Changelog
CentralCSP Team ·
Dernière mise à jour:
Aujourd'hui, nous remplaçons le site, le dashboard et la documentation CentralCSP par une nouvelle version, et nos offres évoluent. Si vous êtes déjà client, votre plan, votre tarif et vos endpoints de reporting ne changent pas. Vous vous connectez désormais sur app.centralcsp.com.
CentralCSP a commencé comme un outil de reporting pour la politique de sécurité du contenu (CSP). Vous ajoutiez un header, nous récupérions les rapports de violation, et nous vous aidions à en tirer une politique. C'est toujours le cœur du produit. Mais le produit ne s'arrête plus au reporting CSP, il couvre la sécurité côté client, c'est-à-dire tout ce que les navigateurs de vos utilisateurs peuvent vous apprendre sur votre site. L'ancienne plateforme n'était pas taillée pour ça.
Nous l'avons donc reconstruite, et pas seulement pour accepter de nouveaux types de rapports. La nouvelle plateforme ingère et agrège tous les types de rapports, avec de meilleures performances sur les gros volumes. Elle tourne entièrement dans l'UE, en France chez OVH, et son interface a été repensée, plus lisible et plus rapide à utiliser. Le site, le dashboard et la documentation reposent tous sur la même base, une plateforme de sécurité côté client bâtie sur la Reporting API du navigateur.
Ce qui est sorti le 13 septembre
- Un nouveau dashboard sur app.centralcsp.com, conçu autour de tous les types de rapports navigateur, pas seulement CSP.
- La surveillance de 12 types de rapports navigateur, avec le header unique que vous envoyez déjà.
- Des alertes sur six canaux, avec des règles personnalisées et sans quota mensuel.
- Technologies, un SBOM côté client avec détection de version et de CVE, sur les plans Scale et Enterprise.
- Un module PCI DSS v4 refait, avec la surveillance des pages de paiement et des exports de preuves prêts à remettre à votre auditeur.
- Deux systèmes de rôles et un contrôle des accès par site, pour que chacun ne voie que les sites sur lesquels il travaille.
- Une API REST complète et un serveur MCP intégré, pour que vos agents fassent tout ce que vous faites à la main dans l'interface.
- Un nouveau site de documentation et un nouveau site web, le tout en anglais et en français.
- Sept outils gratuits utilisables sans compte, dont le scanner et l'évaluateur CSP refaits et trois nouveaux outils.
- De nouveaux plans, Start, Business et Scale. Les clients actuels conservent leur plan et leur tarif.
- Les quotas de rapports repartent de zéro pour chaque workspace, septembre démarre donc à neuf sur la nouvelle plateforme.
Nouvelles fonctionnalités
Chaque fonctionnalité ci-dessous renvoie vers la documentation qui la détaille.
Un seul header, tous les types de rapports
L'ancien CentralCSP ingérait deux types de rapports, les violations CSP et les hashes de scripts. La nouvelle section Rapports en ingère 12, avec le header Reporting-Endpoints que vous avez déjà en production :
Reporting-Endpoints: default="https://MyEndpoint.report.centralcsp.com"Les 12 types, chacun avec son dashboard et ses filtres :
- Violations CSP, ce que vos pages chargent et que la politique n'autorise pas.
- Hashes CSP, chaque script qui s'exécute sur une page, et s'il a changé.
- Violations Integrity, les scripts chargés sans vérification d'intégrité.
- Violations Permissions-Policy, les fonctionnalités du navigateur que vos pages utilisent encore.
- Violations Document-Policy, les anciennes API que vos documents appellent encore.
- Dépréciations, le code qu'une prochaine version de navigateur cassera.
- Interventions, ce que le navigateur a modifié de lui-même.
- Crashs, les pages qui font planter l'onglet.
- Rapports Connection-Allowlist, les destinations vers lesquelles vos pages se connectent.
- Violations COEP, les ressources cross-origin qui empêchent l'isolation.
- Violations COOP, les authentifications en popup qu'une politique d'opener casserait.
- Erreurs réseau (NEL), les échecs de requête que vos logs serveur ne voient jamais. NEL fait exception, il exige le header historique
Report-Toen plus deReporting-Endpoints.
Chaque payload brut arrive dans l'Explorer, quel que soit son type.
L'idée est simple. Vos logs serveur s'arrêtent à votre serveur. Ces rapports sont le seul signal qui vienne des navigateurs de vos utilisateurs, et les violations CSP n'en sont qu'une partie. Si un script de checkout change, si un service tiers se met à échouer, ou si une page fait planter le navigateur, le navigateur le signale. Nous récupérons désormais l'ensemble.
Documentation : Rapports pour le produit, Types de rapports pour les standards sous-jacents.
Des alertes adaptées à votre stack
L'ancien système d'alertes couvrait Slack, Teams, l'email et les webhooks, avec trois familles de règles et un quota d'alertes mensuel par plan. Le nouveau envoie sur six canaux :
Derrière eux, 16 types de règles couvrent tous les types de rapports : nouvelle origine sur une page, changement de hash d'un script, pic de violations, nouvelle CVE dans une bibliothèque chargée par vos visiteurs, changement sur une page de paiement, entre autres.
Chaque envoi est enregistré dans Deliveries : vous voyez ce qui s'est déclenché, où l'alerte est partie, et si le canal l'a acceptée. Les quotas d'alertes disparaissent. Sur les plans qui incluent les alertes, elles sont illimitées.
Documentation : Alerting, Démarrer, Règles, Canaux.
Savoir quels scripts s'exécutent chez vos visiteurs
L'inventaire de scripts liste chaque script observé sur vos pages de paiement, avec les pages où il apparaît et l'historique complet de son hash. Quand un script justifié change, il revient en revue. Pour en savoir plus, consultez la page supply-chain ou l'article sur l'inventaire de scripts.
Documentation : Inventaire de scripts, Hashes CSP.
Technologies, un SBOM côté client avec détection de CVE
Le nombre de vulnérabilités publiées augmente chaque année, et la recherche de vulnérabilités assistée par l'IA accélère encore le rythme. Corriger ne sert à rien si vous ne savez pas ce qui tourne, et le côté client est justement la partie que la plupart des équipes ne savent pas lister : les bibliothèques dans vos bundles, les copies sur CDN, et les scripts qu'un tag manager injecte sur chaque page.
Technologies tient cette liste pour vous. C'est un inventaire logiciel (SBOM) des bibliothèques JavaScript que les navigateurs de vos visiteurs chargent, construit à partir des hashes que les navigateurs remontent déjà, sans crawler ni agent. Chaque version de bibliothèque porte son statut de cycle de vie (à jour, pas à jour, dormante ou obsolète) et les CVE qui la concernent, avec la sévérité, la plage de versions affectées et le fichier de script qui la transporte.
Deux règles d'alerte l'accompagnent. New vulnerability se déclenche quand un avis est publié pour une version déjà en production, au-dessus d'une sévérité minimale que vous choisissez. Outdated or deprecated version se déclenche quand une bibliothèque prend du retard ou cesse d'être maintenue, pour que la mise à jour arrive avant le prochain avis plutôt qu'après. Exportez l'inventaire en CSV, ou interrogez-le par l'API et l'outil MCP list_technologies.
Technologies est inclus dans les plans Scale et Enterprise.
Documentation : Technologies, Démarrer, Examiner une technologie. Pour aller plus loin, lisez comment détecter les bibliothèques JavaScript vulnérables sur un site en production et quelles versions de jQuery sont vulnérables.
Les preuves PCI DSS v4, reconstruites
Le module PCI DSS est désormais un espace de conformité à part entière. Vous déclarez vos pages de paiement, la plateforme inventorie les scripts qui s'y exécutent, puis vous autorisez et justifiez chacun d'eux. Quand un script justifié change, le changement est signalé pour être revu et peut déclencher une alerte. Les preuves pour les exigences 6.4.3 et 11.6.1 s'exportent en CSV et en PDF, dans un format écrit pour la personne qui va les lire, votre évaluateur.
Notre position ne change pas. CentralCSP vous aide à respecter 6.4.3 et 11.6.1 en produisant les preuves. Il ne certifie pas la conformité. Le module est inclus dans les plans Scale et Enterprise.
Documentation : PCI DSS, Démarrer, Export de preuves.
Rôles, groupes et accès par site
Le contrôle des accès a été reconstruit autour de deux systèmes de rôles indépendants :
- Les rôles workspace (Owner, Admin, Member) décident qui administre le compte, ses membres, ses clés API et sa facturation.
- Les rôles website (Viewer, Analyst, Manager, Admin) décident de ce qu'une personne peut faire sur un site donné. Ils s'attribuent site par site dans Paramètres > Contrôle des accès.
L'accès n'est donc plus tout ou rien. Une agence n'a le rôle Analyst que sur le site dont elle s'occupe. Une équipe paiement a Manager sur le site de checkout, et rien d'autre. Plutôt que d'attribuer les rôles site par site et personne par personne, réunissez les gens dans un groupe et donnez un rôle à ce groupe sur le site. L'arrivée d'un nouveau membre tient alors en une seule action, et toutes les attributions restent visibles au même endroit, ainsi que dans le journal d'audit.
Documentation : Rôles et permissions, Groupes, Accès aux sites.
Une API, et un serveur MCP
Tout ce que fait le dashboard passe désormais par une API REST : sites, rapports, inventaire de scripts, métriques, règles d'alerte, membres et journal d'audit.
S'y ajoute un serveur MCP intégré, pour que Claude Code, Cursor ou n'importe quel client MCP puisse interroger vos rapports, inspecter votre inventaire de scripts et gérer vos règles d'alerte avec des tokens à portée limitée et révocables. La référence API et MCP couvre les deux, inclus à partir du plan Business.
Documentation : API et MCP, Démarrer, Clés API.
Une nouvelle documentation, et tout en français
La documentation a désormais son propre site, en trois sections :
- Platform, le fonctionnement du produit.
- Web Security, les standards eux-mêmes : la Reporting API, CSP et chacune de ses directives, COOP, COEP, Permissions-Policy, NEL et le reste.
- API et MCP, la référence.
Le blog passe de /articles à /blog.
Le site, le dashboard et la documentation sont désormais entièrement disponibles en français. Toutes les données sont hébergées en France chez OVH et ne quittent jamais l'UE.
Outils gratuits, refaits et enrichis
Sept outils fonctionnent sur n'importe quelle URL publique, sans compte. Le scanner et l'évaluateur ont été reconstruits sur le même moteur d'analyse que la plateforme : ils vérifient plus que le seul header CSP et expliquent chaque constat au lieu de se contenter de lui donner une note. Trois outils sont nouveaux.
Scanner CSP
Pointez le scanner CSP vers une URL en production. Il lit la politique que la page sert réellement, headers et balises <meta>, et la passe en revue directive par directive : ce que chacune autorise, où la politique se rabat sur default-src, quelles sources l'élargissent, et quelles faiblesses ('unsafe-inline', wildcards, un CDN autorisé qui héberge un contournement) un attaquant pourrait exploiter. Lancez-le sur votre propre site avant et après un changement, ou sur une page que vous n'avez pas écrite.
Évaluateur CSP
L'évaluateur CSP fait la même revue sur une politique que vous collez, bien avant qu'elle n'arrive en production. Mêmes vérifications, mêmes sévérités, rien à déployer. Utilisez l'évaluateur pendant que vous rédigez une politique, et le scanner une fois qu'elle est déployée.
Scanner de security headers
Nouveau. Le scanner de security headers évalue chaque header de sécurité qu'une URL renvoie, pas seulement CSP : Strict-Transport-Security, X-Content-Type-Options, Referrer-Policy, Cross-Origin-Resource-Policy, les attributs de cookies, sans oublier les headers dépréciés et ceux qui divulguent des informations, que vous devriez supprimer. Chaque résultat renvoie vers la référence des headers, qui explique contre quoi il protège et quelle valeur définir.
Vérificateur Reporting API
Nouveau. Le vérificateur Reporting API répond à une seule question : le reporting est-il vraiment branché ? Il vérifie que Reporting-Endpoints (ou l'ancien Report-To) est présent et bien formé, et que le groupe d'endpoints désigné par votre politique y figure bien. Lancez-le après avoir déployé le header, plutôt que d'attendre des rapports qui n'arriveront jamais.
Comparez votre site
Nouveau. L'outil Compare your site situe votre configuration par rapport au jeu de données de notre rapport annuel State of the Web, construit à partir de 521 442 domaines scannés. Vous voyez où vous vous situez par rapport à votre secteur, de quoi dire à un décideur où vous en êtes, et pas seulement ce qui vous manque.
Générateurs de hash et extension
Le générateur de hash CSP produit la valeur 'sha256-...' qui autorise un script ou un style inline, et le générateur SRI produit la valeur integrity d'une URL de script ou de feuille de style. L'extension Chrome applique une politique en local sur de vraies pages, pour que vous voyiez ce qu'elle bloquerait avant de la déployer.
De nouveaux plans
Les anciens plans Starter, Advanced, Pro et Corporate ne sont plus commercialisés. La nouvelle gamme compte trois plans en libre-service, plus Enterprise, tarifés en euros, avec une facturation annuelle à dix fois le prix mensuel (deux mois offerts). La comparaison complète est sur la page des tarifs.
| Plan | Prix | Rapports par mois | Sites web | Utilisateurs |
|---|---|---|---|---|
| Start | 39,99 €/mois | 250 000 | 3 | 5 |
| Business | 129,99 €/mois | 2 000 000 | 10 | 25 |
| Scale | 349,99 €/mois | 10 000 000 | 30 | 100 |
| Enterprise | Sur devis | Sur mesure | Sur mesure | Sur mesure |
Le ticket d'entrée est plus élevé que celui de l'ancien plan Starter, mais le plan d'entrée est bien plus large :
- Start inclut 250 000 rapports par mois là où Starter en incluait 15 000, cinq utilisateurs au lieu d'un, les 12 types de rapports et l'inventaire de scripts.
- Business ajoute l'API, le serveur MCP et les alertes illimitées.
- Scale ajoute le module PCI DSS v4, Technologies avec la détection de CVE, le SSO et le journal d'audit.
Ce qui reste identique sur tous les plans :
- La configuration à un seul header et les sous-domaines de reporting personnalisés.
- Le builder de politique et les scans illimités.
- La rétention de 90 jours et l'hébergement dans l'UE.
Si vous êtes déjà client
Votre plan et votre prix ne changent pas
Rien ne change sur votre facture. Votre plan actuel, votre prix, vos quotas et vos fonctionnalités sont conservés tant que vous gardez votre abonnement. Les nouveaux plans s'appliquent aux inscriptions à partir du 13 septembre.
Vous profitez aussi de la nouvelle plateforme. Votre plan garde toutes les fonctionnalités qu'il inclut aujourd'hui et récupère les 12 types de rapports, avec leurs dashboards et l'Explorer, dès votre première connexion. Les fonctionnalités arrivées avec les nouveaux plans, comme le serveur MCP ou le module PCI DSS v4, restent liées à la nouvelle gamme. Pour y accéder, vous pouvez changer de plan depuis la page de facturation.
Votre quota de rapports repart de zéro
Nous avons remis le compteur de rapports à zéro pour chaque workspace au moment de la sortie. Ce que vous aviez déjà consommé ce mois-ci sur votre limite mensuelle de rapports ne compte plus, septembre repart donc de 0 sur la nouvelle plateforme.
Votre limite, elle, ne change pas. Seul le compteur est réinitialisé, c'est une opération unique liée à cette version, et il recommence à se réinitialiser le premier de chaque mois à partir d'octobre. Vous voyez où vous en êtes dans Paramètres > Utilisation, décrit dans Utilisation du workspace.
Vos données et vos endpoints sont migrés
Votre compte, vos sites web, vos rapports historiques, vos politiques et vos règles d'alerte sont migrés automatiquement. Vos endpoints de reporting continuent de fonctionner tels quels, il n'y a rien à redéployer. Seule différence visible, vous vous connectez désormais sur app.centralcsp.com.
Les connexions SSO doivent être reconfigurées
Si votre workspace se connecte en SSO, la connexion doit être reconfigurée sur la nouvelle plateforme. Nous avons contacté directement chaque client concerné avant la sortie, donc dans la plupart des cas c'est déjà fait.
Si le SSO pose problème après la migration, une connexion qui échoue ou un utilisateur qui arrive sans ses accès habituels, écrivez-nous et nous corrigerons le problème.
Questions fréquentes
Quels sont les nouveaux plans CentralCSP ?
Start, Business et Scale, plus Enterprise sur devis. Le tableau de comparaison complet est sur la page des tarifs.
Mon prix va-t-il changer ?
Non. Les abonnements en cours conservent leur prix et leurs quotas actuels, sans limite de durée. Si vous voulez passer sur les nouveaux plans, le changement se fait depuis la page de facturation, et il est définitif.
Dois-je changer mon header de reporting ?
Non. Votre endpoint et votre sous-domaine personnalisé continuent de fonctionner exactement comme avant.
Dois-je faire quelque chose pour le SSO ?
Seulement si nous vous avons contacté. Les connexions SSO sont reconfigurées sur la nouvelle plateforme, et chaque client concerné a été prévenu avant la sortie. Si la connexion par SSO ne fonctionne pas, contactez-nous.
Où sont passés les docs et les anciens articles ?
La documentation a son propre site et le blog est passé de /articles à /blog. Les anciennes URL des articles et de la documentation redirigent vers leurs nouvelles adresses, vos favoris et vos liens continuent donc de fonctionner.
Puis-je passer à un nouveau plan ?
Oui, depuis la page de facturation du dashboard. Regardez d'abord ce que vous y gagneriez sur la page des tarifs, car vous ne pourrez pas revenir à un plan qui n'est plus commercialisé.
Mon quota de rapports a-t-il été réinitialisé ?
Oui. Chaque workspace démarre ce mois-ci à zéro rapport consommé, quoi qu'il ait consommé avant la sortie. Votre limite mensuelle reste la même, et les réinitialisations mensuelles habituelles reprennent en octobre.
Mes données sont-elles affectées par la migration ?
Non. Les rapports, les politiques et les paramètres sont migrés automatiquement, et la rétention reste de 90 jours. Les données sont hébergées en France chez OVH.
La suite
Cette version est une base, une seule plateforme pour tous les signaux que les navigateurs remontent sur votre site. Nous allons continuer à construire dessus : de nouveaux types de rapports au fur et à mesure que les navigateurs les publient, une analyse plus poussée, et plus de preuves pour les personnes à qui vous rendez des comptes.
Connectez-vous sur app.centralcsp.com pour retrouver vos sites sur la nouvelle plateforme, ou démarrez un essai gratuit si vous nous découvrez. Si quelque chose semble anormal après la migration, contactez-nous et nous le corrigerons.