# Vue d'ensemble (/fr/docs/platform/tools)



Les outils notent une configuration à la demande et en conservent le résultat. Trois d'entre eux récupèrent une URL en production et notent ce que la réponse renvoie. Le quatrième note une valeur de politique de sécurité du contenu (CSP) que vous collez, avant qu'elle n'atteigne un serveur.

C'est la moitié à la demande de CentralCSP. Les [Reports](/fr/docs/platform/monitoring) en sont la moitié continue, construite à partir de ce que de vrais navigateurs envoient au sujet de vos pages. Un scan vous dit ce qu'une page sert à cet instant, depuis une seule adresse, sans toucher à la configuration de votre site.

Tous les membres de l'espace de travail peuvent utiliser les quatre outils. Aucun plan ne les débloque et aucun n'est désactivé.

## Les quatre outils [#les-quatre-outils]

| Outil                                                                      | Répond à                                                                               | Récupère une URL |
| -------------------------------------------------------------------------- | -------------------------------------------------------------------------------------- | ---------------- |
| [Scanner CSP](/fr/docs/platform/tools/csp-scanner)                         | Ce que la politique servie par une page en production autorise, et où elle est faible  | Oui              |
| [Scanner d'en-têtes](/fr/docs/platform/tools/security-header-scanner)      | Ce que valent tous les headers de sécurité et tous les cookies de la réponse           | Oui              |
| [Vérificateur de reporting](/fr/docs/platform/tools/reporting-api-checker) | Où le site envoie les reports des navigateurs, et lesquels sont perdus                 | Oui              |
| [Évaluateur CSP](/fr/docs/platform/tools/csp-evaluator)                    | La même relecture de politique, pour une valeur de header que vous n'avez pas déployée | Non              |

Choisissez le scanner en fonction de la question posée. Le scanner CSP limite sa note à la politique, un site avec une bonne politique et aucun autre header obtient donc quand même une bonne note. Le scanner d'en-têtes note toute la réponse, le même site obtient donc une note plus basse. Le vérificateur de reporting limite sa note à la configuration de collecte. **Une note ne se compare qu'à une autre note du même outil.**

## Lancer un scan [#lancer-un-scan]

Les trois scanners partagent un même formulaire et une même page de résultat.

### 1. Saisir l'adresse [#1-saisir-ladresse]

Saisissez un domaine comme `example.com` ou une URL complète. Sans schéma, `https://` est ajouté.

**Suivre les redirections** est activé par défaut, le scan note donc la page sur laquelle l'adresse aboutit. Désactivez l'option pour noter la réponse à l'URL exacte que vous avez saisie, ce qui est utile quand vous vérifiez la redirection elle-même.

### 2. Attendre le résultat [#2-attendre-le-résultat]

Le scan ouvre sa propre page de résultat, qui se rafraîchit jusqu'à ce qu'il aboutisse. La plupart se terminent en quelques secondes, et le scanner abandonne au bout d'une minute environ.

### 3. Lire les scores [#3-lire-les-scores]

Le résultat s'ouvre sur trois scores sur 100.

| Score        | Signification                                                                |
| ------------ | ---------------------------------------------------------------------------- |
| **Global**   | La note principale de l'outil, pondérée sur les vérifications qu'il effectue |
| **Sécurité** | La résistance de la configuration aux attaques côté client                   |
| **Qualité**  | La propreté avec laquelle les headers et les politiques sont définis         |

Un site peut obtenir 96 en qualité et 40 en sécurité en même temps. Cette combinaison veut dire que les headers qu'il envoie sont écrits correctement, et que ceux qui arrêteraient une attaque sont absents.

**Prochaines actions** liste jusqu'à cinq changements concrets, du plus grave au moins grave. Commencez par là.

### 4. Traiter les constats [#4-traiter-les-constats]

La page de résultat comporte trois onglets, plus un quatrième sur deux des outils.

* **Constats.** Chaque problème et chaque recommandation de qualité, du plus grave au moins grave, étiqueté `Critique`, `Élevé`, `Moyen`, `Faible` ou `Info` et classé en Sécurité ou en Qualité. Filtrez sur une classe avec le contrôle à droite. Dépliez un constat pour voir sa recommandation, son impact, un exemple de correction, les headers, directives et valeurs exacts qu'il a signalés, et des liens vers la documentation de référence.
* **En-têtes analysés.** Les headers que le scanner a notés, décomposés directive par directive. Une valeur à l'origine d'un constat est surlignée dans la couleur de sa sévérité, vous voyez donc quel token pose problème dans une longue politique.
* **En-têtes bruts.** Tous les headers de réponse exactement tels que le scanner les a reçus, notés ou non. Les valeurs `Set-Cookie` y sont masquées parce qu'un résultat est partageable. Le [scanner d'en-têtes](/fr/docs/platform/tools/security-header-scanner) affiche plutôt les attributs des cookies dans son propre tableau.
* **Collecte.** Où la réponse envoie les reports des navigateurs, et quels types de report atteignent un point de collecte. Seuls le [scanner d'en-têtes](/fr/docs/platform/tools/security-header-scanner) et le [vérificateur de reporting](/fr/docs/platform/tools/reporting-api-checker) ont cet onglet.

## Ce que vous dit le bandeau de résultat [#ce-que-vous-dit-le-bandeau-de-résultat]

Le bandeau de résultat nomme l'URL que le scanner a fini par analyser, le moment où il s'est exécuté, et la façon dont le serveur a répondu.

* Le statut HTTP renvoyé.
* Le type de contenu, abrégé en un libellé comme `HTML` ou `JSON`.
* Un nombre de redirections, si le scan en a suivi. Survolez-le pour voir la chaîne complète des sauts avec leur statut.
* L'adresse IP vers laquelle le nom d'hôte a été résolu.

Vérifiez cela en premier quand un résultat vous surprend. Un 403 avec une chaîne de redirections signifie en général qu'un filtre anti-bot a répondu à la place de votre site.

## Partager, exporter, rescanner [#partager-exporter-rescanner]

Trois actions se trouvent en haut de chaque résultat de scan.

**Partager** copie un lien public vers le résultat sur `centralcsp.com`. Le lien ne demande aucun compte, toute personne qui le détient peut donc lire la liste des constats et les headers de la page que vous avez scannée. Traitez un résultat comme partageable plutôt que comme confidentiel.

**Exporter** écrit le résultat dans un fichier. Le CSV donne une ligne par constat, avec sa sévérité, sa classe, son code, son titre, sa recommandation et son impact. Le PDF rend le rapport complet pour la vue que l'outil affiche.

**Rescanner** relance la même cible avec le même réglage de redirection, et ouvre le nouveau résultat. L'ancien reste dans votre historique, les deux sont donc comparables côte à côte.

## Votre historique de scans [#votre-historique-de-scans]

Chaque scanner garde son propre historique sur sa propre page, du plus récent au plus ancien, avec la cible, le score global, un compte par sévérité, le statut et la date d'exécution. Sélectionnez une ligne pour rouvrir le résultat complet. Le champ de recherche filtre par cible.

**L'historique est le vôtre, pas celui de l'espace de travail.** Il ne liste jamais les scans d'un autre membre, et un autre membre ne voit jamais les vôtres. Toute personne qui détient un lien de résultat peut toujours lire ce résultat.

L'[évaluateur CSP](/fr/docs/platform/tools/csp-evaluator) n'a pas d'historique. Il ne stocke rien.

## Quand un scan ne trouve rien à noter [#quand-un-scan-ne-trouve-rien-à-noter]

Un scan qui se termine sans note n'est pas la même chose qu'un scan en échec. Le résultat indique le cas que vous avez rencontré.

| Message                                     | Cause                                                               |
| ------------------------------------------- | ------------------------------------------------------------------- |
| L'hôte n'a pas pu être résolu               | Une faute de frappe, ou un nom d'hôte qui n'existe pas publiquement |
| Rien n'a répondu sur les ports web          | L'adresse se résout mais ne sert ni HTTP ni HTTPS                   |
| Un réseau privé ou interne n'est pas scanné | L'adresse se résout vers une plage privée                           |
| Le site n'a pas répondu à temps             | Un timeout                                                          |
| Le site a redirigé trop de fois             | Une boucle de redirection                                           |
| Une protection anti-bot a bloqué le scan    | Une page de challenge a répondu, et le scanner n'a rien noté        |
| Le site a répondu avec un statut d'erreur   | Une réponse 4xx ou 5xx                                              |

Le scanner s'exécute depuis l'internet public. Un site joignable uniquement à l'intérieur de votre réseau, sur une plage d'IP privée ou derrière un VPN ne peut pas être scanné du tout, et aucune allowlist n'y change quoi que ce soit. Exposez publiquement un nom d'hôte de préproduction, ou passez plutôt la valeur de la politique à l'[évaluateur CSP](/fr/docs/platform/tools/csp-evaluator).

## Si un pare-feu bloque le scanner [#si-un-pare-feu-bloque-le-scanner]

Les scans arrivent depuis un ensemble fixe d'adresses. Un pare-feu applicatif web (WAF), un limiteur de débit ou un filtre anti-bot qui leur oppose un challenge produit un résultat `challenge`, un 403, ou un résultat qui ne signale aucun header sur un site dont vous savez qu'il en envoie.

Autorisez le scanner en HTTP et HTTPS entrants avant de signaler un scan comme erroné. Les adresses actuelles et les symptômes d'un blocage sont sur [Adresse IP du scanner](/fr/docs/platform/security/scanner-ip). L'API renvoie la même liste depuis `GET /v1/workspaces/{workspaceId}/scans/ips`, un jeu de règles que vous maintenez automatiquement peut donc la lire plutôt que d'être modifié à la main.

L'autorisation ne concerne que le trafic de scan entrant. Les reports des navigateurs arrivent depuis les adresses de vos visiteurs et ne sont affectés ni dans un sens ni dans l'autre.

## Limites [#limites]

Les scans sont plafonnés par personne, un membre ne peut donc pas épuiser le budget d'un collègue, et appartenir à deux espaces de travail ne donne pas deux budgets.

| Action                                                     | Limite                     |
| ---------------------------------------------------------- | -------------------------- |
| Scans qui produisent un résultat                           | 100 par jour               |
| Tentatives de scan, y compris celles que le scanner refuse | 300 par jour               |
| Scans démarrés                                             | 10 par minute              |
| Exports PDF                                                | 10 par minute, 50 par jour |
| Évaluations de politique                                   | 30 par minute              |

## Étapes suivantes [#étapes-suivantes]

* [Scanner CSP](/fr/docs/platform/tools/csp-scanner)
* [Scanner d'en-têtes](/fr/docs/platform/tools/security-header-scanner)
* [Vérificateur de reporting](/fr/docs/platform/tools/reporting-api-checker)
* [Évaluateur CSP](/fr/docs/platform/tools/csp-evaluator)
* [Connecter votre site](/fr/docs/platform/websites/connect-your-site) pour collecter les reports en continu
* [Référence Content Security Policy](/fr/docs/web-security/policies/content-security-policy) et [référence des headers de sécurité](/fr/docs/web-security/security-headers) pour ce que chaque contrôle évalue
