﻿---
title: "Extension Chrome CSP gratuite : testez sans déployer"
description: "Extension Chrome gratuite : suivez les violations CSP en direct, testez une politique en Report-Only ou bloquante, générez un en-tête strict. Sans déploiement."
url: "https://centralcsp.com/fr/tools/extension/"
lang: "fr"
---

Outils

# Créez votre CSP directement dans votre navigateur.

Observez les violations CSP en direct, réécrivez la politique à la volée ou générez automatiquement un en-tête strict, sur de vraies pages de production, sans déploiement.

[Ajouter à Chrome](https://chromewebstore.google.com/detail/centralcsp/pjalkmmdpdgoemhpghbjkgnphehfejof) [Voir la surveillance CSP continue](https://centralcsp.com/fr/platform/monitoring/)

5.0  600+ utilisateurs sur le Chrome Web Store

Rec Effacer

Off Observer Réécrire Construire

Filtrer les rapports, directive, source, document…

Mode Build Base stricte en report-only. Les violations sont traitées et votre politique se construit au fil de votre navigation. à l'écoute · 1 page · 244 rapports

Rapports

30 dernières s · par directive

30s 1m 5m

103 60 30 0

\-30s maintenant

Heure Directive Source bloquée

18:46:17 style-src-attr inline

18:46:15 style-src-attr inline

18:46:15 connect-src https://www.googletagmanager.com

18:46:13 style-src-attr inline

18:46:11 style-src-attr inline

18:46:11 connect-src https://www.googletagmanager.com

18:46:09 style-src-attr inline

18:46:07 style-src-attr inline

18:46:07 connect-src https://www.googletagmanager.com

18:46:05 style-src-attr inline

18:46:03 connect-src https://www.googletagmanager.com

frame-src report

18:44:39

Analysé

directive effective

frame-src

uri bloquée

https://www.youtube.com

uri du document

https://shop.acme.com/checkout

disposition

report

type

csp-violation

JSON brut

{
  "body": {
    "blockedURL": "https://www.youtube.com",
    "disposition": "report",
    "documentURL": "https://shop.acme.com/checkout",
    "effectiveDirective": "frame-src",
    "sample": "",
    "statusCode": 200
  },
  "id": "37afb202-d570-4b63-9091-2381d4897594",
  "origin": "https://shop.acme.com",
  "type": "csp-violation"
}

Politique actuelle

build

Lisible Brut

default-src 'none' ;

script-src 'report-sample' 'report-sha256' ;

script-src-elem 'self' 'unsafe-inline' https://cdn.acme.com ;

script-src-attr 'none' ;

style-src 'none' ;

style-src-elem 'self' 'unsafe-inline' ;

img-src 'self' data: ;

font-src 'self' ;

connect-src 'self' https://www.googletagmanager.com ;

frame-src https://www.youtube.com ;

object-src 'none' ;

base-uri 'none' ;

form-action 'none' ;

frame-ancestors 'none' ;

## Une extension, trois façons de travailler une Content Security Policy.

Choisissez le mode adapté à votre situation, de l'observation de ce qui casse au déploiement d'un en-tête verrouillé.

### Observer

Diffusez chaque violation de la CSP existante du site dans la popup et le panneau DevTools, associée ligne par ligne à la politique qui a échoué, sans rien modifier.

### Réécrire

Injectez votre politique candidate à la volée. Choisissez Enforce ou Report-Only, Replace ou Append, rechargez et regardez les violations arriver en JSON analysé et brut.

### Construire

Partez d'une base stricte en report-only, naviguez normalement sur le site, et laissez l'extension classer les violations par directive et assembler une politique fonctionnelle à partir de vrais chargements de page.

## Voyez l'extension en action.

Deux minutes : le passage d'une page en direct en mode Build, les violations qui arrivent classées par directive, et l'en-tête assemblé copié, prêt à coller.

La boucle

## Une boucle de retour en cinq secondes.

Modifiez la politique, rechargez et voyez exactement ce qui casse, sur la vraie page et ses véritables tiers. Sans préproduction, sans déploiement.

### installer

Un clic depuis le Chrome Web Store, sur Chrome, Edge, Brave et Arc. L'extension reste inactive tant que vous ne l'activez pas pour un site.

### choisir un mode

Choisissez Observer, Réécrire ou Construire selon que vous observez, testez ou concevez.

### itérer

Modifiez la politique et rechargez. Chaque passage vous donne un retour en cinq secondes sur les véritables tiers.

### déployer

Déployez-la d'abord en Content-Security-Policy-Report-Only, surveillez les rapports, puis basculez l'en-tête en Content-Security-Policy.

Alternatives

## Trois façons de tester une politique.

Les deux autres fonctionnent. Aucune ne réunit les quatre à la fois.

Les façons de tester une Content Security Policy comparées
|  | Cette extension | Un éditeur d'en-têtes | Report-Only en préproduction |
| --- | --- | --- | --- |
| Voit de vraies violations | Diffusées dès qu'elles se déclenchent | Aucune vue des violations | Seulement le trafic de préproduction |
| Maintient la politique appliquée | Bloquant ou Report-Only | Ce que vous définissez | Le Report-Only ne bloque rien |
| Construit une politique à votre place | À partir de chargements de pages réels | Vous l'écrivez | À partir des rapports collectés |
| Fonctionne sans déploiement | Aucune modification serveur | Nécessite un changement serveur | Un déploiement par itération |

## Tout ce qu'il faut pour réussir une politique.

Une boîte à outils CSP complète dans la barre d'outils, de la réécriture en direct à un en-tête prêt à copier.

### Réécrire les en-têtes en direct

Remplacez ou complétez la CSP de n'importe quelle réponse, en Enforce ou Report-Only, sans toucher au serveur.

### Panneau DevTools en direct

Un panneau dans les DevTools diffuse chaque violation dès qu'elle se déclenche, classée par directive, avec le rapport analysé et le JSON brut côte à côte.

### Générer des politiques automatiquement

Transformez le trafic observé en une politique stricte, classée par directive et fondée sur de vrais chargements de page.

### En-têtes prêts à copier

Générez un en-tête Content-Security-Policy propre et prêt à déployer, à coller directement dans votre configuration.

### Entièrement local

Aucun compte, aucune télémétrie, aucun appel sortant. Tout s'exécute et reste dans votre navigateur.

### Fonctionne en production

Testez sur la vraie page et ses véritables tiers. Une CSP que vous ne pouvez pas tester sur la vraie page n'est qu'une supposition.

Au-delà du navigateur

## L'extension construit la politique. La plateforme la garde fiable.

L'extension est une session locale unique dans un seul navigateur : elle ne peut pas voir ce que rapportent les navigateurs des autres visiteurs. C'est le rôle de la collecte continue : rédigez dans le navigateur, puis surveillez la même politique en production 24 h/24.

### Du test ponctuel à la protection continue

L'extension est là où vous concevez et déboguez. La plateforme CentralCSP surveille ensuite cette politique en production, en continu, dans le navigateur de chaque visiteur.

[Démarrer l'essai gratuit](https://app.centralcsp.com)

![Le tableau de bord de surveillance continue : les rapports CSP collectés depuis les navigateurs de vos vrais visiteurs, tracés dans le temps.](https://centralcsp.com/assets/hero-monitoring-D_dlU4gK.webp)

### Collecte continue

Collecte des rapports CSP 24 h/24 et 7 j/7 depuis les navigateurs de vos vrais utilisateurs, pas une simple session locale.

### Inventaire des scripts

Chaque script de chaque page, empreinté avec des hachages SHA-256/384/512 et vérifié pour les CVE connues.

### Alertes et preuves PCI

Alertes Slack et webhook en temps réel sur les nouvelles origines et scripts, plus des preuves PCI DSS v4 prêtes pour l'audit.

Pour aller plus loin

## Construisez la politique, puis gardez-la saine

Lire les violations, choisir entre report-only et blocage, et le workflow dont l'extension est une étape.

-   [Lire la présentation de l'extension](https://centralcsp.com/fr/blog/centralcsp-chrome-extension)
-   [Déboguer les violations CSP dans Chrome DevTools](https://centralcsp.com/fr/blog/debug-csp-violations-devtools)
-   [CSP bloquante ou report-only : quand utiliser chacune](https://centralcsp.com/fr/blog/csp-enforce-vs-report-only)
-   [Comment lire un rapport de violation CSP](https://centralcsp.com/fr/blog/csp-violation-report-fields)
-   [Le workflow complet pour construire une CSP solide](https://centralcsp.com/fr/blog/how-to-build-a-strong-csp)
-   [Référence Content-Security-Policy-Report-Only](https://centralcsp.com/fr/docs/web-security/policies/content-security-policy/report-only)

Plus d'outils gratuits

## Poursuivez l'audit avec les autres outils gratuits

Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.

### Scanner CSP

Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.

-   Constats au niveau des directives
-   Lien de résultats partageable

[Lancer le scanner CSP](https://centralcsp.com/fr/tools/csp-scanner/)

### Évaluateur CSP

Collez une politique pas encore déployée et obtenez la même notation et les mêmes constats qu'un scan en ligne, sans URL.

-   Auditez avant de déployer
-   Même moteur de notation

[Évaluer une politique dans l'évaluateur CSP](https://centralcsp.com/fr/tools/csp-evaluator/)

### Scanner d'en-têtes de sécurité

Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.

-   Tous les en-têtes, une seule note
-   Correctifs classés par impact

[Scanner vos en-têtes de sécurité](https://centralcsp.com/fr/tools/security-headers/)

### Vérificateur Reporting API

Vérifiez que le signalement des violations fonctionne vraiment : les endpoints, Reporting-Endpoints et Report-To, et quelles fonctionnalités de sécurité rapportent réellement.

-   Cartographie des endpoints et fonctionnalités
-   Pertes silencieuses signalées

[Vérifier votre configuration Reporting API](https://centralcsp.com/fr/tools/reporting-api/)

### Générateur de hash SRI

Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.

-   SHA-256, 384 et 512
-   CORS vérifié pour vous

[Générer un hash SRI](https://centralcsp.com/fr/tools/sri-hash/)

### Générateur de hash CSP

Transformez un script ou un style inline en hash qui l'autorise sous une politique stricte, directement dans votre navigateur.

-   Fonctionne entièrement côté client
-   SHA-256, 384 et 512

[Générer un hash CSP](https://centralcsp.com/fr/tools/csp-hash/)

FAQ

## Vos questions sur l'extension, résolues

L'essentiel sur l'installation, la confidentialité et la place de l'extension aux côtés de la plateforme.

### L'extension est-elle gratuite ?

Oui. Elle est entièrement gratuite, sans inscription ni compte requis. Installez-la depuis le Chrome Web Store et commencez à travailler une politique immédiatement.

### L'extension envoie-t-elle mes données quelque part ?

L'extension n'effectue aucun appel de son côté : aucun compte, aucune télémétrie, et rien ne nous est jamais envoyé. Les rapports de violation partent uniquement là où la politique que vous appliquez demande au navigateur de les envoyer : si elle déclare un endpoint de reporting, le navigateur les y poste, et si elle n'en déclare aucun, ils restent dans votre navigateur.

### Quels navigateurs sont pris en charge ?

Elle est conçue pour Chrome et les navigateurs basés sur Chromium comme Edge, Brave et Arc, et s'installe en un clic depuis le Chrome Web Store.

### En quoi l'extension diffère-t-elle de la plateforme CentralCSP ?

L'extension est un atelier local pour concevoir et déboguer une politique à la main. La plateforme surveille en continu votre politique en production à partir du trafic réel des navigateurs, inventorie chaque script, alerte votre équipe et exporte des preuves PCI DSS v4.

### Dois-je déployer quoi que ce soit pour tester une politique ?

Non, c'est tout l'intérêt. Vous réécrivez les en-têtes dans le navigateur et testez sur la vraie page de production et ses véritables tiers, sans environnement de préproduction ni déploiement serveur.

### L'extension désactive-t-elle ma CSP ?

Non, et c'est là toute la différence avec les extensions de type disable-CSP vers lesquelles on se tourne d'habitude. En mode Off, la page reste exactement telle que le serveur l'a envoyée. En mode Rewrite, elle remplace ou complète une politique que vous avez choisie, en mode bloquant ou Report-Only : la page tourne donc toujours sous une politique. La réécriture reste locale à votre navigateur : votre serveur continue d'envoyer l'en-tête qu'il a toujours envoyé, et tous les autres visiteurs chargent le vrai site, inchangé.

### Puis-je tester une politique en Report-Only ?

Oui. Le mode Rewrite dispose de deux bascules : bloquant ou Report-Only, et remplacement ou ajout. Le Report-Only vous montre tout ce qu'une politique candidate bloquerait sans casser la page : c'est ainsi que l'on vérifie une politique stricte sur la production avant de s'y engager. L'ajout conserve la politique existante du site et applique la vôtre par-dessus, ce qui est utile quand vous resserrez plutôt que vous remplacez.

### Peut-elle construire une politique à ma place ?

Oui. Le mode Build part d'une base stricte en report-only et assemble les directives à partir des chargements réels pendant que vous naviguez : chaque script, style et connexion que la page effectue devient une source dans la bonne directive, classée à mesure. Vous parcourez les parcours qui vous intéressent, puis vous copiez l'en-tête assemblé. C'est la même idée que la construction à partir des rapports de production, à l'échelle d'une session de navigateur.

## Commencez à construire votre CSP dans le navigateur.

Ajoutez l'extension en un clic. Gratuite, locale, sans inscription. Notée 5,0 par plus de 600 utilisateurs sur le Chrome Web Store.

[Ajouter à Chrome](https://chromewebstore.google.com/detail/centralcsp/pjalkmmdpdgoemhpghbjkgnphehfejof) [Collecter les rapports de vrais visiteurs](https://centralcsp.com/fr/platform/monitoring/)

Rec Effacer

Off Observer Réécrire Construire

Filtrer les rapports, directive, source, document…

Mode Build Base stricte en report-only. Les violations sont traitées et votre politique se construit au fil de votre navigation. à l'écoute · 1 page · 244 rapports

Rapports

30 dernières s · par directive

30s 1m 5m

103 60 30 0

\-30s maintenant

Heure Directive Source bloquée

18:46:17 style-src-attr inline

18:46:15 style-src-attr inline

18:46:15 connect-src https://www.googletagmanager.com

18:46:13 style-src-attr inline

18:46:11 style-src-attr inline

18:46:11 connect-src https://www.googletagmanager.com

18:46:09 style-src-attr inline

18:46:07 style-src-attr inline

18:46:07 connect-src https://www.googletagmanager.com

18:46:05 style-src-attr inline

18:46:03 connect-src https://www.googletagmanager.com

frame-src report

18:44:39

Analysé

directive effective

frame-src

uri bloquée

https://www.youtube.com

uri du document

https://shop.acme.com/checkout

disposition

report

type

csp-violation

JSON brut

{
  "body": {
    "blockedURL": "https://www.youtube.com",
    "disposition": "report",
    "documentURL": "https://shop.acme.com/checkout",
    "effectiveDirective": "frame-src",
    "sample": "",
    "statusCode": 200
  },
  "id": "37afb202-d570-4b63-9091-2381d4897594",
  "origin": "https://shop.acme.com",
  "type": "csp-violation"
}

Politique actuelle

build

Lisible Brut

default-src 'none' ;

script-src 'report-sample' 'report-sha256' ;

script-src-elem 'self' 'unsafe-inline' https://cdn.acme.com ;

script-src-attr 'none' ;

style-src 'none' ;

style-src-elem 'self' 'unsafe-inline' ;

img-src 'self' data: ;

font-src 'self' ;

connect-src 'self' https://www.googletagmanager.com ;

frame-src https://www.youtube.com ;

object-src 'none' ;

base-uri 'none' ;

form-action 'none' ;

frame-ancestors 'none' ;

---

Disponible en : [en](https://centralcsp.com/en/tools/extension/), [fr](https://centralcsp.com/fr/tools/extension/)
