Nouveau : CentralCSP v2 est disponible, avec la prise en charge complète de la Reporting API. Lire le changelog

API et MCP

Tout ce qui se clique votre agent le fait aussi.

Connectez le serveur MCP intégré et demandez en langage naturel : votre agent scanne un site, lit les rapports et revient avec ce qu'il faut corriger en premier. La même couverture est disponible en API REST si vous préférez la scripter, authentifiée par une clé API de workspace qui porte vos propres rôles.

Couverture

Chaque rapport CSP, script et alerte via une seule API REST.

Le tableau de bord n'est qu'un client de l'API parmi d'autres. Chaque ressource du workspace dispose d'endpoints pour la lire et la gérer : si un chiffre est à l'écran, un appel le renvoie.

  • GET /workspaces/:id/websites

    Sites

    Listez, créez et configurez les sites surveillés. Chacun renvoie son endpoint de reporting managé, prêt pour l'en-tête.

    Voir les endpoints
  • GET …/websites/:id/reports/:type/raw

    Rapports

    Rapports navigateur bruts et agrégés, filtrables par type, directive, origine et période.

    Voir les endpoints
  • GET …/websites/:id/compliance/scripts

    Scripts et SBOM

    L'inventaire des scripts avec hash d'intégrité, versions de bibliothèques et CVE connues.

    Voir les endpoints
  • GET …/websites/:id/stats/metrics/:id

    Métriques et graphiques

    Les mêmes métriques et séries de graphiques que celles affichées par le tableau de bord, par site ou sur tout l'espace de travail, pour vos propres rapports.

    Voir les endpoints
  • POST …/websites/:id/alerts/rules

    Alertes

    Créez des règles d'alerte et routez-les vers Slack, Teams ou n'importe quel webhook.

    Voir les endpoints
  • GET /workspaces/:id/members

    Membres et audit

    Invitez des membres, attribuez des rôles et lisez le journal d'audit de l'espace de travail.

    Voir les endpoints

Serveur MCP

Mettez l'API entre les mains de votre agent.

Le serveur MCP CentralCSP expose vos sites, rapports, scans et règles d'alerte sous forme d'outils que n'importe quel agent peut appeler. La connexion tient en une URL de serveur et une authentification OAuth, sans secret à stocker.

  • Fonctionne avec Claude Code, Claude Desktop, Codex CLI et tout client MCP
  • La même couverture que l'API REST
  • Le serveur ne détient aucune identité : il vous authentifie via OAuth et agit en votre nom
  • Activez le coupe-circuit des intégrations IA du workspace et l'accès est coupé
Configurer le serveur MCP

Permissions de l'agent

Ce qu'un agent peut faire, et ne peut pas faire

Le serveur agit en votre nom. Il n'obtient jamais une permission que vous n'avez pas déjà, et le coupe-circuit du workspace coupe toutes les intégrations IA d'un coup.

Ce que le serveur MCP peut lire, peut modifier, et ne peut jamais faire
PortéeCe que cela recouvre
Peut lireVos sites, leurs rapports et scores, les inventaires de scripts, les résultats de scan et les règles d'alerte, pour les sites que vos rôles atteignent déjà
Peut modifierCe que vos rôles vous permettent de modifier : lancer un scan, créer ou modifier une règle d'alerte, ajouter un site
Ne peut jamaisAtteindre un workspace ou un site sur lequel vous n'avez aucun rôle, agir après la révocation de la clé, ou survivre au coupe-circuit des intégrations IA du workspace

Ce que les équipes scriptent en premier.

Aucun SDK requis. Trois appels avec curl et un cron vous mènent plus loin que la plupart des intégrations.

Bloquez vos déploiements depuis la CI/CD

Votre job CI/CD lance un scan sur l'URL de la release, interroge jusqu'à la fin et récupère le score. Comparez-le à l'exécution précédente et sortez avec un code non nul si une release affaiblit la politique ou supprime un en-tête de sécurité : le build échoue avant que le déploiement n'arrive.

Alimentez votre SIEM ou votre entrepôt de données

Récupérez violations CSP, hash de scripts et erreurs réseau, ainsi que scores et inventaires, dans votre SIEM, votre entrepôt de données ou un rapport client hebdomadaire.

Intégrez vos sites en pipeline

Créez le site, récupérez son endpoint de reporting et déployez l'en-tête dans le même run.

FAQ

Questions fréquentes

MCP, jetons et plans : les réponses.

Collectez le signal. Scriptez le reste.

Commencez gratuitement, ajoutez l'en-tête et automatisez dès le premier jour. L'API et le MCP sont inclus à partir de l'offre Business.