Skip to main content
Blog
Blog

VikingCloud approuve cside pour les exigences PCI DSS 6.4.3 et 11.6.1

cside s'est associé à VikingCloud pour réaliser une évaluation technique approfondie des solutions de sécurité que nous proposons dans le cadre du plan entreprise, sous le périmètre de la conformité PCI. Cette démarche offre une tranquillité d'esprit totale : avec une implémentation correcte de nos produits, les exigences 6.4.3 et 11.6.1 sont satisfaites.

Apr 24, 2025 Mis à jour le Jul 20, 2026 3 min read
cside-vikingcloud-partnership-cover-image
Table des matières

En bref : validation QSA VikingCloud pour le contrôle des scripts PCI DSS 4.0.1

  • Marketing face à l'évaluation : La plupart des fournisseurs PCI publient un livre blanc qu'ils ont eux-mêmes rédigé et l'appellent validation. C'est du marketing, pas une évaluation. Une véritable approbation QSA vient d'une firme qui audite votre solution face à la norme et met son nom sur la conclusion.
  • La conclusion de VikingCloud : VikingCloud, la plus grande firme mondiale de conformité et de sécurité PCI et partenaire Mastercard, a mené une évaluation technique approfondie de la plateforme enterprise de cside. Leur conclusion : la solution d'observabilité des scripts à l'exécution et sans agent de cside a détecté les changements de scripts via des valeurs hachées et des configurations de blocage, et a démontré sa capacité à répondre à PCI DSS 6.4.3 et 11.6.1 lorsqu'elle est déployée correctement.
  • Ce qu'il faut demander : Si vous présélectionnez des outils PCI côté client, demandez à chaque fournisseur une évaluation technique signée par une firme QSA, pas un livre blanc auto-édité. Si la conclusion de VikingCloud sur cside vous suffit, le rapport détaillé est sur le portail de confiance de cside.

Peu de temps ? Découvrez cside PCI Shield. Elle couvre tout ce qui suit en un seul déploiement.

VikingCloud (anciennement Sysnet) est le premier cabinet mondial spécialisé dans la conformité PCI et la sécurité. VikingCloud entretient des partenariats avec Mastercard et est l'évaluateur de sécurité qualifié (QSA) de certaines des plus grandes multinationales au monde.

cside s'est associé à VikingCloud pour réaliser une évaluation technique approfondie de notre solution de sécurité entreprise et de son périmètre de conformité PCI. Cette démarche offre une tranquillité d'esprit totale : avec une implémentation correcte, notre produit garantit le respect des exigences 6.4.3 et 11.6.1.

VikingCloud : « Au cours de son analyse, VikingCloud a confirmé que la solution Proxy et sans agent de cside détectait les modifications apportées aux scripts du site web, en utilisant des valeurs hachées et/ou des configurations de "blocage" pour des scripts spécifiques, et a démontré sa capacité à satisfaire les exigences PCI DSS 6.4.3 et 11.6.1. L'évaluation technique et les tests ont étayé la conclusion que la solution répond aux exigences susmentionnées lorsqu'elle est déployée correctement. VikingCloud a conclu que la solution offre une protection contre l'exécution de scripts non autorisés et empêche les modifications non autorisées des applications web exposées. L'intégration de la plateforme cside peut permettre aux organisations de satisfaire des exigences PCI DSS spécifiques et d'ajouter une couche de sécurité supplémentaire pour les applications web. »

Lecture connexe : notre guide de conformité PCI DSS 6.4.3 et 11.6.1 · comparatif des solutions pour PCI DSS 6.4.3 et 11.6.1

Téléchargez le rapport détaillé sur notre portail de confiance.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Ce sont les deux exigences de PCI DSS v4.0.1 qui encadrent les scripts des pages de paiement. L'exigence 6.4.3 impose que chaque script d'une page de paiement soit autorisé, inventorié et garanti en intégrité, afin que seuls des scripts approuvés s'exécutent. L'exigence 11.6.1 impose un mécanisme de détection des changements et des altérations qui alerte en cas de modification non autorisée de la page de paiement et de ses en-têtes HTTP. Ensemble, elles comblent la faille côté client qu'exploitent le skimming et les attaques Magecart dans le navigateur.

Un QSA, ou Qualified Security Assessor, est un cabinet accrédité par le PCI Security Standards Council pour auditer les solutions par rapport à la norme. La validation QSA compte parce que la plupart des fournisseurs côté client publient un livre blanc qu'ils rédigent eux-mêmes et le présentent comme une preuve. Un cabinet QSA indépendant, lui, teste le produit et appose son nom sur la conclusion. VikingCloud, un QSA mondial et partenaire de Mastercard, a mené ce type d'évaluation sur cside pour les exigences 6.4.3 et 11.6.1.

Commencez par vérifier que l'outil couvre les deux volets des exigences : un inventaire de scripts en direct avec autorisation et garantie d'intégrité pour 6.4.3, et une détection d'altération avec alertes pour 11.6.1. Pesez ensuite l'effort de déploiement, la capacité à bloquer et pas seulement à alerter, et la façon dont il prouve la conformité. Privilégiez les fournisseurs disposant d'une évaluation signée par un cabinet QSA indépendant plutôt qu'un livre blanc auto-publié, car la conclusion d'un évaluateur est ce qu'un auditeur prendra réellement en compte.

Demandez une évaluation technique signée par un cabinet QSA nommant leur produit, pas un livre blanc qu'ils ont écrit sur eux-mêmes. Demandez comment ils détectent les changements de scripts ; cside compare les valeurs hachées des scripts dans de vraies sessions de navigateur. Demandez s'ils peuvent bloquer les scripts non autorisés ou seulement alerter, comment ils constituent et maintiennent l'inventaire des scripts pour 6.4.3, et ce que le déploiement exige. cside s'installe comme un unique script propriétaire ou un scan sans agent, sans changement DNS et sans acheminer le trafic de votre site.

Un livre blanc auto-publié est du marketing que le fournisseur a rédigé sur son propre produit, il n'engage donc aucune responsabilité indépendante. Une évaluation signée par un QSA provient d'un évaluateur accrédité qui a testé la solution par rapport à la norme et a apposé son nom sur la conclusion. Pour cside, VikingCloud a mené une évaluation technique approfondie et a constaté que la plateforme démontrait sa capacité à satisfaire 6.4.3 et 11.6.1 lorsqu'elle est déployée correctement. C'est le document qu'un auditeur prendra réellement en compte.

Les deux satisfont les exigences, et le bon choix dépend de la mesure dans laquelle vous voulez toucher à la page. cside propose une Méthode Script, une unique balise de script propriétaire ajoutée à la page, et une Méthode Scan qui est sans agent. La Méthode Script offre une couverture continue et en session réelle des scripts au moment où ils s'exécutent ; le scan sans agent convient aux équipes qui ne peuvent pas ajouter de balise. VikingCloud a validé cside à l'aide de valeurs hachées et de configurations de blocage dans cette approche pour 6.4.3 et 11.6.1.

Non. Tenir à jour l'inventaire des scripts autorisés qu'exige 6.4.3 fait partie de ce que fait cside, vous n'avez donc pas besoin d'un produit d'inventaire distinct à côté. cside découvre les scripts qui s'exécutent sur vos pages de paiement, les enregistre, signale les changements non autorisés par comparaison de valeurs hachées et peut bloquer les scripts que vous n'avez pas approuvés. Cela couvre à la fois le volet inventaire et autorisation de 6.4.3 et la détection des changements demandée par 11.6.1, en un seul déploiement.

cside calcule des valeurs hachées pour chaque script de vos pages de paiement et surveille tout changement de ces valeurs dans de vraies sessions de navigateur, de sorte qu'un script modifié ou nouvellement injecté est signalé dès que sa charge diffère de la version approuvée. cside récupère et analyse les scripts tiers de son côté avant leur exécution, et peut être configuré pour bloquer ceux qui ne sont pas autorisés. VikingCloud a confirmé cette détection par hachage lors de son évaluation technique de la plateforme.

cside peut faire les deux. Il alerte sur les changements de scripts pour le rôle de détection d'altération de 11.6.1, et il prend aussi en charge des configurations de blocage qui empêchent l'exécution des scripts non autorisés, ce qu'attend 6.4.3 pour le contrôle d'autorisation. VikingCloud a spécifiquement noté que cside détectait les changements de scripts au moyen de valeurs hachées et de configurations de blocage, et a conclu que la solution protège contre l'exécution de scripts non autorisés lorsqu'elle est déployée correctement.

VikingCloud a mené une évaluation technique approfondie de la plateforme entreprise de cside et a testé si elle détectait les changements des scripts du site web. Il a confirmé que cside détectait ces changements au moyen de valeurs hachées et de configurations de blocage, et démontrait sa capacité à satisfaire PCI DSS 6.4.3 et 11.6.1 lorsqu'elle est déployée correctement. VikingCloud a conclu que la solution protège contre l'exécution de scripts non autorisés et empêche les modifications non autorisées des applications web. Le rapport complet est sur le portail de confiance de cside.

Vous ajoutez cside sous la forme d'une unique balise de script propriétaire à vos pages, ou vous utilisez la Méthode Scan sans agent si vous ne pouvez pas placer de balise. Il n'y a pas de changement DNS et cside n'achemine pas le trafic de votre site. Une fois actif, il inventorie les scripts de vos pages de paiement, compare les valeurs hachées pour repérer les changements non autorisés, et peut bloquer les scripts que vous n'avez pas approuvés. Un déploiement correct est la condition que VikingCloud a posée à sa conclusion, alors suivez les recommandations de configuration entreprise.

cside utilise un modèle basé sur l'usage plutôt qu'une licence fixe, le coût évolue donc avec votre trafic ; il existe un plan gratuit pour commencer, et le contrôle des scripts dans le périmètre PCI relève de l'offre entreprise qu'a évaluée VikingCloud. Comme le prix dépend du volume de vos pages et de la méthode que vous déployez, le chiffre exact vient d'un échange avec l'équipe cside. cside PCI Shield regroupe la couverture de 6.4.3 et 11.6.1 en un seul déploiement.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Réservez une démo personnalisée pour voir :

Comment atteindre la conformité PCI DSS 6.4.3 et 11.6.1 en 1 jour
Pourquoi les scripts tiers représentent un risque de sécurité pour vous et vos visiteurs
Comment surveiller les fuites de confidentialité et de consentement (RGPD, CCPA) sur chaque tiers
Comment stopper l'abus d'inscriptions, le partage de comptes et la fraude aux rétrofacturations grâce au device intelligence
Comment détecter et contrôler les agents IA et les bots qui atteignent votre site en temps réel

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau