Nouveau : CentralCSP v2 est disponible, avec la prise en charge complète de la Reporting API. Lire le changelog

Outils

Scanner CSP

Saisissez une URL : nous récupérons sa Content-Security-Policy en direct, la notons de 0 à 100 et listons des correctifs priorisés.

Analyser une URL

Récupérez une URL et inspectez sa Content-Security-Policy.

Politique pas encore déployée ?Collez-la dans l'évaluateur CSP

Exemple de résultat

Ce qu'un scan vous donne

Un score sur 100, la politique exactement telle que votre serveur l'envoie, et un correctif attaché à chaque valeur signalée. Lancez le scanner ci-dessus pour voir la vôtre.

59/ 100

La CSP nécessite attention

Score CSP global

Prochaines actions

Remplacer 'unsafe-inline' dans script-src par un nonce ou un hash

Retirer le schéma https: de script-src et nommer chaque origine

Ajouter frame-ancestors 'self' à la politique

Sécurité

Dans quelle mesure le site résiste aux attaques côté client.

52/100

La configuration présente des lacunes de sécurité à corriger.

Qualité

Hygiène seule : coquilles, doublons, valeurs obsolètes.

78/100

Quelques éléments à nettoyer : valeurs obsolètes, directives en double, options qui ne correspondent plus aux pratiques actuelles. Aucun n'affaiblit le site, ils rendent seulement la configuration plus difficile à maintenir.

Les valeurs signalées sont teintées selon la sévérité. Sélectionnez-en une pour voir le problème, l'impact et le correctif à appliquer.

content-security-policy
default-src
'self'
script-src
'self'cdn.example-shop.com
style-src
'self''unsafe-inline'
img-src
*
block-all-mixed-content

Constats et recommandations

Problèmes et recommandations de qualité pour cette Content-Security-Policy.

Vous vous demandez si 59 est un mauvais score ? Comparez un score aux sites de votre secteur.

Guide

Comprendre votre scan CSP

Votre Content-Security-Policy indique au navigateur ce qu'une page a le droit de charger et d'exécuter, et qui a le droit de l'intégrer : scripts, styles, iframes, connexions et le reste. Notre scanner récupère votre URL comme le ferait un navigateur ou une plateforme de notation, lit la politique réellement envoyée par votre serveur et évalue la qualité de ce travail.

Que vérifie notre scanner CSP ?

Il lit l'en-tête Content-Security-Policy réellement renvoyé par votre serveur, pas celui de votre fichier de configuration, et évalue ce qu'il trouve à l'aune de la façon dont les navigateurs l'appliquent :

  • Les mots-clés permissifs qui désactivent la protection, comme 'unsafe-inline', 'unsafe-eval' et 'unsafe-hashes'.
  • Les jokers, les sources de schéma et les hébergeurs mutualisés assez larges pour tout laisser passer, comme * ou un https: seul.
  • Les contournements connus tapis dans les origines que vous autorisez : les endpoints JSONP et les script gadgets qui transforment un hôte approuvé en porte de sortie de votre politique.
  • Les nonces et les hashs qui ne tiennent pas : un nonce identique d'une réponse à l'autre, des guillemets oubliés, ou des valeurs placées dans une directive qui les ignore.
  • Les directives absentes qui laissent une porte dérobée ouverte, comme object-src, base-uri et frame-ancestors, et la couverture réelle de default-src sur celles que vous avez omises.
  • Le poids mort et l'obsolète : les directives retirées de la spécification, les définitions en double, les valeurs inconnues et les séparateurs que les navigateurs ignorent en silence.
  • La politique appliquée et la politique Report-Only, évaluées séparément, car une politique Report-Only ne bloque rien à elle seule.

Vérifier soi-même la Content-Security-Policy d'un site

Ouvrez les DevTools, allez dans l'onglet Réseau, puis rechargez la page. Sélectionnez la requête du document, la première, dont le nom correspond à l'URL de la page. Lisez ses en-têtes de réponse et cherchez Content-Security-Policy. Vérifiez aussi Content-Security-Policy-Report-Only dans la même liste : un site peut envoyer l'un, l'autre ou les deux, et un en-tête Report-Only seul n'applique rien.

Depuis un terminal, une seule ligne fait le même travail sans ouvrir de navigateur :

Ce que notre scanner ajoute, c'est le jugement : un score sur 100, des constats classés par sévérité avec le correctif à côté de chacun, et les politiques appliquée et Report-Only évaluées séparément plutôt que confondues.

curl -sI https://example.com | grep -i content-security-policy

Pourquoi une politique faible compte

Un seul script injecté suffit : des sessions volées, ou un skimmer de cartes installé sur votre paiement pendant des mois. Une Content-Security-Policy est le contrôle côté navigateur qui empêche ce script de s'exécuter, et la majorité du web n'en a pas.

Sur les 761 345 sites que nous avons analysés, seuls 19 % servent une CSP, et quand une politique définit script-src, cette directive échoue à nos contrôles de sécurité 89 % du temps. Servir une politique, n'importe laquelle, vous place déjà devant ; en servir une stricte vous place dans une petite minorité. Les chiffres complets sont dans le rapport State of the Web 2026.

Comment fonctionne le scan

Saisissez une URL, recevez un rapport noté quelques secondes plus tard : un lien partageable, un bouton de rescan pour vérifier le correctif que vous venez de déployer, et des exports CSV ou PDF pour le ticket ou la piste d'audit. Gratuit, sans compte, et seul est lu ce que votre site répond publiquement, la même chose que reçoit le navigateur de chaque visiteur.

Scanner, évaluateur ou audit complet des en-têtes ?

Le scanner CSP, l'évaluateur CSP et le scanner d'en-têtes comparés
Scanner CSPÉvaluateur CSPScanner d'en-têtes de sécurité
Ce que vous lui donnezUne URL en ligneUne politique colléeUne URL en ligne
Ce qu'il noteLa politique envoyée par votre serveurUne politique en brouillon ou de préproductionTous les en-têtes de sécurité, avec l'analyse CSP incluse
Idéal pourAuditer un site que vous ou un prestataire exploitezRelire une politique avant déploiementUne note unique pour tout l'ensemble d'en-têtes

Utilisez notre scanner quand la politique est en ligne : il teste ce que votre serveur envoie réellement, c'est-à-dire ce que voient aussi les navigateurs et les plateformes de notation. Pour un brouillon, une politique de préproduction ou la proposition d'un collègue, collez-la dans l' Évaluateur CSP et obtenez la même analyse notée sans URL publique. Et quand vous voulez toute la posture en un seul passage, HSTS, X-Content-Type-Options, Permissions-Policy, cookies et le reste, lancez le scanner d'en-têtes de sécurité à la place : il note l'ensemble des en-têtes et inclut l'analyse CSP comme l'un de ses volets.

Plus d'outils gratuits

Poursuivez l'audit avec les autres outils gratuits

Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.

Évaluateur CSP

Collez une politique pas encore déployée et obtenez la même notation et les mêmes constats qu'un scan en ligne, sans URL.

  • Auditez avant de déployer
  • Même moteur de notation
Évaluer une politique dans l'évaluateur CSP

Scanner d'en-têtes de sécurité

Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.

  • Tous les en-têtes, une seule note
  • Correctifs classés par impact
Scanner vos en-têtes de sécurité

Vérificateur Reporting API

Vérifiez que le signalement des violations fonctionne vraiment : les endpoints, Reporting-Endpoints et Report-To, et quelles fonctionnalités de sécurité rapportent réellement.

  • Cartographie des endpoints et fonctionnalités
  • Pertes silencieuses signalées
Vérifier votre configuration Reporting API

Générateur de hash SRI

Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.

  • SHA-256, 384 et 512
  • CORS vérifié pour vous
Générer un hash SRI

Générateur de hash CSP

Transformez un script ou un style inline en hash qui l'autorise sous une politique stricte, directement dans votre navigateur.

  • Fonctionne entièrement côté client
  • SHA-256, 384 et 512
Générer un hash CSP

Comparateur de sites

Situez votre score : votre site à côté de la moyenne du jeu de données et des sites les mieux configurés de l'année, contrôle par contrôle.

  • Références publiées et vérifiables
  • Vue radar par catégorie
Comparez votre site aux meilleurs

FAQ

Questions fréquentes

Vérifier, noter et corriger une Content-Security-Policy : les réponses.

Un scan est un instantané. Votre CSP bouge.

Chaque déploiement, changement de tag manager ou mise à jour d'un prestataire peut affaiblir la politique que vous venez de corriger. CentralCSP surveille votre Content-Security-Policy depuis les navigateurs de vos vrais visiteurs et vous prévient dès que quelque chose casse ou qu'un nouveau script apparaît. Ajoutez un en-tête, aucun changement de code.