En bref : comparatif des outils de conformité PCI DSS 6.4.3 et 11.6.1
- L'obligation : Les exigences PCI DSS 6.4.3 et 11.6.1 sont devenues obligatoires le 2025-03-31. Vous devez inventorier chaque script sur vos pages de paiement, le justifier, vérifier son intégrité et détecter les modifications non autorisées.
- Trois types de contrôle : Les mécanismes de contrôle se répartissent en trois catégories : CSP + SRI (gratuit, limité), scanner seul (l'installation la plus simple, sans capacité de blocage) et agent JavaScript (temps réel, ajoute un script). Les outils les plus robustes combinent les trois approches et ajoutent par-dessus une analyse de payload côté serveur.
- Ce que compare ce guide : Ce guide compare les principaux outils spécialisés sur les fonctionnalités, les tarifs et les avis, et se termine par une checklist d'achat afin que vous puissiez juger chacun face aux critères qui comptent vraiment. Les tarifs publics démarrent à seulement 99 $ par mois ; plusieurs fournisseurs sont sur devis ou ne les divulguent pas.
- Méfiez-vous du "gratuit" : Méfiez-vous des outils de conformité "gratuits". Ils remplissent souvent les exigences de façon partielle ou génèrent des preuves que les auditeurs n'accepteront pas.
Peu de temps ? Découvrez cside PCI Shield. Elle couvre tout ce qui suit en un seul déploiement.
Tableau comparatif : solutions PCI DSS 6.4.3 et 11.6.1
Il existe des dizaines de fournisseurs dotés de capacités de conformité PCI DSS 6.4.3 et 11.6.1. Nous avons filtré cette liste à cinq disposant de fonctions de sécurité côté client conçues à cet effet, plutôt que des WAF génériques ou des outils endpoint où la conformité 6.4.3 et 11.6.1 sert d'argument de vente additionnel.
| Fournisseur | Type de solution | Couvre entièrement 6.4.3 et 11.6.1 | Blocage en temps réel | Validation QSA indépendante | Tarif |
|---|---|---|---|---|---|
| cside | Multicouche : agent JavaScript (Script Method) + analyse de payload par IA côté serveur + scanner (Scan Method) | Oui | Oui, avant que les scripts n'atteignent le navigateur | Oui, validé par VikingCloud (6.4.3 et 11.6.1) | Public, à partir de 99 $/mois, domaines illimités |
| Feroot | Agent JavaScript (côté navigateur) + scanner à utilisateurs synthétiques | Oui | Détection + alertes (post-exécution) | Non documenté dans ce comparatif | Non documenté dans ce comparatif |
| Cloudflare Client-Side Security (anc. Page Shield) | Rapports CSP au niveau réseau + analyse statique de code par IA (niveau Advanced) | Sur le niveau Advanced payant | Via les règles de sécurité de contenu CSP (niveau Advanced) | Guide d'applicabilité QSA uniquement, non validé par un QSA | Niveau de base gratuit ; Advanced est une option payante |
| Reflectiz | Scanner distant (sans agent) | Oui* | Non (détection seule) | Aucune validation QSA indépendante | Sur devis, sans tarif public |
| DomDog | Rapports CSP + agent JavaScript | Oui* | Non (liste d'autorisation CSP par source, sans blocage de payload) | Aucune certification SOC 2 ni PCI trouvée | Public, à partir de 999 $/an |
*Les outils scanner seul et CSP seul peuvent ne pas satisfaire aux mécanismes de blocage référencés dans les recommandations du PCI SSC, et aucun n'analyse le payload exact qu'un utilisateur réel reçoit. Discutez-en avec votre QSA.
Comment choisir une solution PCI DSS 6.4.3 et 11.6.1
Les outils ci-dessus se ressemblent sur une checklist et se comportent très différemment lors d'un audit et sous une attaque réelle. Plutôt que de partir d'un nom de produit, partez des exigences et notez chaque option face à un ensemble fixe de critères. Un outil qui vaut l'achat devrait répondre à tous les points suivants, pas seulement à certains :
- Validation QSA indépendante de 6.4.3 et 11.6.1. Un cabinet QSA externe a techniquement évalué le produit face aux deux exigences, pas seulement un guide d'applicabilité auto-publié ou une allégation marketing "prêt pour QSA".
- 100 % des sessions d'utilisateurs réels, sans échantillonnage. Couverture de chaque session, pas d'un petit pourcentage du trafic, pour que les skimmers rares ou ciblés ne puissent pas se cacher dans la majorité non observée.
- Analyse de payload côté serveur impossible à identifier par empreinte. L'analyse se fait sur une infrastructure que les attaquants ne peuvent pas détecter depuis le navigateur, ils ne peuvent donc pas servir une copie propre à un scanner ou fetcher connu.
- Analyse du script exact reçu par l'utilisateur, quelle que soit sa taille. L'outil inspecte ce qui s'est réellement exécuté dans le navigateur du visiteur, y compris les gros scripts groupés, et non une copie récupérée séparément ni un échantillon plafonné en taille.
- Archivage du payload brut pour l'analyse forensique. Le code d'attaque réel et l'historique complet des versions sont conservés comme preuve, pas seulement un score, une alerte ou un journal qui expire.
- Blocage en temps réel avant l'exécution des scripts. Le code malveillant est stoppé avant de s'exécuter, plutôt que signalé après que des données ont pu être exfiltrées.
- Flux d'inventaire et de justification intégré au produit pour 6.4.3. Un véritable espace de travail pour inventorier, approuver et justifier chaque script, pas un export CSV que vous réconciliez à la main.
- Aucune dépendance à un CDN, un WAF ou un hébergement. Fonctionne sur n'importe quelle stack, pour que la couverture côté client n'exige pas de migrer votre edge.
- Tarifs publics et transparents et un niveau gratuit de rapports CSP. Vous pouvez budgéter avant l'achat et obtenir une visibilité CSP de base sans frais.
- Garanties opérationnelles indépendantes. SOC 2 Type II, une page de statut publique et un SLA de disponibilité publié que vous pouvez vérifier vous-même.
Passez le tableau comparatif ci-dessus au crible de cette liste. Notez chaque outil selon le nombre de critères qu'il remplit entièrement, et le meilleur choix devient évident de lui-même, sans discours commercial.
Pourquoi la conformité PCI DSS 6.4.3 et 11.6.1 est importante

Qu'est-ce que la conformité PCI DSS 6.4.3 et 11.6.1
L'exigence PCI DSS 6.4.3 couvre la gestion des scripts des pages de paiement :
- Tenir un inventaire de chaque script s'exécutant sur vos pages de paiement
- Documenter une justification métier ou technique expliquant pourquoi chaque script est nécessaire
- Vérifier l'intégrité de chaque script
- Détecter les modifications de script non autorisées et alerter
Ce contre quoi PCI DSS 6.4.3 vous protège : des attaquants injectant des scripts malveillants dans vos pages de paiement pour voler les données de carte bancaire.
L'exigence PCI DSS 11.6.1 couvre la détection des changements et des altérations :
- Déployer un mécanisme qui alerte le personnel des modifications non autorisées des en-têtes HTTP et du contenu des pages de paiement tels que reçus par le navigateur du consommateur
- Ce mécanisme doit s'exécuter au moins une fois tous les sept jours, ou plus fréquemment selon votre analyse de risques au titre de l'exigence 12.3.1
Ces exigences vont de pair. Les solutions des fournisseurs résolvent généralement les deux dans un même outil.
Ces deux exigences sont devenues obligatoires le 2025-03-31, au titre de PCI DSS v4.0.1.
Si vous cherchez un pas-à-pas expliquant comment satisfaire à ces exigences, nous avons rédigé un guide détaillé sur comment se conformer à PCI DSS 6.4.3.
Qui a besoin de la conformité PCI DSS 6.4.3 et 11.6.1
Toute organisation qui traite, stocke ou transmet des données de titulaires de cartes et possède des pages de paiement. Cela inclut les marchands e-commerce, les plateformes SaaS avec des flux de facturation, les services par abonnement, les établissements d'enseignement supérieur qui traitent le paiement des frais de scolarité, et les prestataires de services de paiement.
Une note sur le SAQ A : Le PCI SSC a retiré les exigences 6.4.3 et 11.6.1 du SAQ A en janvier 2025 pour les marchands qui externalisent entièrement le traitement des paiements via des iframes. Mais il a ajouté un nouveau critère d'éligibilité : vous devez confirmer que votre site "n'est pas vulnérable aux attaques basées sur des scripts". C'est sans doute plus difficile à prouver sans outillage que ne l'étaient les exigences d'origine.
Si vous développez un logiciel de paiement plutôt que d'exploiter une page de paiement, c'est le PCI SSF qui s'applique et non le PCI DSS.
Acheter ou faire soi-même : le point de vue d'un expert
"Parmi les centaines de clients avec lesquels notre entreprise a travaillé, je n'en ai vu qu'un seul réussir à construire en interne la conformité PCI DSS 6.4.3 et 11.6.1. Quand une équipe construit une solution en interne, nous devons vérifier chaque mécanisme. Quand nous auditons un client qui utilise une solution éditeur éprouvée, nous nous assurons surtout qu'elle est correctement configurée."
- Marc Jackson, QSA et conseiller conformité, MegaplanIT
Pourquoi le "faire soi-même" échoue : cela exige une ingénierie spécialisée continue pour couvrir les cas limites comme les scripts dynamiques, le chargement propre à la session et le contenu géociblé. Vous devez produire une documentation prête pour l'audit que votre QSA acceptera. Et vous devez maintenir au moins une cadence de surveillance hebdomadaire au titre de 11.6.1. Le vrai coût du "faire soi-même", c'est la maintenance, mois après mois. Notre guide de conformité PCI 6.4.3 détaille chaque exigence pour que vous voyiez ce que cela implique.
Conformité PCI DSS 6.4.3 et 11.6.1 en moins d'une journée
Dans cette vidéo, nous parcourons une plateforme qui automatise la conformité PCI DSS 6.4.3 et 11.6.1. Nous vous montrons des exemples d'inventaires de scripts et de rapports approuvés par les auditeurs.
Regarder la vidéoPour connaître les voies de conformité les plus rapides et ce qu'il faut attendre de chaque approche d'implémentation, consultez le moyen le plus rapide de se conformer à PCI DSS 6.4.3 et 11.6.1.
Comparaison des solutions pour PCI DSS 6.4.3 et 11.6.1 (fonctionnalités, avis)
1. cside

cside est une plateforme de sécurité côté client qui combine plusieurs couches de protection : un agent JavaScript (Script Method) qui s'exécute dans les sessions d'utilisateurs réels, un scanner (Scan Method) pour les pages où une balise de script n'est pas possible, et une analyse de payload par IA côté serveur. C'est le seul fournisseur de ce comparatif à afficher publiquement ses tarifs et un modèle de déploiement en libre-service. PCI Shield a été conçu spécifiquement pour les exigences PCI DSS 6.4.3 et 11.6.1.
Type d'outil : multicouche (agent JavaScript + analyse de payload par IA côté serveur + scanner)
Fonctionnalités pour PCI DSS 6.4.3 et 11.6.1 :
- Couverture complète de PCI DSS 6.4.3 et 11.6.1
- S'exécute dans 100 % des sessions d'utilisateurs réels sans échantillonnage ; chaque script est téléchargé sur l'infrastructure propre de cside pour une analyse côté serveur en temps réel
- Bloque les scripts malveillants avant qu'ils n'atteignent le navigateur et, parce que l'analyse est côté serveur, elle est invisible pour les attaquants, qui ne peuvent donc pas l'identifier par empreinte et servir une copie propre
- Inventaire de scripts automatisé avec détection en temps réel sur toutes les pages de paiement
- Justifications et résumés de scripts générés par IA, révisables ou remplaçables
- Surveillance continue de l'intégrité avec détection d'altération et alertes
- Archive le payload brut de chaque version de script servie, afin que les auditeurs et les équipes de réponse aux incidents disposent du code d'attaque réel et d'une chronologie complète
- Analyse le payload complet quelle que soit la taille du script, et inclut un endpoint de rapports CSP gratuit sur chaque forfait
- Neutre vis-à-vis des fournisseurs : fonctionne sur n'importe quel CDN, WAF ou hébergement sans dépendance
- Rapports PCI prêts pour l'audit : inventaires de scripts, journaux d'autorisation, preuves de surveillance hebdomadaire
Tarif :
- Démarre à 99 $/mois
- Selon le volume de pages vues sur les pages protégées (pages de paiement)
- Tarifs transparents sur la page de tarification
- Tous les forfaits incluent des domaines illimités
Avis :
- 5/5 sur Google Maps
- Avis 5 étoiles de manière constante sur G2
- Désigné top performer dans la catégorie sécurité côté client sur SourceForge
“ Les capacités de détection que nous avons obtenues avec cside étaient sans commune mesure avec ce que nous avons vu dans les autres produits testés par le passé. Nous recommanderions sans hésiter le produit pour PCI et au-delà.
Mark D, CEO
Avis vérifié sur G2
“ Une solution PCI DSS simple, portée par un support exceptionnel.
Frédéric Boyer, directeur de l'ingénierie, Amilia
Avis vérifié sur G2
Implémentation : libre-service. Ajoutez une balise de script à votre site web. La configuration type prend moins d'une journée. Onboarding guidé et configuration en staging disponibles sur demande.
Points forts :
- Seul fournisseur de ce comparatif avec des tarifs transparents et publiés
- Validation QSA VikingCloud pour PCI DSS 6.4.3 et 11.6.1
- Domaines illimités sur tous les forfaits
- Tableau de bord multi-organisation pour les agences et les fournisseurs en marque blanche
- cside est elle-même une entreprise SAQ-D auditée de façon indépendante
Meilleur cas d'usage :
- Établissements d'enseignement supérieur (parmi les clients actuels : University of Ottawa, University of Waterloo)
- Vendeurs en ligne du Fortune 500 avec des opérations multimarques à grande échelle
- Prestataires de services de paiement gérant la conformité sur des portefeuilles de marchands
- Agences, MSP et organisations qui veulent proposer leur offre de conformité en marque blanche, avec domaines et vues illimités gratuits sur une plateforme multi-organisation conçue spécifiquement pour gérer les déploiements multimarques
2. Feroot
Feroot est un agent JavaScript côté navigateur axé sur la sécurité des pages de paiement. Son offre se divise en deux produits, PageGuard et Inspector.
Type d'outil : agent JavaScript (côté navigateur) + scanner à utilisateurs synthétiques
Fonctionnement et fonctionnalités pour PCI DSS 6.4.3 et 11.6.1 :
- PageGuard déploie des permissions et une liste d'autorisation où vous approuvez à l'avance quels scripts peuvent s'exécuter sur quelles pages, et réécrit le JavaScript central pour protéger la page.
- Comme la liste d'autorisation ne vérifie que la source d'un script et non le code qu'il sert, une source de confiance devenue malveillante passe au travers. PageGuard n'aurait pas détecté la plus grande attaque côté client de 2024, l'attaque Polyfill, où un domaine de confiance a changé de mains et a commencé à servir du code malveillant.
- Inspector déploie des utilisateurs "leurres" synthétiques qui simulent un comportement réel pour repérer les scripts malveillants, en pratique un scanner/crawler qui exécute des vérifications périodiques. Un crawler peut être contourné en servant des scripts malveillants uniquement à des IP résidentielles.
- La surveillance n'échantillonne qu'une fraction des sessions d'utilisateurs réels au lieu de toutes les observer, si bien que la majorité non échantillonnée, y compris les attaques qui ciblent des géographies, des classes d'appareils ou des utilisateurs connectés précis, passe inaperçue ; et ses agents s'exécutent dans le navigateur, où des attaquants sophistiqués peuvent les détecter, les analyser et potentiellement les désactiver.
- Fournit des alertes comportementales et des journaux de surveillance, mais n'archive pas le payload malveillant exact comme preuve forensique.
Tarif :
- Non documenté dans ce comparatif
Lectures associées : notre guide de conformité PCI DSS 6.4.3 et 11.6.1 · comment se conformer à PCI DSS 6.4.3
Avis :
| Plateforme | Note |
|---|---|
| G2 | 4.6/5 |
| Google Maps | 2.3/5 |
| SourceForge | Aucun avis |
Implémentation : le déploiement intègre une balise JS sur les pages de paiement.
Là où cside va plus loin : cside télécharge et analyse chaque script côté serveur, en temps réel, sur 100 % des sessions d'utilisateurs réels sans échantillonnage, et bloque le code malveillant avant qu'il n'atteigne le navigateur au lieu d'alerter après son exécution. Parce que cette analyse s'exécute sur l'infrastructure propre de cside, elle est invisible pour les attaquants, et chaque payload est archivé comme preuve QSA de qualité forensique, pas seulement un journal comportemental.
3. Cloudflare Client-Side Security (anciennement Cloudflare Page Shield)
Cloudflare Client-Side Security (anciennement connu sous le nom de Page Shield) a commencé comme un produit dédié de sécurité côté client et a depuis été intégré à la plateforme de sécurité applicative plus large de Cloudflare. En 2026, Cloudflare a renommé Page Shield en Client-Side Security : le renseignement sur les menaces basé sur les domaines est devenu gratuit dans le niveau de base, l'option payante est devenue Client-Side Security Advanced (ouverte aux clients en libre-service et non plus réservée à Enterprise), et les "politiques Page Shield" ont été renommées "règles de sécurité de contenu".
Type d'outil : rapports CSP au niveau réseau + analyse statique de code par IA (niveau Advanced)
Fonctionnement et fonctionnalités pour PCI DSS 6.4.3 et 11.6.1 :
- La détection repose sur un en-tête CSP en mode rapport seul ajouté à un petit échantillon de réponses seulement, en pratique de l'ordre de 1 % du trafic. Rien ne se passe tant que l'un de ces rapports échantillonnés n'est pas revenu ; ce n'est qu'alors que Cloudflare télécharge le script hors bande. Cet échantillonnage d'environ 1 % offre encore moins de couverture qu'un agent échantillonné dans la page, si bien que les payloads rares ou ciblés qui tombent entre deux échantillons ne sont jamais vus.
- Sur le niveau Advanced, l'analyse ML/LLM inspecte le code JavaScript réel, pas seulement le domaine source, mais le classifieur ne s'exécute que sur les scripts jusqu'à 300 KB.
- La récupération hors bande provient des propres plages d'IP de Cloudflare avec des en-têtes différents de ceux d'un vrai visiteur, si bien que la copie qu'elle évalue n'est souvent pas le payload qu'un utilisateur réel a reçu, et souvent elle ne parvient pas du tout à récupérer le script.
- L'historique des ressources est éphémère : Cloudflare supprime les informations sur une ressource signalée après 30 jours sans nouveau rapport.
- L'application s'appuie sur les règles de sécurité de contenu CSP (plafonnées à 5, réservées à Advanced), qui font confiance à l'origine, pas au contenu de chaque script.
- Nécessite de router votre domaine via Cloudflare.
Tarif :
- Un niveau de base gratuit de Client-Side Security (surveillance des scripts + renseignement sur les menaces liées aux domaines) existe, mais il n'inclut PAS la surveillance, les alertes ni les rapports nécessaires à la conformité réelle 6.4.3/11.6.1
- Client-Side Security Advanced est une option payante
Avis :
- Non documenté dans ce comparatif
Implémentation : libre-service pour les clients Cloudflare existants. Si vous ne routez pas déjà votre trafic via Cloudflare, l'adoption implique d'abord de migrer vers la plateforme de Cloudflare, un changement d'infrastructure majeur juste pour ajouter la surveillance des scripts PCI.
À propos de la validation QSA : Cloudflare publie un guide d'applicabilité QSA et dit aux clients d'exporter le rapport de scripts et de rédiger eux-mêmes les justifications métier et techniques. Ce n'est pas la même chose qu'un tableau de bord PCI validé de façon indépendante par un QSA ; le flux de travail quotidien est une interface de surveillance générique, pas une interface mappée sur PCI.
Là où cside va plus loin : cside analyse le script exact qui s'est exécuté dans les sessions d'utilisateurs réels, 100 % d'entre elles sans échantillonnage, quelle que soit la taille du script, et conserve une archive complète des payloads plutôt qu'une mémoire échantillonnée de 30 jours. Il fournit un tableau de bord spécifique PCI validé de façon indépendante par le cabinet QSA VikingCloud, avec justification en un clic et assistée par IA, et fonctionne sur n'importe quel CDN sans dépendance.
4. Reflectiz
Reflectiz est une solution entièrement sans agent, basée sur un scanner, qui surveille les pages de paiement en les explorant depuis des IP cloud externes selon une planification. Aucun code n'est déployé sur votre site.
Type d'outil : scanner distant (sans agent)
Fonctionnement et fonctionnalités pour PCI DSS 6.4.3 et 11.6.1 :
- Inventaire de scripts à distance et surveillance de référence, ainsi qu'un tableau de bord de conformité PCI DSS.
- Comme un scanner est un navigateur qui s'exécute depuis une plage d'IP cloud connue avec un user agent prévisible, les attaquants peuvent l'identifier par empreinte et servir du JavaScript propre au scanner tout en servant du code malveillant aux utilisateurs réels selon l'IP, la géographie, l'appareil, l'état de connexion ou la fenêtre temporelle.
- Un scanner ponctuel voit encore moins qu'un agent échantillonné, car il ne s'exécute dans aucune session d'utilisateur réel, seulement dans ce qui se charge lors de son exploration planifiée.
- Détection seule, a posteriori ; tout contrôle de blocage côté navigateur doit encore s'exécuter dans l'application.
- À la date de l'examen des documents publics du 2026-05-20, Reflectiz ne publie ni certification SOC 2 Type II, ni PCI DSS SAQ D, ni approbation QSA indépendante, et ne publie aucune page de statut publique ni SLA de disponibilité.
Tarif :
- Sur devis, sans tarif public
- Aucun montant public en dollars
- Nécessite un contact commercial pour obtenir un tarif
Avis :
| Plateforme | Note |
|---|---|
| G2 | 4.7/5 (31 avis) |
| SourceForge | 0 avis natif (l'infobulle agrège 33 notes tierces) |
| Gartner Peer Insights | 0 avis |
Parmi les critiques récurrentes dans les propres avis G2 de Reflectiz : des rapports rudimentaires, une interface surchargée, des faux positifs sur des fournisseurs courants de paiement et de suivi, et le coût additionnel de la formation requise.
Implémentation : installation rapide sans déploiement, aucun code sur votre site. La surveillance s'exécute depuis l'infrastructure externe de Reflectiz.
Là où cside va plus loin : cside propose aussi du scan (Scan Method) mais n'en fait pas tout son modèle. Sa Script Method observe le comportement des scripts dans le DOM réel des sessions d'utilisateurs réels, si bien qu'un acteur malveillant ne peut pas lui servir une page propre comme il le ferait à un crawler planifié. cside publie également SOC 2 Type II, PCI DSS SAQ D, la validation QSA VikingCloud, une page de statut publique et un SLA de disponibilité de 99,9 %.
5. DomDog
DomDog est un outil de sécurité côté client taillé sur mesure pour les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1. Ses fondateurs ont une longue expérience de la sécurité côté client et, fait inhabituel dans ce domaine, les détails de son produit et ses tarifs sont entièrement publics et faciles à trouver.
Type d'outil : rapports CSP + agent JavaScript
Fonctionnement et fonctionnalités pour PCI DSS 6.4.3 et 11.6.1 :
- L'installation nécessite un unique script ajouté à la balise d'en-tête de votre site (semblable à la balise de script de cside).
- Il collecte des données, affiche les scripts dans un tableau de bord et vous demande de les examiner, ce qui convient pour PCI mais reste limité du point de vue de la sécurité.
- En tant qu'"agent" JavaScript, il opère au sein de la couche JavaScript et ne peut pas surveiller le code en dehors de celle-ci. Comme il ne se situe pas dans le flux de livraison, il ne peut pas détecter un script XSS stocké qui devient malveillant. Il analyse quelles données les scripts collectent et vous permet de les mettre en liste noire ou blanche par site ou par page.
- Son approche secondaire est une Content Security Policy (CSP), qui fait confiance à des sources de scripts pré-approuvées mais pas à leur contenu, si bien qu'une source qui reste identique tandis que son contenu change (comme dans l'attaque Polyfill de 2024) passe au travers.
- Il n'analyse pas les payloads et n'archive pas le code d'attaque.
Tarif :
- Public et facile à trouver
- Démarre à 999 $/an (semblable à cside)
Avis :
- Aucune note de plateforme d'avis indépendante n'est citée dans les documents comparatifs de cside
- Aucune certification SOC 2 ni PCI DSS n'a pu être trouvée
Implémentation : libre-service, un unique script d'en-tête.
Là où cside va plus loin : DomDog est conçu pour cocher la case PCI DSS 4.0.1 ; cside est conçu pour stopper les attaques côté client, la conformité découlant d'une sécurité réelle. cside effectue l'analyse de payload sur sa propre infrastructure, en téléchargeant les scripts côté serveur pour identifier une intention malveillante au niveau du code, y compris les attaques ciblées qui ne s'activent que pour certaines géographies, fenêtres temporelles ou types d'appareils, et bloque les scripts malveillants avant leur exécution. Il conserve des archives de payloads immuables avec l'historique complet des versions, et va au-delà de PCI DSS jusqu'à HIPAA, GDPR et CPRA, un terrain que DomDog ne couvre pas.
Types de solutions PCI DSS 6.4.3 et 11.6.1
Si vous évaluez des outils pour PCI DSS 6.4.3 et 11.6.1, la première chose que vous remarquerez est qu'ils ne fonctionnent pas tous de la même manière. L'approche adoptée par un outil détermine les lacunes qu'il laisse, et ces lacunes sont exactement ce que votre QSA va vous demander lors de l'audit.
CSP + SRI
Content Security Policy (CSP) est une liste de domaines autorisés depuis lesquels un navigateur peut exécuter des sources de scripts. Subresource Integrity (SRI) valide le contenu d'un script au moyen d'un hachage cryptographique ; si le script change, le hachage ne correspond plus et le navigateur le bloque. Les deux sont gratuits à mettre en place, sans fournisseur nécessaire.
CSP ne contrôle que d'où viennent les scripts, pas ce qu'ils font. Un script "de confiance" qui est compromis passera directement par CSP. Les scripts tiers de confiance sont l'un des principaux points d'entrée des attaques côté client (comme la récente attaque AppsFlyer).
SRI échoue sur tout script dynamique (analytique, tests A/B, pixels de suivi) car les mises à jour légitimes invalident le hachage. Aucun des deux ne génère de preuve d'audit ni ne détecte l'altération des en-têtes HTTP.
De nombreuses organisations envisagent CSP + SRI parce qu'ils sont mentionnés comme mécanisme de contrôle dans la documentation du PCI SSC. Malheureusement, c'est trompeur : très peu de grands environnements parviennent réellement à maintenir la conformité avec ces contrôles. Pour un examen détaillé de ce que 6.4.3 exige réellement et pourquoi CSP seul ne suffit pas, consultez notre guide de conformité pas à pas.
Solutions scanner seul
Les outils basés sur un scanner explorent périodiquement vos pages de paiement depuis des IP cloud externes, inventorient les scripts, vérifient les en-têtes HTTP et comparent à des références pour détecter les changements. Aucun code n'est déployé sur votre site. L'installation est rapide, sans friction de déploiement.
La limite : les scanners ne peuvent pas bloquer les attaques en temps réel ; ils détectent après coup. Les analyses depuis des IP externes manquent les scripts qui ne se chargent que pour des sessions utilisateur, des géographies ou des déclencheurs post-interaction spécifiques. Les attaquants sophistiqués peuvent servir des pages propres aux IP de scanner connues tout en ciblant les utilisateurs réels.
Bien que les solutions scanner seul demandent un effort d'implémentation minimal et puissent vous faire passer l'audit, une recherche universitaire publiée sur l'ISACA montre qu'elles présentent une lacune énorme en matière de sécurité. Vous pouvez cocher la case pour les auditeurs tout en laissant vos utilisateurs exposés.
Solutions basées sur un agent JavaScript
Les outils basés sur un agent intègrent une balise JavaScript de surveillance directement sur vos pages de paiement. La balise s'exécute dans le navigateur de l'utilisateur aux côtés de vos autres scripts, en observant les changements du DOM, les appels réseau et le chargement des scripts en temps réel.
L'atout : la surveillance basée sur un agent capture ce qui se passe réellement dans le navigateur de l'utilisateur final, ce qui la rend performante à la fois pour 6.4.3 (inventaire de scripts en temps réel) et 11.6.1 (détection continue des changements).
Les solutions matures, comme cside, combinent plusieurs couches : agents JavaScript, scan et analyse par IA. L'objectif est de couvrir les lacunes que toute approche isolée laisse ouvertes.
Fonctionnalités d'IA qui simplifient la conformité PCI DSS
Ces fonctionnalités ne sont pas requises pour la conformité PCI DSS. Mais elles réduisent considérablement la charge opérationnelle du maintien de la conformité au quotidien.
Un exemple tiré de notre propre déploiement : nous utilisons cside pour gérer les scripts tiers de notre propre site web (cside.com). Nous exécutons plus de 50 scripts. Sans l'aide de l'IA, l'effort manuel pour justifier, comprendre et catégoriser chacun serait énorme. Cela nous a fait gagner environ 30 heures lors de notre configuration initiale, et nous fait gagner une ou deux heures chaque fois que nous passons par un processus de revue ou configurons de nouveaux scripts.
- Justifications de scripts rédigées par IA. PCI DSS 6.4.3 exige une justification pour chaque script sur vos pages de paiement. L'IA génère un point de départ que vous pouvez réviser ou remplacer. Fini d'écrire 100 justifications à partir de zéro.
- Résumés de scripts par IA. Vous dit ce qu'un script fait réellement en langage clair, pour que vous n'attendiez pas des jours que quelqu'un vous explique à quoi sert une balise analytique ou une bibliothèque open source.
- Détection de menaces par IA. Repère des vulnérabilités comme des bibliothèques obsolètes présentant des exploits connus, le type de risque qu'un relecteur humain manquerait lors d'une revue d'inventaire de routine.
- Catégorisation de scripts par IA. Regroupe automatiquement les scripts en catégories logiques (analytique, marketing, traitement des paiements, fonctionnalité) pour que vous examiniez 8-10 catégories au lieu de 100 scripts individuels.
Interrogez les fournisseurs que vous évaluez sur leurs capacités d'IA
Ce n'est pas quelque chose à laquelle la plupart des équipes pensent en évaluant un outil PCI DSS 6.4.3 et 11.6.1. La conformité est la priorité, mais un flux de travail rationalisé vous évitera des tracas par la suite. Les fournisseurs matures auront des fonctionnalités d'IA intégrées à leur plateforme pour réduire l'effort manuel. Si votre fournisseur n'en a pas, il vaut la peine de regarder qui en propose.
Ce contre quoi PCI DSS 6.4.3 vous protège
- E-skimming et attaques Magecart : JavaScript malveillant injecté dans les pages de paiement pour voler les données de titulaires de cartes en temps réel.
- Attaques de la chaîne d'approvisionnement : scripts tiers compromis auxquels vous faisiez confiance. Le détournement de Polyfill.js en 2024 a touché plus de 490 000 sites web lorsque des attaquants ont pris le contrôle d'un domaine CDN largement utilisé.
- Injection de scripts non autorisée : une équipe marketing ajoute une balise de suivi sans revue de sécurité, ou un développeur inclut une bibliothèque open source présentant une vulnérabilité connue. Les deux créent des surfaces d'attaque que 6.4.3 est conçu pour détecter.
Ce contre quoi PCI DSS 11.6.1 vous protège
- Altération des en-têtes HTTP : des attaquants modifiant les en-têtes de sécurité pour affaiblir les protections CSP ou désactiver les contrôles d'intégrité
- Changements de scripts silencieux : un script tiers légitime est mis à jour avec un payload malveillant, et aucune alerte ne se déclenche parce que personne ne surveille les changements
- Détournement de session via des scripts injectés : des attaquants insérant des scripts qui capturent les jetons de session ou redirigent les données de paiement
Méfiez-vous des "outils gratuits"
La recherche d'un outil gratuit de conformité PCI DSS 6.4.3 est compréhensible. Mais ce que la plupart des fournisseurs appellent "gratuit" reste en deçà de ce que votre QSA acceptera réellement comme preuve.
Cloudflare Client-Side Security (anciennement Page Shield) a un niveau gratuit, mais il n'inclut pas la surveillance des scripts, les alertes ni les rapports de conformité nécessaires pour 6.4.3 et 11.6.1. CSP + SRI est gratuit à mettre en place, mais exige un effort d'ingénierie important à maintenir et ne satisfait pas pleinement les exigences à lui seul. Certains fournisseurs proposent des tableaux de bord PCI DSS gratuits qui vous donnent de la visibilité mais aucune protection ni preuve d'audit.
La question n'est pas "existe-t-il un outil gratuit ?". C'est "votre QSA acceptera-t-il ce que cet outil produit comme preuve ?".
Si un outil ne peut pas générer une documentation prête pour l'audit (inventaires de scripts avec justifications, journaux d'autorisation, rapports de surveillance hebdomadaires), c'est un tableau de bord de surveillance, pas une solution de conformité.
Ce qui a été ajouté dans PCI DSS v4.0.1 autour de la sécurité côté client
Pour un examen plus approfondi de ce que PCI DSS v4.0.1 a changé pour la sécurité côté client, y compris les clarifications sur le périmètre des iframes, le langage de justification des scripts et la surveillance des en-têtes HTTP, cette vidéo couvre les principaux ajouts.
Conformité PCI DSS 6.4.3 et 11.6.1 avec cside

Le PCI Shield de cside a aidé des organisations de l'e-commerce, de l'enseignement supérieur, des services de paiement et des détaillants du Fortune 500 à réussir leurs audits PCI DSS. Nous ne sommes pas qu'un fournisseur. cside est elle-même une entreprise SAQ-D auditée de façon indépendante. Nous utilisons notre propre plateforme pour gérer la conformité sur cside.com.
cside a fait l'objet d'une évaluation QSA indépendante. VikingCloud a mené une évaluation technique sur plusieurs semaines confirmant que cside satisfait aux exigences PCI DSS 6.4.3 et 11.6.1 lorsqu'elle est déployée correctement.
Pour les agences, les MSP et les fournisseurs en marque blanche gérant plusieurs sites web clients, la plateforme multi-organisation de cside offre un tableau de bord unique pour tous les environnements clients, avec une isolation par client, une facturation consolidée et des domaines illimités sur chaque forfait.
Essayez cside avant d'acheter. cside propose un plan gratuit : vous pouvez vous inscrire, le déployer et explorer la plateforme par vous-même, sans appel commercial ni processus d'achat. Et notre équipe de support est à portée de message dès que vous avez besoin d'aide.









