En bref : détection du skimmer dès la première session affectée
- Une Content Security Policy est un portier, pas un garde du corps. Elle bloque les nouveaux scripts mais laisse passer un tag approuvé dans lequel un fournisseur a poussé un skimmer pendant la nuit.
- cside établit une ligne de base comportementale pour chaque script de la page de paiement et alerte quand un script autorisé commence à toucher des champs de formulaire jamais touchés auparavant, dans la session même où il change, validé par VikingCloud pour PCI DSS 4.0.1 Req 6.4.3 et 11.6.1.
- Si l'intégrité obligatoire des scripts PCI DSS 4.0.1 depuis le 2025-03-31 reste un constat d'audit non résolu, refermez-le ici. Si votre seul script de checkout est l'iframe Stripe, une CSP bien réglée peut suffire.
Le meilleur logiciel de protection contre Magecart surveille chaque script de votre page de paiement en temps réel et déclenche une alerte dès qu'un script, first-party ou tiers, lit un champ de paiement ou envoie des données vers un point de terminaison où elles ne devraient pas aller. Une Content Security Policy empêche le chargement des scripts inconnus, mais elle ne peut pas repérer un changement de comportement à l'intérieur d'un script que vous avez déjà approuvé, et c'est pourquoi PCI DSS 4.0.1 exige désormais une surveillance de l'intégrité des scripts à l'exécution sur les pages de paiement.
Les attaques Magecart compromettent la chaîne d'approvisionnement JavaScript des pages de paiement. Un attaquant injecte du code de skimming dans un script tiers que votre site charge et à qui il fait déjà confiance (une balise analytique, un widget de chat, un pixel marketing), et ce script se met à récolter les données de carte bancaire dans les champs du formulaire de paiement, sans aucun changement visible sur la page. Une page de paiement moyenne charge des dizaines de scripts tiers, et chacun est un point d'injection potentiel.
Le PCI Security Standards Council a concrétisé ce risque dans PCI DSS 4.0.1. L'exigence 6.4.3 impose que tous les scripts des pages de paiement soient inventoriés et autorisés. L'exigence 11.6.1 impose une détection d'altération, c'est-à-dire des alertes automatiques lorsqu'un script d'une page de paiement change de comportement. Les deux exigences sont devenues obligatoires le 2025-03-31.
| Outil | Surveillance des scripts en temps réel | Validé PCI DSS 4.0.1 | Détecte les changements de comportement des scripts approuvés | Gestion de la CSP | Offre gratuite |
|---|---|---|---|---|---|
| cside | Oui | Oui (VikingCloud, exig. 6.4.3 + 11.6.1) | Oui | Oui | Oui (1,000 appels API/mois) |
| Reflectiz | Oui | Oui | Oui | Non | Non |
| Content Security Policy seule | Non (empêche les nouveaux scripts, pas les changements de comportement) | Non | Non | Oui | Gratuit (natif au navigateur) |
Pourquoi une Content Security Policy est nécessaire mais pas suffisante
Une Content Security Policy (CSP) est une liste d'autorisation appliquée par le navigateur qui bloque le chargement des scripts, sauf si leur source est explicitement autorisée. Pour Magecart, une CSP empêche un attaquant d'injecter un nouveau script étranger sur une page de paiement.
Elle n'empêche pas un attaquant de compromettre un script qui figure déjà sur la liste d'autorisation. Si un attaquant accède au CDN ou au dépôt de code d'un fournisseur tiers que votre CSP autorise déjà, il peut modifier le script de ce fournisseur pour y insérer du code de skimming. La CSP voit le script se charger depuis la même source autorisée et le laisse passer : le skimmer s'exécute donc à l'intérieur d'un script approuvé.
L'exigence 11.6.1 existe parce que le PCI SSC a reconnu cette faille. Elle vous demande de détecter le moment où un script approuvé change ce qu'il fait, ce qui nécessite une surveillance du comportement à l'exécution. Une CSP ne peut pas fournir cela.
cside : détection de Magecart en temps réel
La protection Magecart de cside surveille en temps réel chaque script chargé sur la page de paiement. Elle établit une référence comportementale pour chaque script approuvé (quels éléments du DOM il consulte, quelles destinations réseau il appelle, quelles données il lit) et alerte dès qu'un script s'écarte de cette référence.
Lorsqu'un script tiers compromis commence à accéder à des champs de formulaire de paiement qu'il n'avait jamais touchés, cside détecte le changement au cours de la session même où il se produit. L'alerte identifie le script précis, le changement de comportement précis et l'horodatage, si bien que vous disposez de preuves exploitables lors d'une évaluation PCI.
cside tient aussi à jour l'inventaire de scripts requis par l'exigence 6.4.3 : une liste complète et continuellement actualisée de chaque script présent sur la page de paiement, avec le statut d'autorisation de chacun. Comme l'inventaire et la détection d'altération sont livrés dans un seul déploiement validé, un seul outil répond aux deux exigences. cside est validé par VikingCloud pour les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1.
Pour situer les enjeux, IBM a évalué le coût moyen mondial d'une violation de données à 4,88 millions de dollars en 2024, et le skimming des pages de paiement reste l'un des principaux vecteurs de compromission des données de carte sur le web pour les marchands. Détecter l'injection Magecart dès la première session touchée est ce qui empêche un seul fournisseur compromis de devenir un incident massif de vol de données de carte.
Reflectiz
Reflectiz est une plateforme de sécurité de site web qui surveille les scripts tiers pour détecter les changements de comportement et les risques. Elle assure une détection en temps réel des comportements de script non autorisés et fournit des preuves de conformité à PCI DSS 4.0.1.
Reflectiz est une option crédible pour les organisations qui ont besoin d'une surveillance de scripts dédiée. Les principales différences, comparée à cside, sont que Reflectiz ne propose pas d'offre gratuite pour l'évaluation, qu'elle ne combine pas la surveillance des scripts avec le fingerprinting d'appareil et la détection de fraude dans une seule intégration, et que sa tarification est orientée entreprise, sans options en libre-service.
Pour les équipes qui n'ont besoin que d'une protection contre Magecart, Reflectiz fait l'affaire. Pour les équipes qui veulent aussi la détection d'agents IA, le fingerprinting d'appareil et des preuves de contestation de paiement à partir d'une seule balise de script, cside couvre ces cas d'usage en un seul déploiement.
Content Security Policy seule
Une CSP est un contrôle gratuit et natif au navigateur qui devrait être déployé sur chaque page de paiement comme base de référence. Ce n'est pas un substitut à un logiciel de surveillance à l'exécution.
Une CSP bien configurée, avec des nonces ou des hachages sur les scripts en ligne, empêche la plupart des injections Magecart opportunistes. Elle ne surveille pas le comportement à l'exécution des scripts approuvés, elle n'alerte pas lorsqu'un script approuvé change ce qu'il fait, et elle ne produit pas la piste d'audit exigée par l'exigence 11.6.1 de PCI DSS 4.0.1. Considérez une CSP comme le point de départ, pas comme la solution complète.








