Skip to main content
Blog
Blog security

Qu'est-ce que la JavaScript injection ? Les attaques par injection de script expliquées

La JavaScript injection est l'insertion d'un script contrôlé par un attaquant dans une page web afin qu'il s'exécute dans le navigateur des visiteurs avec tous les privilèges de la page. Ce guide couvre les voies d'injection — XSS, tiers compromis, extensions — ce que font réellement les scripts injectés et comment les détecter.

Aug 18, 2026 3 min read
Qu'est-ce que la JavaScript injection ? Les attaques par injection de script expliquées
Table des matières

La JavaScript injection est l'insertion d'un script contrôlé par un attaquant dans une page web de sorte qu'il s'exécute dans le navigateur des visiteurs avec les mêmes privilèges que le code de la page elle-même. Une fois lancé, le script injecté peut lire le DOM, capturer ce que les utilisateurs tapent et envoyer des données n'importe où — le mécanisme derrière le formjacking, Magecart et la plupart des vols de données client-side.

Comment le JavaScript est-il injecté ?

Voie d'injectionComment ça fonctionneQui est compromis
XSS (réfléchi / stocké / basé sur le DOM)Une faille du site permet à l'entrée de l'attaquant de s'exécuter comme scriptLe propre code du site
Supply chain tierceUn fournisseur dont vous chargez le tag livre du code malveillant — par compromission ou par rachatLe fournisseur (Polyfill.io est le cas canonique)
Domaines expirés / imitationsUn attaquant prend le contrôle d'un domaine depuis lequel votre page charge encore des scriptsLa chaîne de dépendances
Abus du tag managerUn compte de tag manager compromis injecte « juste un tag de plus »Votre stack marketing
Malwares / extensions côté clientLe script est injecté sur la machine du visiteur, dans tous les sitesLe navigateur du visiteur

La première voie est une faille de code que vous pouvez corriger. Les trois du milieu sont des failles de confiance : le code a été invité. Une page moderne exécute des dizaines de scripts tiers, et chacun d'eux est un vecteur d'injection avec les pleins privilèges de la page — le problème central de la sécurité client-side.

Ce que font les scripts injectés

Le code injecté n'a aucune frontière de privilèges le séparant du vôtre. Dans les attaques observées, il skimme les formulaires de paiement caractère par caractère, moissonne les identifiants sur les pages de connexion, superpose de faux champs de paiement sur les champs légitimes, détourne les revenus d'affiliation, redirige les sessions et transmet les données volées à l'infrastructure de l'attaquant — souvent des domaines nommés pour ressembler à l'adtech ordinaire de votre onglet réseau.

Prévention : réduire les voies d'entrée

  • Corrigez la classe XSS : encodage des sorties, sinks sûrs, assainissement, Trusted Types.
  • Restreignez les sources avec une Content Security Policy : une CSP stricte basée sur des nonces bloque les origines de script non autorisées — avec des limites connues : elle ne peut pas juger ce que fait un script autorisé après son chargement.
  • Épinglez ce que vous pouvez : Subresource Integrity pour les dépendances statiques ; minimisez le rayon d'impact du tag manager.
  • Réduisez l'arbre de dépendances : chaque script tiers supprimé est une voie d'injection supprimée.

Détection : surveiller l'exécution

La prévention réduit la probabilité ; elle ne peut pas atteindre la compromission d'un fournisseur de confiance. La détection doit se faire là où l'injection atterrit — le navigateur. La surveillance de scripts de cside inventorie chaque script qui s'exécute dans des sessions réelles, analyse les payloads et alerte sur les nouveaux domaines, le code modifié et les flux de données inattendus. Sur les pages de paiement, cet inventaire à l'exécution est aussi une exigence de conformité : les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1 existent précisément parce qu'un script injecté sur une page de paiement est invisible pour tout contrôle côté serveur.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Le XSS est une voie d'injection, pas toute la catégorie. Le cross-site scripting injecte du script en exploitant une faille dans la façon dont le site traite les entrées. Mais du script est aussi injecté en compromettant un fournisseur tiers dont le tag est déjà approuvé par le site (une attaque de la supply chain), en détournant un domaine expiré ou imitant un domaine légitime depuis lequel la page charge des ressources, ou via des malwares et des extensions sur la machine du visiteur. L'état final est identique : du code étranger s'exécutant avec les privilèges de votre page.

Tout ce que le propre JavaScript de la page peut faire : lire et modifier le DOM, capturer les frappes clavier et les champs de formulaire (le mécanisme derrière le formjacking et Magecart), voler les cookies et les tokens accessibles au script, superposer une fausse interface, rediriger les utilisateurs, miner de la cryptomonnaie ou exfiltrer discrètement des données vers le domaine d'un attaquant. Il n'existe aucune frontière de privilèges entre le code first-party et le code injecté une fois qu'il s'exécute.

Les outils côté serveur ne peuvent pas le voir, car l'injection se produit souvent après que la page a été servie — dans le navigateur. La détection exige une surveillance au niveau du navigateur : un inventaire de chaque script qui s'exécute réellement dans des sessions réelles, ce que chacun fait et où il envoie des données, avec des alertes quand un nouveau script apparaît ou que le comportement d'un script connu change. Cette vue à l'exécution est ce qu'apporte la surveillance de scripts de cside.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau