Simon Wijckmans
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.
Articles by Simon Wijckmans
Qu'est-ce qu'un Business Associate Agreement (BAA) ? Les BAA HIPAA expliqués
Un Business Associate Agreement (BAA) est un contrat exigé par HIPAA entre une covered entity et un prestataire qui traite des informations de santé protégées pour son compte, obligeant ce prestataire à protéger ces données. Ce guide explique ce que couvre un BAA, qui en a besoin et pourquoi certains prestataires web refusent de le signer.
Qu'est-ce qu'un Approved Scanning Vendor (ASV) ? Les scans ASV PCI expliqués
Un Approved Scanning Vendor (ASV) est une entreprise certifiée par le PCI Security Standards Council pour exécuter les scans externes de vulnérabilités que l'exigence 11.3.2 de PCI DSS impose chaque trimestre. Ce guide explique ce que couvre un scan ASV, en quoi il diffère des scans internes et des tests d'intrusion, et ce qu'il ne peut pas voir.
Qu'est-ce que les données de titulaire de carte (CHD) ? Définitions PCI, CDE et SAD expliquées
Les données de titulaire de carte (CHD) sont les informations de carte de paiement que PCI DSS existe pour protéger : le numéro de compte principal seul ou avec le nom du titulaire, la date d'expiration ou le code de service. Ce guide définit CHD, les données d'authentification sensibles (SAD) et l'environnement des données de titulaire (CDE), et explique ce que chacun signifie pour le périmètre.
Qu'est-ce que le customer journey hijacking ? Comment les scripts injectés volent vos acheteurs
Le customer journey hijacking est la manipulation de la session d'un visiteur par du code non autorisé (publicités injectées, redirections forcées, balises affiliate substituées) qui le détourne du parcours d'achat prévu. Ce guide explique comment cela se produit, ce que cela coûte et comment le voir sur votre propre site.
Qu'est-ce que le DOM-based XSS ? Comment fonctionne le cross-site scripting dans le DOM
Le DOM-based XSS est une attaque de cross-site scripting où la vulnérabilité réside entièrement dans le JavaScript client-side : le propre code de la page lit une entrée contrôlée par l'attaquant et l'écrit dans le DOM de manière non sécurisée. Ce guide explique en quoi il diffère du XSS réfléchi et stocké, les sources et sinks courants, et comment le détecter.
Qu'est-ce que l'ePHI ? Les informations de santé protégées électroniques selon HIPAA, expliquées
L'ePHI désigne les informations de santé protégées électroniques : toute donnée de santé individuellement identifiable créée, stockée ou transmise électroniquement, que HIPAA impose aux covered entities et aux business associates de protéger. Ce guide définit l'ePHI, la distingue de la PHI et des données désidentifiées, et liste les 18 identifiants HIPAA.
Qu'est-ce que la JavaScript injection ? Les attaques par injection de script expliquées
La JavaScript injection est l'insertion d'un script contrôlé par un attaquant dans une page web afin qu'il s'exécute dans le navigateur des visiteurs avec tous les privilèges de la page. Ce guide couvre les voies d'injection (XSS, tiers compromis, extensions), ce que font réellement les scripts injectés et comment les détecter.
Rapport de conformité PCI DSS (RoC) : ce que c'est et quand vous en avez besoin
Le rapport de conformité PCI DSS est exigé pour les commerçants de niveau 1 et tous les prestataires. Ce que couvre un RoC, qui le signe et comment s'y préparer.
Qu'est-ce que le PII harvesting ? Comment des scripts collectent des données personnelles à grande échelle
Le PII harvesting est la collecte systématique d'informations personnelles identifiables sur les sites web et les formulaires, généralement par des scripts qui lisent ce que les utilisateurs saisissent, parfois criminelle, parfois le fait d'un tag fournisseur qui collecte trop. Ce guide explique les techniques, la différence avec la PII elle-même, et comment repérer le harvesting sur vos propres pages.
Qu'est-ce que le RASP ? Runtime Application Self-Protection expliqué
Le RASP (Runtime Application Self-Protection) est une technologie de sécurité qui s'exécute à l'intérieur d'une application et bloque les attaques de l'intérieur au runtime, en utilisant le contexte propre de l'application. Ce guide définit le RASP, le compare aux WAF et explique où s'arrête son modèle côté serveur, et ce qui joue le rôle équivalent dans le navigateur.
Qu'est-ce que le SAQ D ? Guide complet pour les commerçants et les prestataires de services
Le SAQ D est le plus long questionnaire d'auto-évaluation PCI DSS et couvre le périmètre le plus large. Qui en a besoin, ce qu'il couvre et comment s'y préparer.
C'est quoi ce tracker ? Guide de terrain des domaines de votre onglet réseau
Vous ouvrez DevTools et voyez des requêtes vers doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com : des domaines que vous n'avez jamais ajoutés. Ce guide explique ce que sont réellement les domaines de tracker les plus courants, qui les exploite, quelles données ils touchent et quand un domaine inconnu dans votre onglet réseau est un vrai problème.
Qu'est-ce que le web tracking ? Comment les sites identifient et suivent les visiteurs
Le web tracking est la collecte de données sur le comportement des visiteurs sur et entre les sites web, via cookies, pixels, fingerprinting et scripts d'enregistrement de session. Ce guide explique comment fonctionne chaque technique, qui suit qui, ce que la loi exige et comment les propriétaires de sites peuvent voir ce que leurs propres pages collectent.
Attaque par carding : ce que c'est et comment détecter l'automatisation qui l'alimente
Une attaque par carding teste à grande échelle des numéros de carte volés ou générés sur votre paiement. Comprenez l'attaque, repérez sa signature côté navigateur et stoppez-la.
Fraude carte absente : comment fonctionnent les attaques CNP et comment les prévenir
La fraude carte absente cause l'essentiel des pertes de paiement en ligne. Découvrez les attaques CNP, les signaux du navigateur et les contrôles qui les stoppent.
Qu'est-ce que le PCI DSS ? Guide pratique de la norme de sécurité des données de l'industrie des cartes de paiement
Le PCI DSS s'impose à toute entreprise traitant des cartes de paiement. Découvrez les 12 exigences, les niveaux de conformité et comment vous préparer.
Phia, cookie stuffing : l'appli de la fille de Bill Gates
Selon Bloomberg, Phia, cofondée par Phoebe Gates, aurait forcé des clics d'affiliation. Le mécanisme, et six tests à mener sur vos propres commandes.
Exigences PCI DSS : les 12 exigences expliquées (4.0.1)
PCI DSS compte 12 exigences réparties en six objectifs de sécurité. Comprenez ce qu'exige chacune, ce qui a changé en 4.0.1 et où les environnements ont des lacunes.
Qu'est-ce qu'une attaque BIN ? Comment détecter et stopper le test de cartes automatisé
Une attaque BIN teste des milliers de numéros de carte volés ou générés sur votre page de paiement. Détectez la signature côté navigateur et stoppez-la avant qu'elle ne coûte cher.
Qu'est-ce qu'un agent IA ? Définition, exemples et ce que cela signifie pour votre site web
Un agent IA utilise un LLM pour accomplir des tâches en plusieurs étapes de façon autonome. Définition, exemples et pourquoi les agents changent la sécurité web.
L'empreinte de navigateur pour la prévention de la fraude : comment ça fonctionne et pourquoi c'est important
L'empreinte de navigateur produit un identifiant stable à partir de dizaines de propriétés du navigateur. Découvrez son fonctionnement, ce qui la distingue de l'empreinte d'appareil et sa place.
Comment détecter Anthropic Computer Use sur votre site web
L'agent Computer Use d'Anthropic pilote un vrai navigateur pour accomplir des tâches. Détectez sa signature au niveau du navigateur avant qu'il n'agisse sur votre site.
Qu'est-ce que la prise de contrôle de compte (ATO) ? Définition, schémas d'attaque et prévention
La prise de contrôle de compte est l'un des vecteurs de fraude en ligne les plus courants. Comprenez l'ATO, ses schémas d'attaque et comment la stopper au niveau du navigateur.
Usurpation d'empreinte navigateur : comment les attaquants contournent la détection et comment les arrêter
Comment les attaquants usurpent les empreintes pour échapper à la détection de fraude, et pourquoi les signaux multicouches les détectent.
Vol de Cookies et Détournement de Session : Comment les Attaquants Volent les Sessions et Comment les Arrêter
Le vol de cookies consiste à capturer un token de session d'un utilisateur connecté et à le rejouer depuis un autre appareil. Sans mot de passe, sans MFA. Voici comment l'attaque fonctionne et comment la stopper.
Conformité PCI de Magento : respecter PCI DSS 4.0.1 sur une boutique Magento
Une boutique Magento n'est pas conforme PCI DSS d'office. Voici ce qu'exigent les exigences 6.4.3 et 11.6.1, ce que les scans ASV manquent et comment combler l'écart côté client.
Qu'est-ce que le Price Scraping et Comment l'Arrêter (2026)
Les scrapers de prix collectent votre catalogue en temps réel pour alimenter des moteurs de repricing concurrents. Les blocages IP et les CAPTCHAs échouent. La détection comportementale au niveau du navigateur, non.
Qu'est-ce que cside ? Visibilité au niveau du navigateur pour chaque visiteur, humain ou agentique
cside est une plateforme au niveau du navigateur qui donne aux équipes sécurité, fraude, confidentialité et conformité une visibilité sur ce qui s'exécute dans le navigateur de chaque visiteur, humain ou agentique.
Qu'est-ce qu'une laptop farm ? Comment les fraudeurs simulent des utilisateurs humains à grande échelle
Une laptop farm est une installation physique où des opérateurs font tourner plusieurs appareils sous des identités séparées pour simuler des utilisateurs distincts. Découvrez comment elles fonctionnent et comment les signaux du navigateur les exposent.
Qu'est-ce que le formjacking ? Comment fonctionne l'attaque et comment l'arrêter
Le formjacking est une attaque côté client qui injecte du JavaScript pour capturer les données de paiement et de connexion pendant que l'utilisateur les saisit. Découvrez comment l'attaque fonctionne, pourquoi les outils traditionnels ne la détectent pas et comment l'identifier.
Comment détecter les agents IA et navigateurs stealth : les signaux qui les trahissent
Guide signal par signal pour détecter les navigateurs stealth et anti-detect : CDP et webdriver, quirks headless, dérive polices/WebGL et comportement.
Shopify vous rend-il conforme PCI DSS ? Ce qu'exigent encore les exigences 6.4.3 et 11.6.1
Shopify est un prestataire de services PCI DSS de niveau 1, mais cela certifie les systèmes de Shopify, pas votre boutique. Les exigences 6.4.3 et 11.6.1 restent à votre charge.
Logiciel antifraude e-commerce : 10 meilleures plateformes
10 meilleurs logiciels de prévention de fraude e-commerce pour 2026, notés sur preuves navigateur, coût des faux positifs et couverture PCI DSS 4.0.1.
Détection de bots à l'ère des agents IA : pourquoi les outils legacy les ratent
Les outils edge scorent IPs, user agents et débit. Les agents IA battent chacun. Analyse signal par signal des ruptures legacy et des signaux navigateur.
Détecter les agents IA : souris, scroll, frappe
Les signaux comportementaux détectent les agents IA qui passent le CAPTCHA et changent d'IP : souris, scroll et rythme de frappe impossibles à imiter.
Comment détecter l'account takeover avant qu'il se produise : signaux navigateur et appareil
Instrumentez les signaux navigateur et appareil qui précèdent l'ATO : dérive de fingerprint, signaux headless et stealth, proxy, VPN et vélocité.
L'exigence PCI DSS 11.6.1 expliquée
Ce que l'exigence PCI DSS 11.6.1 impose pour la détection d'altération des pages de paiement : le texte du contrôle, l'échéance du 2025-03-31 et les preuves attendues par un QSA.
Journalisation de l'Activité des Scripts du Navigateur et Réponse aux Incidents: Guide Complet 2026
Les outils SIEM et EDR journalisent l'endpoint. Les WAF journalisent le réseau. Aucun ne journalise ce que font les scripts tiers dans le navigateur de vos utilisateurs. Ce guide explique ce que capture la journalisation de l'activité des scripts au niveau du navigateur et comment fonctionne la réponse aux incidents quand un script est compromis.
Attaques Magecart expliquées : comment le web skimming fonctionne dans le navigateur
Explication claire du web skimming Magecart : comment le code entre, comment il lit votre formulaire et comment il exfiltre les données carte sans se voir.
Les 10 meilleurs outils de détection de bots pour 2026 (agents IA inclus)
Les 10 meilleurs outils de détection de bots pour 2026, classés par couche de détection, couverture des agents IA et taux de faux positifs. Comparaison face à face des signaux edge, appareil et navigateur.
Vulnérabilités de sécurité JavaScript : comment les scripts obfusqués contournent la CSP et comment les stopper
Pourquoi la CSP ne peut pas arrêter les attaques JavaScript obscurcies et ce que la surveillance comportementale au niveau du navigateur apporte que les listes d'autorisation ne peuvent pas.
Détection des agents IA et des bots : distinguer les humains, les bons bots et les agents malveillants
Une taxonomie de classification et un modèle d'application fondé sur l'intention pour séparer humains, bons bots et agents malveillants, puis décider quoi faire de chacun.
Comment les agents IA cassent la sécurité des comptes et comment détecter l'ATO piloté par des bots
Comment les agents IA pilotent l'account takeover via le rejeu d'identifiants, la réutilisation de sessions et de tokens, et l'abus de récupération, ainsi que les signaux navigateur qui les exposent.
Adyen et la norme PCI DSS : ce que le processeur couvre face à ce que vous devez faire
Reliez la frontière de propriété des scripts des exigences PCI DSS 6.4.3 et 11.6.1 à chaque intégration Adyen : Hosted Pages, Drop-in, Components et API uniquement.
Formjacking vs Magecart vs skimming numérique : quelle différence ?
Le skimming numérique est le résultat (le vol de données), le formjacking la technique de capture, et Magecart l'écosystème des attaquants. Voici leurs liens.
Gestion du risque des scripts tiers : un cadre de gouvernance
Cadre de gouvernance du risque des scripts tiers : inventaire, ownership, tiers de données, monitoring de changements, cadence, RACI et preuve d'audit.
Credential stuffing : comment le détecter et le bloquer à la connexion
Le credential stuffing teste à grande échelle des paires identifiant/mot de passe volées. Repérez les signaux de connexion qui le trahissent et bloquez-le.
Stripe vous rend-il conforme à la norme PCI ? Ce que les exigences PCI DSS 6.4.3 et 11.6.1 imposent toujours
Stripe réduit votre périmètre PCI DSS et peut vous faire passer au SAQ A, mais ne rend pas votre site pleinement conforme. Les exigences 6.4.3 et 11.6.1 restent les vôtres.
Qu'est-ce que le skimming de carte en ligne ? Comment les attaquants volent les données de paiement sur les sites web
Du JavaScript malveillant sur les pages de paiement capture les numéros de carte avant le chiffrement. Fonctionnement du skimming de carte en ligne, exemples réels et exigences PCI DSS 4.0.1.
Qu'est-ce que la détection de voyage impossible et comment fonctionne-t-elle ?
La détection de voyage impossible signale les sessions où la localisation change plus vite que physiquement possible. Découvrez son fonctionnement et ce qu'apporte la couche navigateur.
Au cœur de l'attaque de chaîne d'approvisionnement côté client de $3M contre Polymarket
Comment des attaquants ont dérobé $3M à Polymarket via un script fournisseur compromis, sans toucher aux smart contracts.
Risques de sécurité de l'IA agentique pour les sites web : confidentialité, conformité et détection
Les navigateurs d'IA agentique contournent le consentement aux cookies, exécutent de vrais scripts JavaScript et créent des lacunes de conformité RGPD invisibles pour la détection de bots au niveau CDN.
Conformité HIPAA et technologies de suivi web : le guide pour les établissements de santé
L'OCR du HHS a statué que les pixels de suivi et les scripts tiers sur les sites web de santé peuvent exposer des PHI. Ce que les entités couvertes doivent faire pour se conformer.
Inventaire et autorisation des scripts PCI DSS 6.4.3 : comment bâtir le registre
Le workflow d'inventaire et d'autorisation des scripts pour PCI DSS 6.4.3 : champs de chaque registre, qui signe, et une ligne d'exemple à copier.
Attaque de la chaîne d'approvisionnement web expliquée : l'incident Polyfill.io, chronologie complète et leçons (2024-2026)
Une attaque de chaîne d'approvisionnement web retourne contre les visiteurs du code tiers de confiance. Comment Polyfill.io a touché 490 000+ sites et ce qu'il enseigne sur les risques de la chaîne d'approvisionnement JavaScript.
DBSC face à l'empreinte d'appareil : ce que la sécurité de session de Chrome ne couvre pas
Le DBSC de Chrome bloque le rejeu de cookies volés, mais reste limité à Chrome, post-connexion et sans identité d'appareil. Voici la fraude qu'il laisse.
Sécurité des API d'IA : quand une infrastructure partagée renvoie les données d'un autre utilisateur
Les caches partagés, les pools de connexions et les routeurs compliquent la sécurité des API d'IA. Voici comment se produisent les fuites entre clients et ce qu'il faut surveiller dans le navigateur.
Ce n'est pas la MFA qui a échoué, mais le modèle de confiance : phishing par code d'appareil et vol de jetons OAuth (Kali365)
Kali365 détourne l'octroi d'autorisation d'appareil d'OAuth 2.0 pour voler des jetons Microsoft 365 après la MFA. Décryptage technique du flux, de FOCI et de la détection.
L'IA comprime le cycle d'exploitation : le zero-day développé par l'IA de Google et ce que cela signifie pour les navigateurs
Google a signalé un zero-day qu'il pense développé par l'IA. Le vrai changement dans la sécurité liée à l'IA n'est pas un phishing plus intelligent, c'est la vitesse à laquelle les exploits atteignent le navigateur.
La session navigateur est devenue un plan de contrôle de sécurité. Les attaquants le savaient depuis des années.
La proposition DBSC de Google confirme un virage clair : les sessions navigateur doivent valider le terminal après la connexion.
L'effet boule de neige : comment Mini Shai-Hulud transforme npm en réseau de distribution de ver
Mini Shai-Hulud a transformé des paquets npm en boucle de vol d'identifiants. Voici comment la vague AntV s'est propagée.
Pourquoi les CAPTCHA ne sont plus une défense fiable contre les bots
Les CAPTCHA ne sont plus une défense principale fiable contre les bots. Voyez pourquoi ils échouent et comment augmenter le coût attaquant.
Funnull sanctionnée : ce que Polyfill[.]io a révélé sur le blanchiment d'infrastructure
Les sanctions de l'OFAC contre Funnull montrent pourquoi l'attaque Polyfill faisait partie d'un risque plus large de blanchiment d'infrastructure et de chaîne d'approvisionnement du navigateur.
L'inférence sur appareil arrive dans votre stack de sécurité : pour le meilleur et pour le pire
L'IA sur appareil peut protéger les données sensibles et renforcer la défense des endpoints, mais elle crée aussi de nouveaux chemins d'attaque via la prompt injection, la télémétrie et le navigateur.
cside nommé SourceForge Spring 2026 Top Performer pour la sécurité côté client
cside a été nommé SourceForge Spring 2026 Top Performer, signe de confiance des utilisateurs en sécurité côté client et PCI.
cside copréside la sécurité antifraude du navigateur au W3C
Simon Wijckmans copréside désormais l'AFCG du W3C tandis que cside aide à définir des signaux de navigateur respectueux de la vie privée contre la fraude à l'ère de l'IA.
Comment les agents OpenClaw contournent la détection des bots (et comment les arrêter)
Les agents OpenClaw associés à des outils de navigateur furtif peuvent contourner la détection des bots traditionnelle. Découvrez comment fonctionne la fraude agentique et comment l'empreinte du navigateur aide à l'arrêter.
Comment les données de localisation avancées préviennent la prise de contrôle de compte et détectent la réutilisation non sécurisée de jetons par les agents IA
Comment les données de localisation avancées aident les équipes de sécurité à détecter les déplacements impossibles, la réutilisation de sessions volées et l'activité non sécurisée des agents IA avant qu'une prise de contrôle de compte ne se transforme en fraude ou en perte de données.
Comment des scripts tiers compromis peuvent injecter des instructions dans les agents IA
Les scripts tiers adaptent déjà le comportement d'un site web en fonction des caractéristiques du navigateur. Cette même flexibilité peut être détournée pour détecter les agents IA et leur injecter des instructions trompeuses ou du contenu altéré.
DarkSword : une chaîne d'exploitation en JavaScript pur détourne des sites légitimes
DarkSword est une chaîne d'exploitation iOS complète distribuée via des attaques de point d'eau ciblant des sites légitimes compromis. Elle s'exécute entièrement en JavaScript, contourne les protections binaires et dépose des backdoors JavaScript qui exfiltrent des données sensibles.
Compromission de la chaîne d'approvisionnement du SDK Web AppsFlyer - crypto-stealer polymorphique
Un détournement DNS au niveau du registrar pour appsflyer.com a servi un payload de vol de cryptomonnaies polymorphique via le SDK Web AppsFlyer, affectant des milliers de sites et certains environnements serveur Node.js. Cet article résume la télémétrie, les indicateurs forensiques, les IOCs, les conseils de détection et les étapes de remédiation.
Scanner OpenClaw pour les scripts tiers
Un scanner gratuit et open source qui inventorie les scripts tiers, détecte le fingerprinting, audite les en-têtes de sécurité et les cookies, et signale les risques PCI DSS sur les pages de paiement. Lancez un audit rapide de 30 secondes pour découvrir quel code s'exécute dans le navigateur de vos utilisateurs.
À l'intérieur de Coruna - Exploit iOS par script web
Votre site web aurait pu être utilisé pour distribuer ce kit d'exploit iOS à votre insu. Une analyse technique complète de Coruna : cinq chaînes d'exploit, 23 CVE, et l'infrastructure de diffusion qui fait de chaque site web un vecteur d'attaque potentiel.
"Microsoft Clairty" n'est pas Microsoft Clarity : désobfuscation d'un script de fraude publicitaire par typosquatting
cside a observé une nouvelle injection malveillante côté client provenant d'une extension de navigateur malveillante qui se fait passer pour Microsoft Clarity et écrase les jetons de référence afin de rediriger les revenus d'affiliation vers un acteur malveillant.
Sécurité des scripts tiers : bonnes pratiques pour sécuriser les scripts tiers sur les pages web
Bonnes pratiques de sécurité des scripts tiers contre Magecart : inventaire des scripts, moindre privilège, vérifications d'intégrité et surveillance à l'exécution.
Comment détecter le trafic VPN sur votre site web
Détection VPN en cinq signaux : propriété du bloc IP, empreinte JA4 TLS, fuseau horaire, WebRTC et comportement. Les listes d'IP ne suffisent pas.
Prédictions 2026 en sécurité web par le PDG de cside
2026 sera différent des années précédentes. Nous surveillerons : le phishing par deepfake, les recommandations de sécurité hallucinées par les LLM, et les attaquants pilotés par des agents IA.
La meilleure sécurité côté client pour le commerce électronique ?
Les sites de commerce électronique sont de gros consommateurs de balises de suivi côté client, ce qui crée un risque important d'exfiltration malveillante de données sensibles, mais aussi de balises légitimes collectant plus de données que nécessaire pour les revendre à des courtiers en données. La solution cside répond facilement à ces préoccupations.
La meilleure sécurité côté client pour les institutions financières ?
Les cibles des États-nations telles que les institutions financières doivent s’associer à des fournisseurs qui comprennent les limites et s’efforcent d’obtenir une couverture aussi complète que possible. Découvrez pourquoi beaucoup choisissent le modèle multicouche de cside.
L'attaque contre British Airways en 2018 - Le récit approfondi
L'attaque contre British Airways en 2018 a touché 429 612 personnes. Découvrez pourquoi cside a racheté le domaine de l'attaquant pour en faire une leçon sur la sécurité web moderne.
Comment cside a apporté l'IA à la sécurité côté client
En 2024, cside a lancé la première solution de sécurité côté client avec IA intégrée pour l'analyse de la sécurité JavaScript et l'automatisation de la conformité.
Réponse aux affirmations incorrectes de Reflectiz à propos de cside
Découvrez pourquoi les affirmations de Reflectiz basées sur un scanner à propos de cside sont incorrectes, et comment la protection client-side en temps réel de cside offre une protection plus profonde, une analyse forensique complète des charges utiles et la conformité PCI DSS 4.0.1.
Gestion de l'intégrité des scripts pour les marques e-commerce (SRI, scripts dynamiques)
Analyse approfondie de l'intégrité des scripts, de la Subresource Integrity et de la surveillance comportementale pour la conformité PCI DSS 6.4.3, 11.6.1, ISO 27001 et HIPAA.
En quoi les applications mobiles WebView sont dangereuses pour la banque
Les « applications » bancaires qui s'exécutent dans des environnements de navigateur exposent les identifiants sans que les équipes s'en rendent compte. Cet article explore des exemples d'attaques sur des applications mobiles WebView.
Sécurité côté client : surveiller chaque script
La sécurité côté client surveille les scripts qui s'exécutent dans les navigateurs de vos utilisateurs, détectant le skimming Magecart et l'exfiltration de données que votre serveur et votre WAF ne voient jamais.
La documentation Mockito détournée
Certaines attaques sont d'une simplicité déconcertante. Mockito, un package open source populaire, contenait un lien malveillant dans sa documentation Github.
Risques de sécurité du vibe coding : expositions côté client dans les plateformes IA (Lovable, Copilot, Cursor et autres)
Comprendre les vulnérabilités courantes dans le code généré par des plateformes IA comme Lovable, Copilot, Cursor et Replit. Découvrez comment les corriger avant de mettre en production.
Check-list d'évaluation QSA pour les exigences PCI côté client
Nous avons préparé une liste de contrôle synthétique, les signaux d'alerte à surveiller, et les différences de conformité entre CSP, crawlers et scripts côté client.
Rapport sur les attaques côté client T2 2025
T2 2025 : cside a recensé 72 740 sites compromis. Scams PWA chinois, abus d'OAuth Google, un videur de portefeuilles et ClickFix.
L'angle mort des données personnelles dans la sécurité web
Pourtant, les données personnelles transitent par le frontend, là où les contrôles sont plus faibles et la visibilité souvent limitée.
Le système britannique de vérification de l'âge sur Internet expliqué pour la cybersécurité
L'objectif du système britannique de vérification de l'âge sur Internet est de protéger les enfants qui naviguent sur le web. Mais ces contrôles introduisent de nouveaux risques en matière de cybersécurité et de vie privée.
cside au PCI SSC 2025 North America Community Meeting
Nous serons présents au PCI SSC 2025 North America Community Meeting, du 16 au 18 septembre.
Comment les extensions Chrome peuvent supprimer les en-têtes de sécurité
De nombreux navigateurs mettent à jour les extensions de manière automatique, sans approbation explicite ni opt-in. Cela signifie qu'une extension peut se comporter de façon radicalement différente du jour au lendemain, sans que vous en soyez informé.
cside à BlackHat USA 2025
cside expose à BlackHat USA 2025.
Pourquoi les crawlers ne peuvent pas aider à la conformité PCI (seuls)
Les crawlers agissent comme un utilisateur mais ne sont clairement pas un véritable utilisateur humain. Si un script malveillant est injecté suite à une interaction utilisateur, le crawler ne verra pas le script malveillant à moins qu'il n'effectue cette interaction utilisateur
Conformité PCI 4.0.1 : Un webinaire guide pratique de mise en œuvre
Nous nous sommes associés à VikingCloud, le plus grand cabinet mondial de conformité PCI QSA et de sécurité, pour 2 webinaires vous donnant le contexte complet et les informations nécessaires pour mettre en œuvre PCI DSS 4.0.1. Avec un focus particulier sur les exigences 6.4.3 & 11.6.1.
Pourquoi nous nous appelons cside
Nous avons choisi ce nom en référence à la partie du web que personne d'autre ne protégeait : le côté client.
Des acteurs malveillants nord-coréens tentent d'infiltrer des entreprises technologiques
Détecter les candidats frauduleux.
Bilan des attaques côté client - T1 2025
Les recherches de cside ont mis au jour près de 300 000 sites web compromis au cours du premier trimestre 2025.
VikingCloud approuve cside pour les exigences PCI DSS 6.4.3 et 11.6.1
cside s'est associé à VikingCloud pour réaliser une évaluation technique approfondie des solutions de sécurité que nous proposons dans le cadre du plan entreprise, sous le périmètre de la conformité PCI. Cette démarche offre une tranquillité d'esprit totale : avec une implémentation correcte de nos produits, les exigences 6.4.3 et 11.6.1 sont satisfaites.
Conformité PCI DSS gratuite vs payante : ce qui fonctionne vraiment
La réponse courte : sans solution clé en main, vous devriez construire un outil de surveillance maison qui coûterait bien plus cher en salaires qu'une solution commerciale préconçue.
Avez-vous besoin de PCI SSF ou de PCI DSS ? Voici la différence
PCI SSF concerne le logiciel, et PCI DSS concerne tout le reste. Voyons ça en détail.
Conformité PCI DSS avec Adyen : étapes du marchand et niveaux SAQ
Adyen est certifié PCI DSS Niveau 1, mais les marchands restent responsables des exigences 6.4.3 et 11.6.1 sur leur page de paiement.
Conformité Braintree PCI DSS : ce que les marchands PayPal doivent encore faire
Braintree détient la certification PCI Niveau 1 en tant que service PayPal. Les marchands restent responsables de la surveillance des scripts de la page de paiement au titre des §6.4.3 et §11.6.1, quel que soit le type d'intégration.
Conformité PCI de Stripe : sa couverture et vos obligations
Stripe couvre sa propre infrastructure. Les marchands sont responsables des §6.4.3 et §11.6.1 sur leur page de paiement.
Événement BSidesSF et RSAC
Quand cside expose, les afterparties sont en ville ! Organisées par nous, Socket, Arcjet et Incident ! Retrouvez notre stand à BSidesSF (suivez le laser), et le stand 2438 à RSAC. Inscrivez-vous pour le 30 avril Réservez une réunion Rejoignez-nous pour un événement de networking en cybersécurité sur le Rooftop de notre investisseur Uncork Capital à San Francisco ! Organisés par cside, Socket, Arcjet et Incident, ces événements rassemblent plus de 250 techniciens, professionnels de la cybersécurité et pa
Comment être une entreprise conforme PCI DSS SAQ A (6.4.3 et 11.6.1)
Une phrase suscite le débat. Parce que les sites chargent des scripts dynamiquement, un script provenant de n'importe quelle page peut persister jusqu'au paiement, en interférant potentiellement avec les transactions. Les scripts tiers, même sans lien direct ou chargés sur des pages antérieures à la page de paiement, peuvent introduire des vulnérabilités.
Attaque Bybit : 1,5 milliard de dollars volés via du JavaScript malveillant
Les attaquants ont injecté du JavaScript malveillant dans l'interface web utilisée par les employés de Bybit pour approuver les transactions. Ce code malveillant était dissimulé de telle sorte que tout semblait normal à l'écran, mais en coulisses, il modifiait des informations cruciales.
cside est désormais conforme SOC2
Nous sommes fiers d'annoncer que notre audit SOC2 type 2 a été validé avec le plus haut niveau d'approbation.
Démystifier les mises à jour de janvier 2025 du SAQ A PCI DSS
Une explication détaillée complète, un schéma et un guide sur les changements concernant PCI DSS 4.0.1 - 6.4.3 et 11.6.1
Le suivi d'affiliation et ses risques en matière de cybersécurité
Les acteurs malveillants exploitent souvent les pixels de suivi pour injecter des scripts nuisibles sur des sites web pourtant ordinaires.
Pourquoi la Content Security Policy ne fonctionne pas
La Content Security Policy (CSP) est une fonctionnalité de sécurité fournie par les navigateurs web qu'un propriétaire de site peut utiliser pour définir un ensemble de règles contrôlant les ressources (scripts, styles, images, etc.) pouvant être chargées et exécutées par le navigateur. C'est ce que l'on appelle le côté client, tout au bout de la chaîne d'approvisionnement web. Correctement configurée, elle aide à prévenir un large éventail d'attaques. Mais ces trois premiers mots font toute la différence. Elle peut aider à prévenir : le Cross-Site Scripting (XSS) en restreignant
Risques de sécurité et de conformité des places de marché publicitaires
Pour les entreprises qui monétisent via des modèles de places de marché publicitaires, les réseaux publicitaires tiers moins traditionnels, les plateformes d'analyse et les scripts marketing sont indispensables. Ils sont nécessaires pour générer des revenus en stimulant l'engagement et en suivant le comportement des utilisateurs.
Un nouveau danger des Progressive Web Apps que très peu connaissent
L'adoption croissante des PWA s'accompagne d'une augmentation des risques de sécurité côté client. Et l'industrie ? Elle en parle à peine.
L'attaque Polyfill[.]io - Bien plus qu'une simple attaque de redirection
La redirection n'était que ce qui a été attrapé. En contrôlant un seul script tiers sur un demi-million de sites, bien pire était possible. Voici pourquoi cela comptait.
Comment les extensions web peuvent nuire à votre site (INFIRC[.]com et INFIRD[.]com)
Les domaines infirc[.]com et infird[.]com ont récemment causé beaucoup d'agitation et mis en évidence les dangers des extensions web infectées ou malveillantes.
Le piratage d'Internet Archive : Comment JavaScript s'inscrit dans le tableau
Internet Archive, également connu sous le nom de The Wayback Machine, a subi une violation de sécurité hier. Ce n'était pas la première fois qu'il était visé
Les plus grandes attaques Magecart de l'histoire (jusqu'à présent)
Les plus grands incidents Magecart, de British Airways (2018) à CosmicSting (2024), et la surveillance côté navigateur qui les stoppe.
Pourquoi les sites web ont-ils besoin de scripts tiers ?
Lors du développement d'un site web, vous inclurez souvent des bibliothèques pour accélérer le processus de développement et éviter de réinventer la roue. Cependant
cside rejoint le PCI Security Standards Council en tant qu'Organisation Participante Associée
Nous sommes fiers d'annoncer que nous avons rejoint le Payment Card Industry Security Standards Council (PCI SSC) en tant qu'Organisation Participante Associée.
Carlsberg victime d'une attaque du malware Magento « CosmicSting »
Le terme « Magecart » désigne les attaques ciblant la plateforme Magento. Récemment, une nouvelle campagne d'envergure a de nouveau visé des sites Magento. Parmi eux, le site de Carlsberg faisait partie des victimes. Le schéma de ces attaques est presque toujours identique. Une seule ligne de JavaScript charge du contenu depuis un site distant, autrement dit, un script tiers. Ce code est ensuite fortement obfusqué pour retarder encore davantage sa détection. Dans ce cas précis, le processus de paiement a été discrètement modifié. Une fausse méthode de paiement
cside rejoint le W3C
Nous sommes incroyablement fiers d'annoncer que nous avons rejoint le groupe de travail sur la sécurité des applications web du W3C. La mission du groupe de travail sur la sécurité des applications web est de développer des mécanismes et des bonnes pratiques pour améliorer la sécurité des applications web. Toute notre équipe est impliquée dans la cybersécurité depuis des années. Grâce à cside, nous cherchons désormais à sensibiliser et à établir des standards plus élevés en matière de sécurité côté client. En unissant nos forces, nous nous rapprochons un peu plus de la réalisation de nos deux objectifs. Nous voulons publiquement r
Les flux de menaces n'ont pas détecté une attaque pendant plus de 2 ans
Sur ce site, nous pouvons constater que l'attaque est active depuis août 2022. Nous avons notifié ce site, ainsi que d'autres sites, de cette attaque.
Pourquoi les développeurs obfusquent-ils JavaScript ?
En tant qu'entreprise spécialisée dans la sécurité côté client pour la protection de JavaScript, nous rencontrons de nombreux scripts obfusqués. Lorsque vous utilisez notre outil, vous pouvez voir la version déobfusquée des scripts pour comprendre ce qu'ils font. La déobfuscation existe depuis un certain temps, mais pourquoi le code est-il obfusqué en premier lieu ? L'obfuscation JavaScript est apparue pour protéger le code source des applications web afin qu'il ne soit pas facilement compris, copié ou exploité par des utilisateurs non autorisés. L'obfuscation en tant que concept est antérieure à JavaScript et e
Temps d'arrêt non signalé et problèmes de sécurité de ButterCMS
ButterCMS est un outil populaire utilisé pour gérer le contenu des blogs. Plus tôt cette semaine, nous avons remarqué un incident de sécurité potentiellement grave qui a
cside lève un tour de table seed de 6 millions de dollars
Nous sommes incroyablement fiers d'annoncer notre tour de table seed de 6 millions de dollars, six mois seulement après avoir levé notre pré-seed de 1,7 million de dollars. Mené par Uncork Capital en tant que lead, avec la participation de Mantis et PrimeSet. Nous accueillons également à nouveau Scribble VC et Roar Ventures qui nous ont soutenus lors du pré-seed. En parallèle de cette annonce, nous avons ouvert notre offre gratuite à tous. Vous pouvez désormais vous inscrire et commencer à utiliser cside pour surveiller, sécuriser et optimiser les scripts tiers. Nous avons fondé cside pour mettre la sécurité côté client sur la carte. Pour t
cside sélectionné pour le TechCrunch Disrupt Startup Battlefield 2024
Nous sommes incroyablement fiers d'annoncer que nous avons été sélectionnés pour le TechCrunch Disrupt Startup Battlefield 2024. Les participants au Startup Battlefield de cette année couvrent l'intelligence artificielle (IA), le logiciel en tant que service (SaaS), la fintech, la sécurité, le développement durable, l'exploration spatiale, et bien plus encore. Sur des milliers de startups, seulement 200 sont retenues, et nous sommes absolument ravis de faire partie de ce groupe restreint. Nous avons hâte de présenter notre produit au monde, du 28 au 30 octobre au Moscone West à San F
Comment accélérer JavaScript
Les taux de conversion sont corrélés aux vitesses de chargement des sites. Mais les sites e-commerce ont une tonne de JavaScript qui ralentit les choses... la solution est ici.
Qu'est-ce que les skimmers numériques ?
Récemment, nous avons appris l'existence d'une nouvelle campagne de cyberattaque majeure ciblant des centaines de boutiques en ligne, exploitant des vulnérabilités dans des scripts et plugins tiers. C'est un exemple parfait de « skimmer numérique ». Les skimmers numériques sont des fragments de code injectés de manière malveillante dans des sites web légitimes. Ils ciblent les informations personnelles et les données de carte bancaire. Ce problème est en pleine expansion et constitue l'une des raisons pour lesquelles cside a été créé. cside est capable de détecter ce code malveillant et d'empêcher qu'il n'affecte
Pourquoi les navigateurs deviennent de plus en plus dangereux
Des technologies comme WebAssembly (WASM), WebGPU et IndexedDB ont transformé ce que les navigateurs peuvent accomplir. Cette évolution a élargi les fonc
Le véritable coût d'une cyberattaque
Calculer le véritable coût d'une cyberattaque est difficile. Aucune n'est identique. Pourtant, nous rapportons cela avec autant de détails que possible pour représenter fidèlement l'image complète de ce qui se passe lorsque cela arrive à votre entreprise.
Tuaw est-il une arnaque en préparation ?
Quand nous avons vu la nouvelle vidéo Fireship, nous avons repensé à la récente attaque Polyfill. Notre premier article a été repris par des médias spécialisés en cybersécurité.
L'attaque event-stream contre Copay illustre les risques liés aux dépendances
L'écosystème JavaScript a subi un choc majeur en novembre 2018 avec une attaque sophistiquée visant Copay, un fournisseur populaire de portefeuilles de cryptomonnaies. Connue sous le nom d'attaque event-stream, cet incident a mis en lumière les vulnérabilités critiques associées à l'utilisation de dépendances tierces dans le développement logiciel. Copay est désormais connu sous le nom de Bitpay Wallet. Comprendre l'attaque Event-stream, un package npm populaire, était largement utilisé par de nombreux projets pour gérer efficacement les flux de données
L'attaque informatique contre Segway expliquée
En janvier 2022, la boutique en ligne de Segway a subi une attaque sur la chaîne d'approvisionnement web, souvent appelée attaque Magecart. Dans ce type d'attaque, du code JavaScript malveillant est ajouté et se charge côté client, sous forme de scripts tiers. De nombreux outils courants sont des scripts tiers. Des éléments comme les outils d'analyse, les captchas, et bien d'autres. Mais ce vecteur peut aussi être exploité à des fins malveillantes, comme ce fut le cas ici. Dans cette attaque contre Segway, leur boutique est hébergée sur Magento. Les attaquants ont ciblé des vulnéra
Ne déployez pas vos scripts sur l'ensemble du site
Les scripts tiers sont souvent déployés sur l'ensemble d'un site, généralement injectés dans les balises head des frameworks web comme Next.js via le fichier '_document.js'. Cette implémentation généralisée, bien que pratique pour les développeurs et souvent recommandée par les guides d'intégration, signifie que ces scripts s'exécutent sur la totalité du site. C'est plus simple à mettre en place, mais cela introduit aussi des risques de sécurité et des problèmes de performance souvent négligés. La récente fuite de données de Kaiser Permanente illustre les dangers d'une gestion insuffisante
Qu'est-ce qu'un vecteur d'attaque et quels sont les vecteurs cachés
Un vecteur d'attaque en cybersécurité est la méthode qu'un attaquant utilise pour exploiter des failles de sécurité. Certains sont plus obscurs que d'autres. Celui sur lequel nous nous concentrons est le JavaScript tiers. Ces scripts sont installés par le propriétaire du site, mais exécutés dans les navigateurs des visiteurs, ce qui les place dans une position unique. Si quelque chose de malveillant se produit dans ces scripts, aucune des deux parties n'en est consciente. Le visiteur est affecté, et le propriétaire du site en devient responsable. Nous l'avons vu trop souvent, par exemple lors de la
Comment les domaines expirés mènent à des cyberattaques
En 2018, British Airways a été attaquée par l'exploitation d'un package JavaScript tiers exécuté sur son site.
L'attaque Polyfill expliquée
Un fichier JavaScript altéré injecté par le domaine polyfill[.]io a redirigé un pourcentage d'utilisateurs vers des sites pour adultes et de paris en fonction de leur User-Agent. Un utilisateur japonais de X, « piyokango », a probablement été le premier à signaler cette attaque le 24 juin.
Qu'est-ce qu'une attaque de la chaîne d'approvisionnement ? La chaîne d'approvisionnement du navigateur expliquée
cside est un produit de cybersécurité qui évolue dans l'espace de la chaîne d'approvisionnement du navigateur. Nous et les autres fournisseurs opérant dans ce domaine aimons parler de cette chaîne d'approvisionnement. Mais qu'entendons-nous exactement par là ? La chaîne d'approvisionnement du navigateur est la combinaison de composants et de processus qui s'assemblent pour afficher des pages web, exécuter des scripts et assurer un bon fonctionnement. Cette chaîne comprend tout, depuis la requête initiale d'une page web jusqu'au rendu final de cette page dans le navigateur de l'utilisateur. Ainsi que les comportements dynamiques qui se produisent après le rendu du site.
Plus de 490 000 sites web ciblés dans une attaque de la chaîne d'approvisionnement web
Le domaine cdn.polyfill[.]io est utilisé dans une attaque de la chaîne d'approvisionnement web. Nous avons été les premiers à en signaler l'ampleur réelle : plus de 490 000 sites touchés.
L'attaque de la chaîne d'approvisionnement BrowseAloud : Une étude de cas sur le cryptojacking
Cette attaque a touché plus de 4 000 sites web, y compris des sites gouvernementaux et éducatifs, exposant des milliers d'utilisateurs au cryptojacking à leur insu.
Le risque de la chaîne d'approvisionnement ne s'arrête pas à NPM
En ne vérifiant que NPM (ou un autre registre), vous n'êtes pas protégé contre les attaques via des scripts tiers.
Violation de données Ticketmaster : le retour. Ce que vous devez savoir
Hier, le 29 mai 2024, des informations ont fait état d'une violation de données présumée impliquant Ticketmaster, une importante société de vente et de distribution de billets. Ticketmaster a confirmé une activité non autorisée au sein d'un environnement de base de données cloud tiers, qui aurait exposé les informations personnelles de plus de 500 millions de clients. Cette violation inclut des données sensibles telles que des adresses e-mail, des numéros de téléphone, des adresses postales et des informations financières. ShinyHunters, un attaquant notoire, a republié les détails de la violation. Selon les rapports,
Fuite de données Kaiser Permanente : un cas de mauvaise communication et de divulgation insuffisante
Le 29 avril, le géant de la santé Kaiser Permanente a divulgué une fuite de données touchant 13,4 millions de membres actuels et anciens de son assurance. L'incident trouve son origine dans une gestion inadéquate de scripts tiers. L'incident : Kaiser Permanente utilisait des codes de suivi pour surveiller la façon dont ses membres naviguaient sur son site web et ses applications mobiles. Certaines de ces pages contenaient des données de santé sensibles, ce qui a conduit les scripts tiers à transmettre par inadvertance des informations à des fournisseurs tiers qui n'étaient pas
Les Flux de Menaces à l'Ère de l'IA
L'idée derrière les flux de menaces est valable. Mais, nous dirions qu'elle a fait son temps. Et avec les technologies d'aujourd'hui, il existe de meilleures options. Les flux de menaces sont (souvent) une liste d'informations de sécurité issues de la communauté. Lorsqu'une personne détecte une vulnérabilité, elle publie manuellement une notice dans le flux. Celle-ci est ensuite reprise et mise en avant dans le flux, où les professionnels de la sécurité au sein de leurs entreprises respectives la lisent et vérifient leurs propres systèmes pour voir s'ils sont exposés à un danger potentiel.
La vulnérabilité cdnjs de 2021 en détail
Vérifier que vos sources de scripts tiers sont fiables est important. Mais cela seul peut ne pas suffire. C'est ce que le monde a appris en 2021, lorsqu'une vulnérabilité majeure dans le cdnjs de Cloudflare a été signalée. Voici le récapitulatif de ce qui s'est passé, et comment. Cdnjs est l'un des réseaux de diffusion de contenu (CDN) JavaScript les plus utilisés aujourd'hui. Plus de 12 % de tous les sites web sur internet injectent au moins un script via cdnjs. Un chercheur utilisant le pseudonyme 'RyotaK' a partagé une vulnérabilité de chaîne d'approvisionn
Le risque de ne protéger que vos portails de paiement contre les attaques JavaScript tierces
PCI DSS 4.0 est là. D'ici mars 2025, il impose que les portails de paiement disposent d'un moyen d'autoriser chaque script sur les pages de paiement. Les sites web doivent tenir un inventaire de tous les scripts (sur ces portails de paiement au moins) et garantir leur intégrité. Vous devez désormais détecter et répondre aux modifications non autorisées sur les pages de paiement, y compris les changements d'en-têtes HTTP et de contenu de page. Les organisations doivent vérifier ces configurations au moins une fois tous les sept jours ou selon leur analyse de risque.
Logiciel de conformité PCI DSS 4.0.1 (guide complet)
Comment un logiciel de conformité PCI DSS aide les commerçants à respecter la 4.0.1, y compris l'inventaire de scripts 6.4.3 et la détection d'altération 11.6.1. Comparaison des plateformes et critères d'achat.