Nouveau : CentralCSP v2 est disponible, avec la prise en charge complète de la Reporting API. Lire le changelog

Outils

Comparez la sécurité de votre site

Lancez un scan en direct et voyez comment votre posture de sécurité se situe face aux sites les mieux configurés de notre jeu de données et à la moyenne du jeu de données. Gratuit, sans compte.

Comparez votre site

Lancez un scan en direct de votre site et voyez comment sa posture de sécurité se compare aux sites les mieux configurés de notre jeu de données et à sa moyenne.

Vous voulez les constats derrière ces scores ?Lancer le scan des en-têtes de sécurité

Exemple de résultat

À quoi ressemble votre benchmark

Comment se compare une boutique typique qui envoie les en-têtes de base mais aucune Content Security Policy. Les références verte et orange sont les vraies valeurs du jeu de données 2026, celles face auxquelles votre propre scan est tracé.

Votre site46/100
Meilleurs sites71/100
Moyenne25/100
Votre siteMeilleurs sitesMoyenne

En-têtes de sécurité

En-têtes de sécurité
Votre siteMeilleurs sitesMoyenne
X-Frame-Options100/100100/100100/100
X-Content-Type-Options100/100100/10040/100
Cache-Control72/10099/10092/100
Strict-Transport-Security55/10099/10023/100
Referrer-Policy20/100100/10024/100

Résistance aux attaques

Résistance aux attaques
Votre siteMeilleurs sitesMoyenne
Clickjacking95/10099/10035/100
Exfiltration de données40/10099/10050/100
Injection de script12/10083/1003/100
Chaîne d'appro.5/10070/1004/100

La série bleue est illustrative. Les valeurs de la meilleure cohorte et de la moyenne sont les vraies références du jeu de données 2026, publiées dans le rapport State of the Web. Lancez le scan ci-dessus pour tracer le polygone de votre propre site.

Guide

Comprendre votre benchmark de sécurité

Ce benchmark note la configuration de sécurité publique de votre site et la situe par rapport aux autres sites, pour que le chiffre vienne avec un point de comparaison. Il répond à la question qu'une note seule ne peut pas trancher : non pas « mon site est-il sécurisé ? » mais « est-il mieux ou moins bien configuré que les autres ? ». Il lance un scan en direct et trace le résultat face au reste du web scanné.

Ce que la comparaison mesure

Il note ce que n'importe quel observateur externe peut vérifier sur votre site : les en-têtes de sécurité que vous envoyez, la Content Security Policy derrière eux, votre tenue face aux classes d'attaques qui frappent réellement les sites en production, et si vos politiques rapportent quelque part. Rien n'est installé et aucun compte n'est nécessaire : si un en-tête manque dans vos réponses, il manque pour quiconque regarde. Les contrôles derrière chaque axe sont couverts dans nos guides de sécurité web.

Comment le score est calculé

Six domaines, chacun noté de 0 à 100, tous lus dans la même réponse publique :

  • En-têtes de sécurité: chaque en-tête de réponse protecteur, jugé sur la valeur qu'il porte et pas seulement sur sa présence.
  • Content Security Policy: la politique envoyée par votre serveur, avec les mots-clés permissifs, les sources trop larges et les directives manquantes pondérés selon ce qu'un attaquant exploiterait.
  • Résistance aux attaques: ce que votre configuration arrêterait réellement, sur les principales voies d'attaque côté client.
  • Application des politiques: quelles politiques vous appliquez vraiment plutôt que de les laisser en report-only, et à quel point chacune est stricte.
  • Politiques capables de reporting: si les politiques que vous envoyez sont branchées pour rapporter les violations plutôt que d'échouer en silence.
  • Configuration du reporting: si les endpoints que vous déclarez existent, sont référencés correctement et recevraient bien ce que le navigateur envoie.

Le chiffre global ne fait la moyenne que des domaines sur lesquels votre site a été évalué : c'est pourquoi un site sans aucune politique affiche moins de rayons plutôt qu'une série de zéros.

À qui vous êtes comparé

Vos scores sont tracés face à deux références : la meilleure cohorte, c'est-à-dire les sites les mieux configurés de l'année, et la moyenne de l'ensemble du jeu de données. Les deux viennent du jeu de données CentralCSP, celui-là même qui alimente chaque année notre rapport State of the Web. L'édition 2026 couvre 761 345 domaines notés, avec une meilleure cohorte de 150 sites.

Les deux références sont publiées et auditables, ce qui est rare pour un benchmark. Les produits de notation de sécurité vous comparent à une cohorte sectorielle qu'ils ne divulguent pas ; ici, vous pouvez ouvrir le rapport et voir comment la population se situe, contrôle par contrôle. Les références se renouvellent à chaque édition : la barre bouge en même temps que le web.

Comment lire le radar de votre benchmark de sécurité

Un coup d'œil au radar vous dit où vous en êtes : chaque rayon est un contrôle noté de 0 à 100 pour votre site, la meilleure cohorte et la moyenne, donc les contrôles qui portent votre écart se voient immédiatement. Deux conventions gardent l'image honnête : un contrôle qui ne s'applique pas à vous est retiré du graphique plutôt que de tirer votre polygone vers zéro, tandis qu'un contrôle requis mais absent reste à 0, pour qu'un véritable écart ne soit jamais masqué.

Si une plateforme de notation de sécurité a signalé votre site

SecurityScorecard, Bitsight et RiskRecon lisent les mêmes signaux externes que ce scan : vos réponses publiques, sans agent ni accès. Tout ce qu'ils peuvent signaler sur vos en-têtes et vos politiques côté client, ce scan le signale aussi, et il continue là où leurs listes de contrôle s'arrêtent : constats au niveau des valeurs, résistance aux attaques, et vérification que votre reporting fonctionne réellement.

Pour voir ces constats sur votre propre site, contrôle par contrôle, lancez l'un de ces outils : Scanner CSP, Vérificateur d'en-têtes de sécurité ou Vérificateur Reporting API. Chacun liste les en-têtes et directives exacts derrière le score, et ce qu'il faut changer.

Si vous partez d'un constat précis, deux guides couvrent les plus fréquents : corriger les constats CSP de SecurityScorecard et corriger les constats CSP de BitSight. BitSight note la CSP depuis juillet 2025 : pourquoi BitSight note désormais la CSP.

CentralCSP n'est affilié à SecurityScorecard, Bitsight, RiskRecon ni à aucune plateforme de notation, et aucun outil ne peut promettre un score précis : ce scan vous montre les mêmes signaux externes qu'elles mesurent, pour corriger les contrôles qui les portent.

Plus d'outils gratuits

Poursuivez l'audit avec les autres outils gratuits

Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.

Scanner CSP

Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.

  • Constats au niveau des directives
  • Lien de résultats partageable
Lancer le scanner CSP

Évaluateur CSP

Collez une politique pas encore déployée et obtenez la même notation et les mêmes constats qu'un scan en ligne, sans URL.

  • Auditez avant de déployer
  • Même moteur de notation
Évaluer une politique dans l'évaluateur CSP

Scanner d'en-têtes de sécurité

Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.

  • Tous les en-têtes, une seule note
  • Correctifs classés par impact
Scanner vos en-têtes de sécurité

Vérificateur Reporting API

Vérifiez que le signalement des violations fonctionne vraiment : les endpoints, Reporting-Endpoints et Report-To, et quelles fonctionnalités de sécurité rapportent réellement.

  • Cartographie des endpoints et fonctionnalités
  • Pertes silencieuses signalées
Vérifier votre configuration Reporting API

Générateur de hash SRI

Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.

  • SHA-256, 384 et 512
  • CORS vérifié pour vous
Générer un hash SRI

Générateur de hash CSP

Transformez un script ou un style inline en hash qui l'autorise sous une politique stricte, directement dans votre navigateur.

  • Fonctionne entièrement côté client
  • SHA-256, 384 et 512
Générer un hash CSP

FAQ

Questions fréquentes

Scoring, jeu de données et notations de sécurité : les réponses.

Le score d'aujourd'hui est à un déploiement de changer

CentralCSP surveille en continu votre CSP et vos en-têtes de sécurité, avec des rapports venant directement des navigateurs de vos visiteurs, et vous alerte quand un déploiement fait tomber un en-tête ou qu'un nouveau script apparaît. La posture que vous avez mesurée aujourd'hui est encore là au prochain trimestre. Ajoutez un en-tête, sans changer votre code.