Validateur de CSP
Validez n'importe quel en-tête Content Security Policy par rapport aux bonnes pratiques de sécurité. Collez votre CSP, cliquez sur valider et obtenez instantanément une note de sécurité (de A+ à F) avec des constats détaillés sur les directives manquantes, les mots-clés risqués et des recommandations concrètes — le tout traité en local dans votre navigateur, sans envoi de données.
Paste your CSP header value below to validate it against security best practices. The validator checks for missing directives, risky keywords, wildcard sources, and more.
Paste a CSP header above or load an example to get started
All validation happens locally in your browser - no data leaves your device
Pourquoi utiliser notre Validateur de CSP ?
- Validation de CSP instantanée : collez n'importe quel en-tête Content Security Policy et obtenez immédiatement une analyse de sécurité. Le validateur analyse chaque directive, vérifie les valeurs de source et identifie les erreurs de configuration en temps réel — sans inscription ni rechargement de page.
- Détection des problèmes de sécurité : détecte automatiquement les motifs risqués, notamment unsafe-inline, unsafe-eval, les sources joker, les directives critiques manquantes et les risques de contenu mixte. Chaque problème est classé par gravité avec des explications claires et concrètes.
- Score et note de la politique : chaque politique CSP reçoit un score numérique (0-100) et une note alphabétique (de A+ à F) selon sa posture de sécurité. La notation prend en compte l'exhaustivité des directives, les mots-clés risqués, les protections manquantes et la rigueur globale de la politique.
- Recommandations concrètes : obtenez des recommandations précises et applicables pour améliorer votre CSP. L'outil génère une suggestion de politique optimisée et explique exactement quelles directives demandent votre attention et comment corriger chaque problème identifié.
Cas d'usage courants du Validateur de CSP
- Audit de sécurité d'application web : auditez votre Content Security Policy avant la mise en production. Vérifiez que votre CSP restreint correctement les sources de scripts, les origines de styles et les autres types de ressources pour prévenir les attaques XSS et d'injection de données — sans casser de fonctionnalités légitimes.
- Intégration de scripts tiers : lors de l'ajout de scripts tiers (analytics, bibliothèques CDN, widgets de paiement), utilisez le validateur pour vérifier que les ajouts CSP nécessaires sont sûrs. Assurez-vous que la politique accepte les domaines externes sans recourir à unsafe-inline ou à des sources joker.
- DevOps et pipeline de déploiement : intégrez la validation CSP à votre pipeline CI/CD. Avant de déployer un nouvel en-tête CSP en production, validez-le avec l'outil pour détecter les erreurs de configuration qui pourraient casser votre site ou laisser des failles de sécurité.
- Conformité et normes de sécurité : répondez aux exigences de conformité (PCI DSS, HIPAA, SOC 2) en mettant en œuvre et en validant une CSP robuste. Le validateur vérifie toutes les directives recommandées et met en évidence les lacunes susceptibles d'affecter les audits de conformité.
- Configuration CMS et frameworks : validez les en-têtes CSP des déploiements CMS et frameworks courants. Que vous configuriez la CSP dans Next.js, WordPress, Django ou un middleware Express.js, le validateur vous aide à élaborer une politique compatible avec votre stack technique.
- Analyse des rapports CSP et réglage de la politique : après avoir déployé une CSP en mode rapport seul (Content-Security-Policy-Report-Only), utilisez le validateur pour vérifier les politiques mises à jour à partir des rapports de violation. Ajustez votre politique par itérations pour minimiser les violations tout en conservant une sécurité solide.
Qu'est-ce que la Content Security Policy (CSP) ?
La Content Security Policy est un en-tête HTTP standard du W3C qui aide à prévenir le cross-site scripting (XSS), le clickjacking et d'autres attaques par injection de code. La CSP fonctionne en définissant une liste blanche de sources de confiance pour différents types de contenu — scripts, feuilles de style, images, polices, cadres, etc. Lorsqu'un navigateur reçoit un en-tête CSP, il applique ces règles en bloquant les ressources non conformes à la politique. La CSP offre une puissante couche de défense en profondeur qui intercepte les attaques même si d'autres mesures de sécurité échouent.
Comment fonctionne notre Validateur de CSP
- Analyse syntaxique : le validateur découpe la chaîne de votre en-tête CSP en directives et valeurs de source individuelles, en gérant correctement les points-virgules, les espaces et les mots-clés spéciaux.
- Analyse : chaque directive est comparée aux bonnes pratiques de sécurité — directives manquantes, mots-clés non sécurisés, sources joker et schémas non sécurisés sont signalés avec le niveau de gravité approprié.
- Rapport : un rapport de validation complet est généré avec un score numérique (0-100), une note alphabétique (de A+ à F), des avertissements classés par catégorie et des recommandations concrètes d'amélioration.
Ce que vérifie le validateur
- Exhaustivité des directives : vérifie toutes les directives CSP recommandées (default-src, script-src, style-src, img-src, connect-src, object-src, frame-ancestors, form-action, base-uri, etc.).
- Mots-clés risqués : détecte les mots-clés dangereux comme unsafe-inline, unsafe-eval, unsafe-hashes et wasm-unsafe-eval dans les directives de scripts et de styles.
- Sources joker et non sécurisées : signale les sources joker (*) dans les directives sensibles et les origines HTTP en clair qui devraient utiliser HTTPS.
- Garde-fous de sécurité : vérifie la présence de frame-ancestors (protection contre le clickjacking), upgrade-insecure-requests (contenu mixte) et des directives de rapport (surveillance des violations).
Confidentialité et sécurité
Votre politique CSP ne quitte jamais votre appareil. Toute l'analyse syntaxique, la validation et l'analyse s'effectuent entièrement dans votre navigateur en JavaScript côté client. Aucune donnée n'est envoyée à un serveur, et aucun cookie ni suivi n'intervient. Vous pouvez donc valider en toute sécurité même les politiques internes les plus sensibles, sans aucune préoccupation de confidentialité. L'outil est entièrement gratuit et ne nécessite ni inscription ni clé d'API.
Foire aux questions
Une Content Security Policy est une norme de sécurité qui aide à prévenir le cross-site scripting (XSS), le clickjacking et d'autres attaques par injection de code. Elle est mise en œuvre sous forme d'en-tête HTTP qui indique au navigateur quelles sources de contenu sont dignes de confiance. Correctement configurée, la CSP constitue une puissante couche de défense en profondeur capable de bloquer des scripts malveillants même si d'autres contrôles de sécurité échouent.
Les en-têtes CSP peuvent être ajoutés au niveau du serveur web (Apache, Nginx), via votre plateforme d'hébergement (Cloudflare, Vercel, Netlify) ou dans le code de votre application (middleware Next.js, helmet Express.js, middleware Django). Le nom de l'en-tête est « Content-Security-Policy » (mode application) ou « Content-Security-Policy-Report-Only » (mode surveillance). Commencez en mode rapport seul pour tester votre politique sans bloquer de contenu légitime.
Le Validateur de CSP attribue une note de A+ (la meilleure) à F (la pire) selon l'exhaustivité et la posture de sécurité de votre politique. A+ exige une configuration quasi parfaite sans mots-clés non sécurisés. Les notes A/B indiquent une bonne protection avec des problèmes mineurs. Les C/D présentent des lacunes importantes à corriger. F signifie que la politique n'offre qu'une protection minimale, voire nulle. La note prend en compte l'exhaustivité des directives, l'usage de mots-clés risqués, les sources joker et la présence des directives de sécurité critiques.
Le mot-clé unsafe-inline autorise le JavaScript en ligne (balises <script> contenant du code, attributs onclick, URL javascript:) et le CSS en ligne (blocs <style>, attributs style). Pratique en développement, il contourne totalement l'une des principales protections de la CSP contre les attaques XSS. Si un attaquant peut injecter du HTML, il peut exécuter des scripts arbitraires. Utilisez plutôt des nonces (jetons cryptographiques) ou des hachages pour autoriser en toute sécurité des scripts en ligne précis.
Content-Security-Policy-Report-Only (rapport seul) demande au navigateur de surveiller et de signaler les violations sans réellement bloquer de ressource. C'est idéal pour tester une nouvelle politique avant son application. Content-Security-Policy (application) bloque activement les ressources qui violent la politique. Testez toujours d'abord en mode rapport seul pour vous assurer que votre politique ne casse pas de fonctionnalités légitimes du site.
La CSP est une défense puissante contre le XSS, mais ce n'est pas une solution miracle. Elle réduit nettement la surface d'attaque en limitant les scripts exécutables, mais elle ne traite ni les vulnérabilités côté serveur ni l'injection en base de données. La CSP est plus efficace au sein d'une stratégie de défense en profondeur, aux côtés d'une validation des entrées, d'un encodage des sorties et de pratiques de codage sécurisé. Une CSP bien configurée peut bloquer la grande majorité des attaques XSS réfléchies et stockées.
Une CSP solide commence par « default-src 'none' » pour tout bloquer par défaut, puis autorise explicitement uniquement le nécessaire. Elle inclut « script-src 'self' » (ou mieux, 'strict-dynamic'), « style-src 'self' », des object-src et frame-src restrictifs (idéalement 'none'), « frame-ancestors 'none' » pour prévenir le clickjacking, « form-action 'self' » pour restreindre l'envoi de formulaires, « base-uri 'self' » pour empêcher l'injection de la balise BASE, et « upgrade-insecure-requests » pour imposer HTTPS.
Oui, le Validateur de CSP est entièrement gratuit. Toute la validation et l'analyse se font dans votre navigateur — aucune donnée n'est envoyée à un serveur, aucune clé d'API n'est requise et aucune inscription n'est nécessaire. Vous pouvez valider autant de politiques CSP que vous le souhaitez, y compris des politiques internes sensibles, en toute confidentialité.