart de la liste blanche et ne laisse jamais passer un script inline avec `'unsafe-inline'`. Son extension Chrome (gratuite, 100 % locale, notée 5,0 sur le Web Store) permet de prototyper une politique sur un site en production en quelques minutes, sans compte, avant même d’avoir du trafic : un terrain qu’un assistant purement basé trafic ne peut pas atteindre.

L’argument de Report URI, c’était la largeur : NEL, rapports de dépréciation et de crash, Certificate Transparency, agrégats DMARC, TLS-RPT, COOP/COEP. Depuis septembre 2026, CentralCSP collecte tout le volet navigateur sur un seul en-tête `Reporting-Endpoints`, sur toutes les offres : `csp-violation`, `csp-hash`, `integrity-violation`, `connection-allowlist`, `network-error`, `crash`, `deprecation`, `intervention`, `permissions-policy-violation`, `document-policy-violation`, `coop` et `coep`. Ce que Report URI garde pour lui, c’est la Certificate Transparency et les rapports de domaine e-mail (DMARC, TLS-RPT), qui ne relèvent pas de la sécurité côté client. Et les produits qui rendent la CSP *actionnable* chez lui (Script Watch, Policy Watch, la suite PCI) restent derrière l’offre Business à 197,99 $. Collecter un type de rapport et en faire quelque chose d’utile sont deux choses différentes.

CentralCSP met sa profondeur dans le métier qui compte ici. Le flux de violations est dédoublonné, groupé par directive et par origine, le bruit des extensions signalé, et chaque payload brut reste interrogeable : « quelles pages ont chargé ce script mardi dernier » est un filtre, pas une demande d’export. La rétention est de 90 jours sur toutes les offres, là où l’offre d’entrée de Report URI en garde 15. L’inventaire de scripts, lui aussi sur toutes les offres, liste chaque script exécuté, page par page, avec son hash SHA-256 et son historique de hashes, alimenté par les rapports `csp-hash` et non par un agent. Scale ajoute la vue Technologies : bibliothèque et version exacte identifiées d’après le contenu du script, corrélées aux CVE, étiquetées à jour, obsolète, dormante ou dépréciée. Les alertes, dès Business, couvrent 16 types d’événements (nouveau type de violation, pic de rapports, nouvelle origine de script, script non justifié sur une page de paiement, nouvelle vulnérabilité, entre autres), évalués à l’ingestion plutôt que sur un planning, livrés sur Slack, Microsoft Teams, Google Chat, Telegram, par e-mail ou par webhooks signés HMAC vers PagerDuty, Splunk, Datadog ou Jira, sans plafond mensuel. Et vos données restent les vôtres : dès Business, l’API REST lit et gère tout ce que montre le tableau de bord, rapports bruts compris, et le serveur MCP expose la même chose à Claude Code, Cursor ou n’importe quel client MCP, quand la documentation de protection des données de Report URI précise que ses clients n’obtiennent que des rapports de synthèse.

## Reste-t-il un cas pour Report URI ?

Un cas étroit. S’il vous faut spécifiquement la collecte DMARC, TLS-RPT ou Certificate Transparency dans le même outil que la CSP, Report URI les regroupe et CentralCSP ne le fait pas. Vous paierez au moins 65,99 $/mois pour le lot, toujours sur infrastructure américaine et sans export brut. Sa décennie d’existence et sa liste de clients bancaires britanniques sont réelles, tout comme l’architecture que cette décennie a produite : la refonte de 2025 a multiplié le prix d’entrée par environ 5 et supprimé l’offre gratuite où se trouvaient la plupart de ses utilisateurs.

## Le verdict

Pour le vrai travail, déployer une CSP applicable, surveiller chaque script que les navigateurs de vos visiteurs exécutent et le prouver à qui le demande, CentralCSP est le meilleur outil à chaque palier : environ 40 % de moins à l’entrée pour deux fois et demie plus de rapports et six fois plus de rétention, le même volume de 2 millions par mois à environ 40 % du prix de l’offre la plus haute de Report URI, environ un septième du prix au rapport au palier conformité (10 millions de rapports et 30 sites en Scale contre 750 000 événements et 3 domaines sur l’offre Business de Report URI), 90 jours de rétention sur toutes les offres, douze types de rapports sur un seul endpoint, six canaux d’alerte sans plafond, une API REST et un serveur MCP dès Business, un traitement UE sans négociation Enterprise et un générateur de politique qui montre ses preuves. Déployez l’en-tête d’essai sur un environnement de staging et vous jugerez sur vos propres données de violation en moins d’une journée. Si ces deux-là ne constituent pas encore votre liste courte, [les huit vérifications qui départagent un outil de reporting CSP en 2026](/fr/articles/best-content-security-policy-reporting-tool-2026/) posent les critères avant qu’un nom d’éditeur n’entre dans la discussion.

## Questions fréquentes

### Quelle est la principale différence entre CentralCSP et Report URI ?

Les deux collectent les rapports de violation CSP et construisent des politiques à partir du trafic réel. CentralCSP est une plateforme française hébergée chez OVH en France, à partir de 39,99 €/mois pour 3 sites et 250 000 rapports, avec les 12 types de rapports navigateur, l’inventaire de scripts et 90 jours de rétention sur toutes les offres, les alertes et l’API dès Business (129,99 €) et les outils PCI DSS dès Scale (349,99 €). Report URI est une société britannique traitant les données sur une infrastructure américaine, à partir de 65,99 $/mois pour un domaine, 100 000 événements et 15 jours de rétention, avec la surveillance de scripts et les fonctions PCI réservées à son offre Business à 197,99 $/mois (chiffres d’août 2026).

### Peut-on essayer gratuitement l’une des deux plateformes ?

Report URI a supprimé son offre gratuite le 1er février 2025 et propose un essai de 30 jours. CentralCSP propose un essai gratuit de 14 jours sur son offre Start, plus sept outils gratuits en permanence et sans compte (scanner CSP, évaluateur CSP, scanner d’en-têtes de sécurité, vérificateur Reporting API, générateurs de hash CSP et SRI, comparateur de site) et une extension Chrome qui fonctionne entièrement en local.

### Quelle plateforme choisir pour PCI DSS 6.4.3 et 11.6.1 ?

Les deux couvrent ces exigences. Report URI réserve sa suite PCI DSS (Script Watch, Policy Watch, rapports d’inventaire) à son offre Business à 197,99 $/mois pour 3 domaines et 750 000 événements. Le module PCI DSS v4 de CentralCSP (déclaration des pages de paiement, justification par script, chronologie datée des changements, export de preuves CSV et PDF) accompagne son offre Scale à 349,99 €/mois pour 30 sites et 10 millions de rapports. L’offre Report URI est la ligne la moins chère en valeur absolue, celle de CentralCSP couvre dix fois plus de sites pour environ un septième du prix au rapport.

### Où les données de violation CSP sont-elles stockées sur chaque plateforme ?

CentralCSP indique que toutes les données clients et utilisateurs finaux sont stockées et traitées sur des serveurs OVH en France et ne quittent jamais l’Union européenne. Report URI ingère à la périphérie Cloudflare et, selon sa documentation de protection des données, stocke sur des infrastructures DigitalOcean et Microsoft Azure aux États-Unis, l’hébergement géographique étant réservé aux offres Enterprise.
