L'analyse signale la syntaxe et des choix risqués connus ; elle ne simule pas toutes les ressources de l'application.
Analyseur Content-Security-Policy
Repérer directives absentes et sources particulièrement permissives. Le résultat sert à pré-diagnostic local et préparation d'un contrôle de sécurité et reste soumis au contrôle décrit dans la page.
Utiliser l’outil
Les valeurs restent sur cet appareil.
Comment le résultat est produit
Le moteur applique uniquement la transformation annoncée aux valeurs saisies dans le navigateur. Il ne complète pas les données, ne contacte aucun service distant et ne prétend pas valider ce qui dépend d’un tiers. L'analyse signale la syntaxe et des choix risqués connus ; elle ne simule pas toutes les ressources de l'application.
- 1
Coller une copie complète, sans masquer les séparateurs ou retours nécessaires à l'analyse.
- 2
Lancer l’outil une première fois, puis modifier une seule valeur afin de vérifier que la sortie évolue de manière explicable.
- 3
Déployer d'abord en Report-Only, analyser les rapports puis resserrer progressivement la politique.
Exemple et interprétation
Une politique CSP copiée depuis un en-tête de préproduction doit être relue directive par directive avant activation. L'analyse signale la syntaxe et des choix risqués connus ; elle ne simule pas toutes les ressources de l'application.
Déployer d'abord en Report-Only, analyser les rapports puis resserrer progressivement la politique.
Supprimer unsafe-inline sans inventorier scripts et styles peut casser le site, tandis que le conserver réduit la protection.
Quand cet outil est réellement utile
Situation adaptée
Une politique CSP copiée depuis un en-tête de préproduction doit être relue directive par directive avant activation.
Ce que dit la sortie
L'analyse signale la syntaxe et des choix risqués connus ; elle ne simule pas toutes les ressources de l'application.
Contrôle indispensable
Déployer d'abord en Report-Only, analyser les rapports puis resserrer progressivement la politique.
Bien préparer les données
| Champ | Comment le renseigner |
|---|---|
| Politique CSP | Coller une copie complète, sans masquer les séparateurs ou retours nécessaires à l'analyse. |
Supprimer unsafe-inline sans inventorier scripts et styles peut casser le site, tandis que le conserver réduit la protection.
Ce que cet outil ne permet pas de conclure
Une analyse syntaxique ne prouve jamais à elle seule qu'un système ou un message est sûr. Supprimer unsafe-inline sans inventorier scripts et styles peut casser le site, tandis que le conserver réduit la protection.
Sources et cadre de référence
Révision éditoriale : 18 août 2026.
- Guide des en-têtes HTTP — MDN Web Docs
- Sécurité des données : les règles essentielles — CNIL
- Dix règles d’or en matière de sécurité numérique — ANSSI
- Content Security Policy Level 3 — W3C
La politique de sélection des références est détaillée dans Références et méthodologie. La rubrique publie aussi ses références propres et ses contrôles reproductibles.
Bien utiliser cet outil
Dans quel cas utiliser « Analyseur Content-Security-Policy » ?
Utilisez cet outil pour pré-diagnostic local et préparation d'un contrôle de sécurité. Une politique CSP copiée depuis un en-tête de préproduction doit être relue directive par directive avant activation.
Comment contrôler le résultat ?
Déployer d'abord en Report-Only, analyser les rapports puis resserrer progressivement la politique.
Quelle est la limite principale ?
Une analyse syntaxique ne prouve jamais à elle seule qu'un système ou un message est sûr. Supprimer unsafe-inline sans inventorier scripts et styles peut casser le site, tandis que le conserver réduit la protection.
