Outils
Scanner CSP
Saisissez une URL : nous récupérons sa Content-Security-Policy en direct, la notons de 0 à 100 et listons des correctifs priorisés.
Analyser une URL
Récupérez une URL et inspectez sa Content-Security-Policy.
Exemple de résultat
Ce qu'un scan vous donne
Un score sur 100, la politique exactement telle que votre serveur l'envoie, et un correctif attaché à chaque valeur signalée. Lancez le scanner ci-dessus pour voir la vôtre.
La CSP nécessite attention
Score CSP global
Prochaines actions
Remplacer 'unsafe-inline' dans script-src par un nonce ou un hash
Retirer le schéma https: de script-src et nommer chaque origine
Ajouter frame-ancestors 'self' à la politique
Dans quelle mesure le site résiste aux attaques côté client.
La configuration présente des lacunes de sécurité à corriger.
Hygiène seule : coquilles, doublons, valeurs obsolètes.
Quelques éléments à nettoyer : valeurs obsolètes, directives en double, options qui ne correspondent plus aux pratiques actuelles. Aucun n'affaiblit le site, ils rendent seulement la configuration plus difficile à maintenir.
Les valeurs signalées sont teintées selon la sévérité. Sélectionnez-en une pour voir le problème, l'impact et le correctif à appliquer.
Constats et recommandations
Problèmes et recommandations de qualité pour cette Content-Security-Policy.
Vous vous demandez si 59 est un mauvais score ? Comparez un score aux sites de votre secteur.
Guide
Comprendre votre scan CSP
Votre Content-Security-Policy indique au navigateur ce qu'une page a le droit de charger et d'exécuter, et qui a le droit de l'intégrer : scripts, styles, iframes, connexions et le reste. Notre scanner récupère votre URL comme le ferait un navigateur ou une plateforme de notation, lit la politique réellement envoyée par votre serveur et évalue la qualité de ce travail.
Que vérifie notre scanner CSP ?
Il lit l'en-tête Content-Security-Policy réellement renvoyé par votre serveur, pas celui de votre fichier de configuration, et évalue ce qu'il trouve à l'aune de la façon dont les navigateurs l'appliquent :
- Les mots-clés permissifs qui désactivent la protection, comme 'unsafe-inline', 'unsafe-eval' et 'unsafe-hashes'.
- Les jokers, les sources de schéma et les hébergeurs mutualisés assez larges pour tout laisser passer, comme * ou un https: seul.
- Les contournements connus tapis dans les origines que vous autorisez : les endpoints JSONP et les script gadgets qui transforment un hôte approuvé en porte de sortie de votre politique.
- Les nonces et les hashs qui ne tiennent pas : un nonce identique d'une réponse à l'autre, des guillemets oubliés, ou des valeurs placées dans une directive qui les ignore.
- Les directives absentes qui laissent une porte dérobée ouverte, comme object-src, base-uri et frame-ancestors, et la couverture réelle de default-src sur celles que vous avez omises.
- Le poids mort et l'obsolète : les directives retirées de la spécification, les définitions en double, les valeurs inconnues et les séparateurs que les navigateurs ignorent en silence.
- La politique appliquée et la politique Report-Only, évaluées séparément, car une politique Report-Only ne bloque rien à elle seule.
Vérifier soi-même la Content-Security-Policy d'un site
Ouvrez les DevTools, allez dans l'onglet Réseau, puis rechargez la page. Sélectionnez la requête du document, la première, dont le nom correspond à l'URL de la page. Lisez ses en-têtes de réponse et cherchez Content-Security-Policy. Vérifiez aussi Content-Security-Policy-Report-Only dans la même liste : un site peut envoyer l'un, l'autre ou les deux, et un en-tête Report-Only seul n'applique rien.
Depuis un terminal, une seule ligne fait le même travail sans ouvrir de navigateur :
Ce que notre scanner ajoute, c'est le jugement : un score sur 100, des constats classés par sévérité avec le correctif à côté de chacun, et les politiques appliquée et Report-Only évaluées séparément plutôt que confondues.
curl -sI https://example.com | grep -i content-security-policyPourquoi une politique faible compte
Un seul script injecté suffit : des sessions volées, ou un skimmer de cartes installé sur votre paiement pendant des mois. Une Content-Security-Policy est le contrôle côté navigateur qui empêche ce script de s'exécuter, et la majorité du web n'en a pas.
Sur les 761 345 sites que nous avons analysés, seuls 19 % servent une CSP, et quand une politique définit script-src, cette directive échoue à nos contrôles de sécurité 89 % du temps. Servir une politique, n'importe laquelle, vous place déjà devant ; en servir une stricte vous place dans une petite minorité. Les chiffres complets sont dans le rapport State of the Web 2026.
Comment fonctionne le scan
Saisissez une URL, recevez un rapport noté quelques secondes plus tard : un lien partageable, un bouton de rescan pour vérifier le correctif que vous venez de déployer, et des exports CSV ou PDF pour le ticket ou la piste d'audit. Gratuit, sans compte, et seul est lu ce que votre site répond publiquement, la même chose que reçoit le navigateur de chaque visiteur.
Scanner, évaluateur ou audit complet des en-têtes ?
| Scanner CSP | Évaluateur CSP | Scanner d'en-têtes de sécurité | |
|---|---|---|---|
| Ce que vous lui donnez | Une URL en ligne | Une politique collée | Une URL en ligne |
| Ce qu'il note | La politique envoyée par votre serveur | Une politique en brouillon ou de préproduction | Tous les en-têtes de sécurité, avec l'analyse CSP incluse |
| Idéal pour | Auditer un site que vous ou un prestataire exploitez | Relire une politique avant déploiement | Une note unique pour tout l'ensemble d'en-têtes |
Utilisez notre scanner quand la politique est en ligne : il teste ce que votre serveur envoie réellement, c'est-à-dire ce que voient aussi les navigateurs et les plateformes de notation. Pour un brouillon, une politique de préproduction ou la proposition d'un collègue, collez-la dans l' Évaluateur CSP et obtenez la même analyse notée sans URL publique. Et quand vous voulez toute la posture en un seul passage, HSTS, X-Content-Type-Options, Permissions-Policy, cookies et le reste, lancez le scanner d'en-têtes de sécurité à la place : il note l'ensemble des en-têtes et inclut l'analyse CSP comme l'un de ses volets.
Plus d'outils gratuits
Poursuivez l'audit avec les autres outils gratuits
Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.
Évaluateur CSP
Collez une politique pas encore déployée et obtenez la même notation et les mêmes constats qu'un scan en ligne, sans URL.
- Auditez avant de déployer
- Même moteur de notation
Scanner d'en-têtes de sécurité
Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.
- Tous les en-têtes, une seule note
- Correctifs classés par impact
Vérificateur Reporting API
Vérifiez que le signalement des violations fonctionne vraiment : les endpoints, Reporting-Endpoints et Report-To, et quelles fonctionnalités de sécurité rapportent réellement.
- Cartographie des endpoints et fonctionnalités
- Pertes silencieuses signalées
Générateur de hash SRI
Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.
- SHA-256, 384 et 512
- CORS vérifié pour vous
Générateur de hash CSP
Transformez un script ou un style inline en hash qui l'autorise sous une politique stricte, directement dans votre navigateur.
- Fonctionne entièrement côté client
- SHA-256, 384 et 512
Comparateur de sites
Situez votre score : votre site à côté de la moyenne du jeu de données et des sites les mieux configurés de l'année, contrôle par contrôle.
- Références publiées et vérifiables
- Vue radar par catégorie
FAQ
Questions fréquentes
Vérifier, noter et corriger une Content-Security-Policy : les réponses.
Un scan est un instantané. Votre CSP bouge.
Chaque déploiement, changement de tag manager ou mise à jour d'un prestataire peut affaiblir la politique que vous venez de corriger. CentralCSP surveille votre Content-Security-Policy depuis les navigateurs de vos vrais visiteurs et vous prévient dès que quelque chose casse ou qu'un nouveau script apparaît. Ajoutez un en-tête, aucun changement de code.
