﻿---
title: "API CSP et serveur MCP pour vos agents IA et CI/CD"
description: "Lisez les violations CSP, l'inventaire de scripts et les métriques via l'API REST, bloquez un déploiement en CI ou branchez Claude Code au serveur MCP."
url: "https://centralcsp.com/fr/platform/api-mcp/"
lang: "fr"
---

API et MCP

# Tout ce qui se clique votre agent le fait aussi.

Connectez le serveur MCP intégré et demandez en langage naturel : votre agent scanne un site, lit les rapports et revient avec ce qu'il faut corriger en premier. La même couverture est disponible en API REST si vous préférez la scripter, authentifiée par une clé API de workspace qui porte vos propres rôles.

[Configurer le serveur MCP](https://centralcsp.com/fr/docs/api-mcp/mcp/quickstart) [Lire la doc API](https://centralcsp.com/fr/docs/api-mcp/api)

claude — shop.example.com

\> Analyse shop.example.com et dis-moi par quoi commencer.

Lancement d'une analyse et récupération des rapports des 30 derniers jours.

centralcsp - scans\_create (MCP) (url: "shop.example.com")

queued · sc\_8f2a19c4

centralcsp - reports\_summary (MCP) (range: "30d")

1,087,621 reports · 2,710 blocked · 10 pages

centralcsp - compliance\_scripts (MCP) (cve: true)

4 scripts with known CVEs

Trois points, dans cet ordre :

1.  1.
    
    Critique Script inconnu sur /checkout
    
    cdn.pixel-metrics.io/t.js est apparu hier à 14h02 et ne figure pas dans votre politique.
    
2.  2.
    
    Élevé script-src autorise encore 'unsafe-inline'
    
    Les nonces couvrent déjà 94 % de vos scripts inline. Retirez le mot-clé et la politique tient.
    
3.  3.
    
    Moyen jQuery 3.4.1 est concerné par la CVE-2020-11023
    
    Chargé sur 3 pages. Corrigé en 3.5.0.
    

\>

Poser une question de suivi

3 outils MCP · centralcsp connecté

Couverture

## Chaque rapport CSP, script et alerte via une seule API REST.

Le tableau de bord n'est qu'un client de l'API parmi d'autres. Chaque ressource du workspace dispose d'endpoints pour la lire et la gérer : si un chiffre est à l'écran, un appel le renvoie.

-   `GET /workspaces/:id/websites`
    
    Sites
    
    Listez, créez et configurez les sites surveillés. Chacun renvoie son endpoint de reporting managé, prêt pour l'en-tête.
    
    [Voir les endpoints](https://centralcsp.com/fr/docs/api-mcp/api)
-   `GET …/websites/:id/reports/:type/raw`
    
    Rapports
    
    Rapports navigateur bruts et agrégés, filtrables par type, directive, origine et période.
    
    [Voir les endpoints](https://centralcsp.com/fr/docs/api-mcp/api)
-   `GET …/websites/:id/compliance/scripts`
    
    Scripts et SBOM
    
    L'inventaire des scripts avec hash d'intégrité, versions de bibliothèques et CVE connues.
    
    [Voir les endpoints](https://centralcsp.com/fr/docs/api-mcp/api)
-   `GET …/websites/:id/stats/metrics/:id`
    
    Métriques et graphiques
    
    Les mêmes métriques et séries de graphiques que celles affichées par le tableau de bord, par site ou sur tout l'espace de travail, pour vos propres rapports.
    
    [Voir les endpoints](https://centralcsp.com/fr/docs/api-mcp/api)
-   `POST …/websites/:id/alerts/rules`
    
    Alertes
    
    Créez des règles d'alerte et routez-les vers Slack, Teams ou n'importe quel webhook.
    
    [Voir les endpoints](https://centralcsp.com/fr/docs/api-mcp/api)
-   `GET /workspaces/:id/members`
    
    Membres et audit
    
    Invitez des membres, attribuez des rôles et lisez le journal d'audit de l'espace de travail.
    
    [Voir les endpoints](https://centralcsp.com/fr/docs/api-mcp/api)

Serveur MCP

## Mettez l'API entre les mains de votre agent.

Le serveur MCP CentralCSP expose vos sites, rapports, scans et règles d'alerte sous forme d'outils que n'importe quel agent peut appeler. La connexion tient en une URL de serveur et une authentification OAuth, sans secret à stocker.

-   Fonctionne avec Claude Code, Claude Desktop, Codex CLI et tout client MCP
-   La même couverture que l'API REST
-   Le serveur ne détient aucune identité : il vous authentifie via OAuth et agit en votre nom
-   Activez le coupe-circuit des intégrations IA du workspace et l'accès est coupé

[Configurer le serveur MCP](https://centralcsp.com/fr/docs/api-mcp/mcp/quickstart)

Permissions de l'agent

## Ce qu'un agent peut faire, et ne peut pas faire

Le serveur agit en votre nom. Il n'obtient jamais une permission que vous n'avez pas déjà, et le coupe-circuit du workspace coupe toutes les intégrations IA d'un coup.

Ce que le serveur MCP peut lire, peut modifier, et ne peut jamais faire
| Portée | Ce que cela recouvre |
| --- | --- |
| Peut lire | Vos sites, leurs rapports et scores, les inventaires de scripts, les résultats de scan et les règles d'alerte, pour les sites que vos rôles atteignent déjà |
| Peut modifier | Ce que vos rôles vous permettent de modifier : lancer un scan, créer ou modifier une règle d'alerte, ajouter un site |
| Ne peut jamais | Atteindre un workspace ou un site sur lequel vous n'avez aucun rôle, agir après la révocation de la clé, ou survivre au coupe-circuit des intégrations IA du workspace |

## Ce que les équipes scriptent en premier.

Aucun SDK requis. Trois appels avec curl et un cron vous mènent plus loin que la plupart des intégrations.

### Bloquez vos déploiements depuis la CI/CD

Votre job CI/CD lance un scan sur l'URL de la release, interroge jusqu'à la fin et récupère le score. Comparez-le à l'exécution précédente et sortez avec un code non nul si une release affaiblit la politique ou supprime un en-tête de sécurité : le build échoue avant que le déploiement n'arrive.

### Alimentez votre SIEM ou votre entrepôt de données

Récupérez violations CSP, hash de scripts et erreurs réseau, ainsi que scores et inventaires, dans votre SIEM, votre entrepôt de données ou un rapport client hebdomadaire.

### Intégrez vos sites en pipeline

Créez le site, récupérez son endpoint de reporting et déployez l'en-tête dans le même run.

Pour aller plus loin

## Commencez par la référence

Connectez un agent, créez une clé et consultez la référence des endpoints.

-   [Démarrage rapide MCP pour Claude Code et Codex](https://centralcsp.com/fr/docs/api-mcp/mcp/quickstart)
-   [Référence de l'API REST](https://centralcsp.com/fr/docs/api-mcp/api)
-   [Connecter Claude Code, Claude Desktop ou Codex](https://centralcsp.com/fr/docs/api-mcp/mcp/connect)
-   [Ce qu'un agent peut faire, et ne peut pas faire](https://centralcsp.com/fr/docs/api-mcp/mcp/permissions)
-   [Créer une clé API du workspace](https://centralcsp.com/fr/docs/platform/integrations/api-keys)
-   [Coupe-circuit des intégrations IA et restrictions de clés API](https://centralcsp.com/fr/docs/platform/security/platform-security)

FAQ

## Questions fréquentes

MCP, jetons et plans : les réponses.

### Qu'est-ce qu'un serveur MCP ?

Une interface standard que les agents IA utilisent pour découvrir et appeler les capacités d'un produit. Pointez n'importe quel client MCP vers le serveur CentralCSP et il liste lui-même les outils disponibles : pas de code de liaison API, pas de plugin maison.

### Le serveur MCP remplace-t-il l'API ?

Non. Il s'appuie sur la même API avec les mêmes permissions. Les agents et assistants parlent MCP ; vos scripts, jobs CI et intégrations appellent directement l'API REST.

### Serveur MCP ou API REST : lequel utiliser ?

Utilisez l'API REST quand l'appelant est déterministe : un script, un job de CI, une synchronisation nocturne vers votre entrepôt de données, une intégration que vous maintenez. Utilisez MCP quand une personne pose une question et qu'un agent décide des appels à faire : la même capacité, exposée sous forme d'outils que l'agent découvre lui-même, avec les mêmes permissions. Ce sont deux portes d'entrée vers un même ensemble d'opérations, pas deux produits : rien n'est disponible d'un côté et absent de l'autre.

### Comment s'authentifier à l'API ?

Avec une clé API de workspace, envoyée comme jeton bearer dans l'en-tête Authorization. Vous créez la clé dans le workspace, et elle agit au nom de la personne qui l'a créée : les mêmes rôles sur les sites, les mêmes limites de plan. Cela signifie aussi qu'une clé ne peut pas être modifiée après création pour élargir sa portée : changer les accès revient à créer une nouvelle clé et à révoquer l'ancienne. La révocation prend effet immédiatement.

### Est-il sûr de connecter un agent IA à mes données de sécurité ?

Le serveur est développé par nos soins et ne détient aucune identité propre. Il vous authentifie via OAuth puis agit en votre nom : les mêmes rôles sur les sites que ceux dont vous disposez déjà, et le même plan de workspace. Il ne peut pas atteindre un site que vous ne pouvez pas atteindre. Pour tout couper, révoquez la clé API ou activez le coupe-circuit des intégrations IA du workspace : l'accès s'arrête immédiatement.

### Quel plan inclut l'API et le MCP ?

Business et au-delà. Start couvre la collecte et le tableau de bord ; l'API et le serveur MCP arrivent avec le palier automatisation.

### Quels outils IA peuvent l'utiliser ?

N'importe quel client MCP. Ceux que nous documentons et testons sont Claude Code, Claude Desktop et Codex CLI ; Cursor, VS Code, Windsurf et le reste de l'écosystème d'agents parlent le même protocole et se connectent de la même façon, avec une URL de serveur et une authentification OAuth.

## Collectez le signal. Scriptez le reste.

Commencez gratuitement, ajoutez l'en-tête et automatisez dès le premier jour. L'API et le MCP sont inclus à partir de l'offre Business.

[Démarrer l'essai gratuit](https://app.centralcsp.com) [Lire la doc API](https://centralcsp.com/fr/docs/api-mcp/api)

---

Disponible en : [en](https://centralcsp.com/en/platform/api-mcp/), [fr](https://centralcsp.com/fr/platform/api-mcp/)
