CSP pour une startup : l’indispensable du premier jour, et ce qui peut attendre

Feuille de route CSP par étapes pour une jeune équipe : scanner gratuit et en-tête report-only dès le premier jour, endpoint managé dès 39,99 €/mois avec les premiers clients, alertes en Business dès qu’une astreinte existe, puis le moment où questionnaires sécurité et PCI DSS forcent la montée.

Publié le · Mis à jour le

Les conseils sécurité pour startups oscillent entre deux extrêmes : « faites tout comme une banque » et « on verra après le product-market fit ». Les deux se trompent sur la CSP, parce que la CSP est l’un des rares contrôles de sécurité qu’une équipe de deux personnes peut réellement opérer. Le navigateur fait la collecte à votre place. Vous livrez un en-tête, chaque visiteur devient un capteur, et les rapports arrivent que quelqu’un regarde ou non cette semaine-là.

Réponse courte : ajoutez une CSP en report-only le jour où vous avez une URL publique, puisque cela coûte un en-tête et ne peut rien casser. Payez un endpoint de collecte managé (dès 39,99 €/mois) quand vous avez des clients dont les sessions comptent. Passez en mode strict avant votre premier questionnaire sécurité, parce que les prospects scannent vos en-têtes avant le premier appel. Tout le reste, alertes comprises, attend qu’il y ait quelqu’un d’astreinte pour les recevoir.

Voici le séquencement que nous donnons aux fondateurs qui posent la question, étape par étape.

Jour un : les outils gratuits, un après-midi

Avant d’écrire la moindre politique, passez le scanner CentralCSP gratuit sur votre URL de production. Aucun compte à créer. Il note le site de 0 à 100 sur deux axes, sécurité et qualité, et remonte ce qui fait tache : le unsafe-inline que personne ne se souvient avoir ajouté, les sources en wildcard, la faute de frappe qui désactive silencieusement la moitié de la politique. Corrigez cela d’abord. Ces trouvailles sont gratuites, et ce sont exactement celles qu’un relecteur grand compte mettra en capture d’écran plus tard.

Livrez ensuite un en-tête Content-Security-Policy-Report-Only. Le mode report-only ne peut casser ni votre checkout ni votre inscription : il observe et il rapporte, rien d’autre. Pour voir ce qu’une politique candidate donnerait sans toucher à la production, l’extension Chrome gratuite réécrit la CSP d’un site en local, en mode strict ou report-only, sans compte ni télémétrie. Nous avons détaillé cette méthode dans tester une CSP sans la déployer. Et si la CSP elle-même reste floue, commencez par ce qu’est une Content Security Policy.

Coût à ce stade : zéro euro.

Premiers clients : un endpoint managé, 39,99 €

Quand de vrais utilisateurs génèrent du vrai trafic, les rapports méritent une collecte sérieuse. Les navigateurs les envoient sous deux formats, les extensions produisent l’essentiel du bruit, et le volume suit les pics de trafic. C’est un travail de collecte et d’agrégation que vous ne voulez pas posséder à quatre personnes (nous passons notre temps à dissuader les équipes d’héberger leur propre collecteur : la maintenance ne s’arrête jamais et le coût total dépasse discrètement la facture SaaS).

CentralCSP Start, 39,99 €/mois, fournit l’endpoint managé, 3 sites, 5 utilisateurs, 250 000 rapports par mois et 90 jours de rétention. Trois sites, c’est la production, la préproduction et ce que deviendra le second produit, soit exactement la forme d’une stack en phase d’amorçage. Le produit complet est dedans : le Builder transforme 1 à 90 jours de trafic observé en politique prête à copier, relue valeur par valeur, et l’inventaire de scripts liste chaque script chargé par vos pages, haché par le navigateur lui-même, avec l’historique de chaque changement de hash. Les 12 types de rapports navigateur arrivent sur le même endpoint, donc les rapports NEL et les crashes dont vous aurez envie plus tard ne coûtent rien de plus à collecter dès maintenant. Le détail des offres est sur la page tarifaire, et l’économie côté petite équipe est creusée dans la surveillance CSP à la portée d’une petite équipe.

C’est aussi le moment de commencer à appliquer, et rien n’oblige à le faire partout d’un coup. Mettez la politique stricte sur les chemins qui valent cher : login, checkout, tout endroit où une session volée ferait mal. Le site vitrine peut rester en report-only des mois sans que personne ne s’en émeuve.

Le premier deal grand compte : là où la CSP cesse d’être optionnelle

Un jour, l’équipe sécurité d’un prospect entre dans la boucle, et c’est l’étape qui surprend les fondateurs. Scanner des en-têtes est gratuit et instantané, donc les relecteurs le font sur votre domaine avant même de planifier un appel. Une CSP absente est un finding. Une CSP en report-only avec un historique est une discussion. Une politique appliquée avec 90 jours de données de violations et un inventaire de scripts, c’est une ligne du questionnaire déjà fermée.

Ce dont vous n’avez toujours pas besoin à ce stade : l’alerte temps réel. Un tableau de bord relu chaque semaine est honnête et suffisant pour une équipe de dix. Ce qui compte à cette taille, c’est la dérive de politique et les nouvelles origines tierces, et cela peut patienter quelques jours. Les alertes commencent en Business, 129,99 €/mois, avec des règles sur les nouvelles origines de script, les pics de rapports, les nouveaux types de violation et le reste des 16 types d’événements, livrées vers Slack, Microsoft Teams, Google Chat, Telegram, e-mail ou webhooks signés, sans plafond mensuel. Business apporte aussi l’API REST et le serveur MCP : c’est à partir de là que conditionner un déploiement au score du scan depuis la CI tient en dix lignes. Le bon moment pour acheter tout cela, c’est quand une astreinte existe pour recevoir la notification. Avant, ces alertes remplissent un canal que personne ne lit.

Pages de paiement : la seule vraie échéance

Si vous encaissez des cartes sur vos propres pages, PCI DSS 6.4.3 et 11.6.1 s’appliquent, obligatoires dans les évaluations depuis avril 2025. Cela impose un inventaire de scripts autorisés par page de paiement et une détection de manipulation avec des preuves acceptables par un auditeur. C’est l’offre Scale, 349,99 €/mois, où vit le module PCI DSS (et la détection de CVE sur vos bibliothèques tierces, que le même auditeur a tendance à demander dans la foulée). C’est la seule étape de cette feuille de route avec une échéance externe : si le paiement est sur votre roadmap, budgétez la ligne avant que l’assesseur ne la réclame.

La feuille de route en une ligne

Outils gratuits et en-tête report-only à zéro revenu. Start avec les premiers clients. Application stricte avant le premier questionnaire, Business quand quelqu’un est d’astreinte, Scale quand les cartes bancaires arrivent. À chaque étape, le navigateur fait la collecte. Votre travail se limite à regarder ce qu’il a trouvé.

Questions fréquentes

À quel moment une startup doit-elle mettre en place une CSP ?

Dès qu’une URL publique existe. Une CSP en report-only coûte un en-tête HTTP, ne peut rien casser côté utilisateur et commence à construire l’historique de trafic dont vous aurez besoin pour écrire une vraie politique. Ce qui peut attendre, c’est l’application stricte et l’outillage payant : ils arrivent avec les premiers clients et le premier questionnaire sécurité d’un grand compte.

Quel est le setup CSP minimal pour une startup en early stage ?

Passer un scanner CSP gratuit sur l’URL de production, corriger ce qui fait tache (unsafe-inline injustifié, sources en wildcard, fautes de frappe dans les directives), puis livrer un en-tête Content-Security-Policy-Report-Only. Vous obtenez de la visibilité sans aucun risque de casser le checkout. Coût total : rien, et à peu près un après-midi.

Une startup a-t-elle besoin d’alertes CSP en temps réel ?

Pas tant que personne n’est là pour les recevoir. Un tableau de bord consulté chaque semaine suffit largement à une équipe de deux à dix personnes. Chez CentralCSP, les règles d’alerte (nouvelle origine de script, pic de rapports, nouveau type de violation et d’autres, vers Slack, Teams, Google Chat, Telegram, e-mail ou webhooks) commencent à l’offre Business, 129,99 €/mois, soit à peu près la taille où une astreinte existe. Avant cela, Start n’a aucune alerte, et c’est voulu.

Les prospects grands comptes vérifient-ils vraiment nos en-têtes de sécurité ?

Oui, et plus tôt que vous ne le pensez. Scanner des en-têtes est gratuit et prend quelques secondes : les équipes sécurité le font avant même le premier rendez-vous, et les questionnaires posent la question CSP noir sur blanc. Arriver à cette discussion avec une politique appliquée et un historique de surveillance change complètement le ton, comparé à un en-tête ajouté la semaine où le questionnaire tombe.