API et MCP
Tout ce qui se clique votre agent le fait aussi.
Connectez le serveur MCP intégré et demandez en langage naturel : votre agent scanne un site, lit les rapports et revient avec ce qu'il faut corriger en premier. La même couverture est disponible en API REST si vous préférez la scripter, authentifiée par une clé API de workspace qui porte vos propres rôles.
Couverture
Chaque rapport CSP, script et alerte via une seule API REST.
Le tableau de bord n'est qu'un client de l'API parmi d'autres. Chaque ressource du workspace dispose d'endpoints pour la lire et la gérer : si un chiffre est à l'écran, un appel le renvoie.
GET /workspaces/:id/websitesVoir les endpointsSites
Listez, créez et configurez les sites surveillés. Chacun renvoie son endpoint de reporting managé, prêt pour l'en-tête.
GET …/websites/:id/reports/:type/rawVoir les endpointsRapports
Rapports navigateur bruts et agrégés, filtrables par type, directive, origine et période.
GET …/websites/:id/compliance/scriptsVoir les endpointsScripts et SBOM
L'inventaire des scripts avec hash d'intégrité, versions de bibliothèques et CVE connues.
GET …/websites/:id/stats/metrics/:idVoir les endpointsMétriques et graphiques
Les mêmes métriques et séries de graphiques que celles affichées par le tableau de bord, par site ou sur tout l'espace de travail, pour vos propres rapports.
POST …/websites/:id/alerts/rulesVoir les endpointsAlertes
Créez des règles d'alerte et routez-les vers Slack, Teams ou n'importe quel webhook.
GET /workspaces/:id/membersVoir les endpointsMembres et audit
Invitez des membres, attribuez des rôles et lisez le journal d'audit de l'espace de travail.
Serveur MCP
Mettez l'API entre les mains de votre agent.
Le serveur MCP CentralCSP expose vos sites, rapports, scans et règles d'alerte sous forme d'outils que n'importe quel agent peut appeler. La connexion tient en une URL de serveur et une authentification OAuth, sans secret à stocker.
- Fonctionne avec Claude Code, Claude Desktop, Codex CLI et tout client MCP
- La même couverture que l'API REST
- Le serveur ne détient aucune identité : il vous authentifie via OAuth et agit en votre nom
- Activez le coupe-circuit des intégrations IA du workspace et l'accès est coupé
Permissions de l'agent
Ce qu'un agent peut faire, et ne peut pas faire
Le serveur agit en votre nom. Il n'obtient jamais une permission que vous n'avez pas déjà, et le coupe-circuit du workspace coupe toutes les intégrations IA d'un coup.
| Portée | Ce que cela recouvre |
|---|---|
| Peut lire | Vos sites, leurs rapports et scores, les inventaires de scripts, les résultats de scan et les règles d'alerte, pour les sites que vos rôles atteignent déjà |
| Peut modifier | Ce que vos rôles vous permettent de modifier : lancer un scan, créer ou modifier une règle d'alerte, ajouter un site |
| Ne peut jamais | Atteindre un workspace ou un site sur lequel vous n'avez aucun rôle, agir après la révocation de la clé, ou survivre au coupe-circuit des intégrations IA du workspace |
Ce que les équipes scriptent en premier.
Aucun SDK requis. Trois appels avec curl et un cron vous mènent plus loin que la plupart des intégrations.
Bloquez vos déploiements depuis la CI/CD
Votre job CI/CD lance un scan sur l'URL de la release, interroge jusqu'à la fin et récupère le score. Comparez-le à l'exécution précédente et sortez avec un code non nul si une release affaiblit la politique ou supprime un en-tête de sécurité : le build échoue avant que le déploiement n'arrive.
Alimentez votre SIEM ou votre entrepôt de données
Récupérez violations CSP, hash de scripts et erreurs réseau, ainsi que scores et inventaires, dans votre SIEM, votre entrepôt de données ou un rapport client hebdomadaire.
Intégrez vos sites en pipeline
Créez le site, récupérez son endpoint de reporting et déployez l'en-tête dans le même run.
Pour aller plus loin
Commencez par la référence
Connectez un agent, créez une clé et consultez la référence des endpoints.
FAQ
Questions fréquentes
MCP, jetons et plans : les réponses.
Collectez le signal. Scriptez le reste.
Commencez gratuitement, ajoutez l'en-tête et automatisez dès le premier jour. L'API et le MCP sont inclus à partir de l'offre Business.
