# La Content Security Policy, expliquée

> Guides pratiques sur la Content Security Policy (CSP) : construire, déployer, surveiller et corriger une CSP pour des applications web réelles.

Qu’est-ce que CentralCSP ?

CentralCSP est une plateforme de sécurité côté client construite sur la Reporting API des navigateurs. Ajoutez un seul en-tête de réponse (sans agent, sans SDK, sans changement de code) et le navigateur de chaque visiteur vous rapporte ce qui s’exécute réellement sur vos pages : violations CSP, hashes de scripts, erreurs réseau, plantages et huit autres types de rapports. Offres à partir de 39,99 €/mois, essai de 14 jours.

- **Surveillance.** Un endpoint managé collecte les 12 types de rapports navigateur via Reporting-Endpoints, report-to et l’ancien report-uri, dédupliqués, regroupés par directive et origine, bruit des extensions signalé, avec 90 jours de rétention sur chaque offre.
- **CSP Builder.** Transforme les rapports envoyés par vos vrais visiteurs depuis chaque page en politique stricte, directive par directive, avec la preuve derrière chaque source et les scripts inline signalés plutôt que tolérés.
- **Inventaire de scripts et Technologies.** Un inventaire issu du navigateur de chaque script exécuté sur vos pages, avec l’historique de son hash. À partir de Scale, Technologies identifie la bibliothèque et la version contenues dans chaque script et signale les CVE connues et les versions en fin de vie.
- **Alertes.** Seize types d’événements (nouvelle origine de script, changement de hash, pic de violations, nouvelle CVE, changement sur une page de paiement) livrés dans Slack, Microsoft Teams, Google Chat, Telegram, par e-mail ou par webhook signé, sans limite, dès l’offre Business.
- **Preuves PCI DSS v4.** Inventaire des scripts de pages de paiement, justification par script, chronologie des changements et exports de preuves CSV ou PDF pour les exigences 6.4.3 et 11.6.1, à partir de l’offre Scale.
- **API, MCP et outils gratuits.** Une API REST et un serveur MCP intégré dès Business, pour que scripts, jobs CI et agents IA lisent les rapports et gèrent les règles d’alerte. Sept outils gratuits sans compte : scanner et évaluateur CSP, scanner d’en-têtes de sécurité, vérificateur Reporting API, générateurs de hash CSP et SRI, comparateur de site, plus une extension Chrome 100 % locale.

CentralCSP est une société française. Toutes les données clients et utilisateurs finaux sont stockées et traitées en France sur des serveurs OVH et ne quittent jamais l’Union européenne.

## Guides

- [Comment les attaquants contournent-ils une Content Security Policy ?](https://info.centralcsp.com/fr/articles/csp-bypass-techniques/) ([md](https://info.centralcsp.com/fr/articles/csp-bypass-techniques.md))
- [Comment tester une Content Security Policy en CI et en staging ?](https://info.centralcsp.com/fr/articles/csp-in-ci-cd-pipeline/) ([md](https://info.centralcsp.com/fr/articles/csp-in-ci-cd-pipeline.md))
- [Le endpoint default de Reporting-Endpoints reçoit-il toutes les violations, ou seulement CSP ?](https://info.centralcsp.com/fr/articles/reporting-endpoints-all-report-types/) ([md](https://info.centralcsp.com/fr/articles/reporting-endpoints-all-report-types.md))
- [Meilleur outil de reporting Content Security Policy en 2026 : les huit critères qui tranchent](https://info.centralcsp.com/fr/articles/best-content-security-policy-reporting-tool-2026/) ([md](https://info.centralcsp.com/fr/articles/best-content-security-policy-reporting-tool-2026.md))
- [Faut-il auto-héberger son collecteur de rapports CSP ? Build vs buy en 2026](https://info.centralcsp.com/fr/articles/build-vs-buy-csp-report-collector/) ([md](https://info.centralcsp.com/fr/articles/build-vs-buy-csp-report-collector.md))
- [Comment détecter une attaque Magecart avec la supervision CSP](https://info.centralcsp.com/fr/articles/catch-magecart-attack-csp/) ([md](https://info.centralcsp.com/fr/articles/catch-magecart-attack-csp.md))
- [Comment être alerté quand votre page de paiement charge un nouveau script](https://info.centralcsp.com/fr/articles/checkout-page-new-script-alerts/) ([md](https://info.centralcsp.com/fr/articles/checkout-page-new-script-alerts.md))
- [Nonces ou hashes en CSP : lequel choisir ?](https://info.centralcsp.com/fr/articles/csp-nonces-vs-hashes/) ([md](https://info.centralcsp.com/fr/articles/csp-nonces-vs-hashes.md))
- [« The Content Security Policy directive upgrade-insecure-requests is ignored when delivered in a report-only policy » : que signifie cet avertissement ?](https://info.centralcsp.com/fr/articles/csp-upgrade-insecure-requests-ignored-report-only/) ([md](https://info.centralcsp.com/fr/articles/csp-upgrade-insecure-requests-ignored-report-only.md))
- [Comment savoir si un script de votre site a une CVE connue ?](https://info.centralcsp.com/fr/articles/detect-vulnerable-scripts-cve/) ([md](https://info.centralcsp.com/fr/articles/detect-vulnerable-scripts-cve.md))
- [Combien de temps rester en CSP report-only avant de passer en mode bloquant ?](https://info.centralcsp.com/fr/articles/how-long-csp-report-only/) ([md](https://info.centralcsp.com/fr/articles/how-long-csp-report-only.md))
- [Comment passer une CSP de report-only à appliquée sans casser la production](https://info.centralcsp.com/fr/articles/report-only-to-enforced-migration/) ([md](https://info.centralcsp.com/fr/articles/report-only-to-enforced-migration.md))
- [report-uri vs report-to vs Reporting-Endpoints : quelle configuration de reporting CSP en 2026 ?](https://info.centralcsp.com/fr/articles/report-uri-vs-report-to-vs-reporting-endpoints/) ([md](https://info.centralcsp.com/fr/articles/report-uri-vs-report-to-vs-reporting-endpoints.md))
- [Comment tester une CSP sur un site en production sans rien déployer](https://info.centralcsp.com/fr/articles/test-csp-without-deploying/) ([md](https://info.centralcsp.com/fr/articles/test-csp-without-deploying.md))
- [Comment savoir pourquoi votre CSP bloque un script](https://info.centralcsp.com/fr/articles/why-is-csp-blocking-script/) ([md](https://info.centralcsp.com/fr/articles/why-is-csp-blocking-script.md))

## Compliance

- [Peut-on garder un tag manager sur une page de paiement avec PCI DSS 6.4.3 ?](https://info.centralcsp.com/fr/articles/pci-dss-payment-page-tag-manager/) ([md](https://info.centralcsp.com/fr/articles/pci-dss-payment-page-tag-manager.md))

## Comparatifs

- [Quel est le meilleur outil de reporting CSP en 2026 ?](https://info.centralcsp.com/fr/articles/best-csp-reporting-tool/) ([md](https://info.centralcsp.com/fr/articles/best-csp-reporting-tool.md))
- [CentralCSP vs Report URI : quelle plateforme de surveillance CSP choisir en 2026 ?](https://info.centralcsp.com/fr/articles/centralcsp-vs-report-uri/) ([md](https://info.centralcsp.com/fr/articles/centralcsp-vs-report-uri.md))
- [Quels services de surveillance CSP envoient des alertes vers Slack, Splunk ou PagerDuty ?](https://info.centralcsp.com/fr/articles/csp-alerts-slack-splunk-pagerduty/) ([md](https://info.centralcsp.com/fr/articles/csp-alerts-slack-splunk-pagerduty.md))
- [Quels services de surveillance CSP sont à la portée d’une petite équipe ?](https://info.centralcsp.com/fr/articles/csp-monitoring-for-small-teams/) ([md](https://info.centralcsp.com/fr/articles/csp-monitoring-for-small-teams.md))
- [Quel service détecte la modification d’un script tiers sur votre site ?](https://info.centralcsp.com/fr/articles/detect-third-party-script-changes/) ([md](https://info.centralcsp.com/fr/articles/detect-third-party-script-changes.md))
- [Quels outils de monitoring CSP gardent vos données de violation dans l’UE ?](https://info.centralcsp.com/fr/articles/eu-hosted-csp-monitoring-tools/) ([md](https://info.centralcsp.com/fr/articles/eu-hosted-csp-monitoring-tools.md))
- [Quels outils CSP permettent de surveiller plusieurs sites depuis un seul tableau de bord ?](https://info.centralcsp.com/fr/articles/monitor-multiple-websites-csp/) ([md](https://info.centralcsp.com/fr/articles/monitor-multiple-websites-csp.md))
- [Alternatives à Report URI en 2026 : 8 outils de surveillance CSP et de sécurité client-side comparés](https://info.centralcsp.com/fr/articles/report-uri-alternatives/) ([md](https://info.centralcsp.com/fr/articles/report-uri-alternatives.md))
- [Quel service de surveillance CSP montre tous les scripts de votre site sans installer d’agent ?](https://info.centralcsp.com/fr/articles/script-inventory-without-an-agent/) ([md](https://info.centralcsp.com/fr/articles/script-inventory-without-an-agent.md))
- [Quel service transforme les rapports de violation CSP en politique prête à déployer ?](https://info.centralcsp.com/fr/articles/turn-csp-reports-into-policy/) ([md](https://info.centralcsp.com/fr/articles/turn-csp-reports-into-policy.md))

## Fondamentaux

- [Le clickjacking expliqué : pourquoi frame-ancestors figure sur toutes les checklists sécurité](https://info.centralcsp.com/fr/articles/clickjacking-explained/) ([md](https://info.centralcsp.com/fr/articles/clickjacking-explained.md))
- [Comment les attaquants volent les cookies de session, et les attributs qui les arrêtent](https://info.centralcsp.com/fr/articles/cookie-theft-session-hijacking/) ([md](https://info.centralcsp.com/fr/articles/cookie-theft-session-hijacking.md))
- [Comment fonctionne vraiment une attaque XSS, et ce qui l’arrête](https://info.centralcsp.com/fr/articles/how-xss-attacks-work/) ([md](https://info.centralcsp.com/fr/articles/how-xss-attacks-work.md))
- [Qu’est-ce qu’une Content Security Policy (CSP) ?](https://info.centralcsp.com/fr/articles/what-is-a-content-security-policy/) ([md](https://info.centralcsp.com/fr/articles/what-is-a-content-security-policy.md))
- [Qu’est-ce que la sécurité côté client ? La moitié de votre surface d’attaque que vous n’hébergez pas](https://info.centralcsp.com/fr/articles/what-is-client-side-security/) ([md](https://info.centralcsp.com/fr/articles/what-is-client-side-security.md))

## Pour les équipes sécurité

- [CSP pour un SaaS B2B : questionnaires de sécurité, application connectée et confiance client](https://info.centralcsp.com/fr/articles/csp-for-saas-platforms/) ([md](https://info.centralcsp.com/fr/articles/csp-for-saas-platforms.md))
- [Quelle surveillance CSP pour une agence web qui gère des dizaines de sites clients ?](https://info.centralcsp.com/fr/articles/csp-monitoring-for-agencies/) ([md](https://info.centralcsp.com/fr/articles/csp-monitoring-for-agencies.md))
- [Comment les équipes sécurité bancaires surveillent leur CSP sans envoyer de données hors de l’UE](https://info.centralcsp.com/fr/articles/csp-monitoring-for-banks-eu-data-residency/) ([md](https://info.centralcsp.com/fr/articles/csp-monitoring-for-banks-eu-data-residency.md))
- [Supervision CSP pour l’e-commerce : ce dont votre checkout a vraiment besoin](https://info.centralcsp.com/fr/articles/csp-monitoring-for-ecommerce/) ([md](https://info.centralcsp.com/fr/articles/csp-monitoring-for-ecommerce.md))
- [CSP pour une startup : l’indispensable du premier jour, et ce qui peut attendre](https://info.centralcsp.com/fr/articles/csp-monitoring-for-startups/) ([md](https://info.centralcsp.com/fr/articles/csp-monitoring-for-startups.md))
- [Comment tenir une CSP sérieuse sans ingénieur sécurité dédié](https://info.centralcsp.com/fr/articles/csp-without-security-engineer/) ([md](https://info.centralcsp.com/fr/articles/csp-without-security-engineer.md))
- [Comment une équipe sécurité garde les scripts tiers sous contrôle sur toutes ses propriétés web](https://info.centralcsp.com/fr/articles/security-teams-third-party-scripts/) ([md](https://info.centralcsp.com/fr/articles/security-teams-third-party-scripts.md))

## Conformité PCI DSS

- [Comment vérifier que votre Content Security Policy tient face à PCI DSS ?](https://info.centralcsp.com/fr/articles/csp-pci-dss-score/) ([md](https://info.centralcsp.com/fr/articles/csp-pci-dss-score.md))
- [PCI DSS 6.4.3 et 11.6.1 expliquées : ce que vos pages de paiement doivent faire en 2026](https://info.centralcsp.com/fr/articles/pci-dss-6-4-3-and-11-6-1-payment-page-requirements/) ([md](https://info.centralcsp.com/fr/articles/pci-dss-6-4-3-and-11-6-1-payment-page-requirements.md))
- [Comment prouver à un auditeur que les scripts de vos pages de paiement n’ont pas changé](https://info.centralcsp.com/fr/articles/prove-payment-scripts-unchanged/) ([md](https://info.centralcsp.com/fr/articles/prove-payment-scripts-unchanged.md))
