# Évaluateur CSP (/fr/docs/platform/tools/csp-evaluator)



L'évaluateur CSP note une [politique de sécurité du contenu (CSP)](/fr/docs/web-security/policies/content-security-policy) que vous collez. C'est la même analyse que celle du [scanner CSP](/fr/docs/platform/tools/csp-scanner), appliquée à une valeur qui n'est pas encore déployée.

Rien n'est récupéré et rien n'est stocké. Il n'y a pas d'historique de scans, pas de lien de résultat et pas d'export. Fermez la page et l'analyse disparaît.

Utilisez-le pendant que vous rédigez ou durcissez une politique, quand vous voulez savoir ce que fait un changement avant qu'il n'atteigne un visiteur.

## Évaluer une politique [#évaluer-une-politique]

1. Ouvrez **Outils** > **Évaluateur CSP**.
2. Collez la **valeur** du header dans le champ, sans le nom du header. Par exemple `default-src 'self'; script-src 'self' 'report-sample'`.
3. Sélectionnez **Évaluer la politique**.

Si la valeur ne peut pas être lue comme une politique, l'évaluateur le dit et ne note rien. Tout ce qu'il arrive à analyser revient sous forme de constats plutôt que d'erreur, une politique avec des fautes obtient donc quand même un score.

## Ce que vous obtenez [#ce-que-vous-obtenez]

**Un score de politique** sur 100, avec le détail Sécurité et Qualité décrit dans la [vue d'ensemble des outils](/fr/docs/platform/tools), et jusqu'à cinq prochaines actions.

**Des constats** classés par sévérité, chacun se dépliant sur sa recommandation, son impact, un exemple, les directives et valeurs exactes qu'il a signalées, et des liens vers la documentation de référence.

**La politique analysée**, c'est-à-dire la valeur décomposée en directives et en puces de valeur, chaque valeur signalée étant surlignée dans la couleur de sa sévérité. C'est le moyen le plus rapide de trouver le token qui affaiblit une longue politique.

## Ce qu'il ne peut pas voir [#ce-quil-ne-peut-pas-voir]

L'évaluateur note la valeur de la politique isolément. Il n'a ni page ni autres headers, il ne peut donc juger rien de ce qui en dépend :

* Si un nonce est réellement unique par réponse, ou s'il est réutilisé d'une requête à l'autre.
* Si les hôtes que vous avez autorisés servent bien ce que vous attendez.
* Si un header [Integrity-Policy](/fr/docs/web-security/policies/integrity-policy) appuie une allowlist d'origines avec Subresource Integrity.
* Si une directive [`report-to`](/fr/docs/web-security/policies/content-security-policy/directives/report-to) nomme un endpoint que la réponse déclare, et si cet endpoint répond.

Pour cela, déployez la politique et lancez le [scanner CSP](/fr/docs/platform/tools/csp-scanner) ou le [scanner d'en-têtes](/fr/docs/platform/tools/security-header-scanner) sur la page en production. Un ordre raisonnable consiste à rédiger ici, à déployer en [`Content-Security-Policy-Report-Only`](/fr/docs/web-security/policies/content-security-policy/report-only), puis à scanner.

## Étapes suivantes [#étapes-suivantes]

* [Scanner CSP](/fr/docs/platform/tools/csp-scanner) pour noter la politique une fois en production
* [Référence Content Security Policy](/fr/docs/web-security/policies/content-security-policy)
* [Vue d'ensemble des outils](/fr/docs/platform/tools) pour le modèle de score commun et les limites
