Skip to main content
Tous les termes Glossary

Script tiers

Definition

Les scripts tiers sont des scripts chargés à partir de domaines externes, tels que des services d'analyse, des réseaux publicitaires ou des widgets intégrés. Bien qu'ils améliorent les fonctionnalités et l'expérience utilisateur, ils présentent également un risque, car les propriétaires de sites ont un contrôle limité sur leur base de code et leurs mises à jour. La compromission d'un fournisseur tiers peut se répercuter sur tous les sites qui chargent le script de ce fournisseur, permettant potentiellement aux attaquants de voler des données ou d'injecter des charges utiles malveillantes. La surveillance des dépendances, l'application de contrôles d'intégrité des sous-ressources (SRI) et la vérification périodique des sources fiables sont des étapes essentielles pour maintenir une sécurité solide côté client avec du code tiers.

Qu'est-ce qu'un script tiers

Un script tiers est du code JavaScript chargé depuis un domaine autre que le vôtre : analytique, pixels publicitaires, gestionnaires de balises, SDK de paiement, widgets de chat, polices et outils de test. Les sites modernes en exécutent souvent des dizaines. Chacun s'exécute avec les mêmes privilèges que votre propre code : il peut lire la page, accéder aux champs de formulaire, définir des cookies et effectuer des requêtes réseau au nom de vos utilisateurs.

Le risque qu'ils introduisent

Vous contrôlez votre code first-party, mais un script tiers peut changer à tout moment sur le serveur du fournisseur, sans aucun déploiement de votre côté ni notification. Si ce fournisseur est compromis, ou si les propres dépendances du script le sont, du code malveillant arrive automatiquement sur votre page. Cette exposition à la chaîne d'approvisionnement est la cause profonde de la plupart des incidents Magecart et de formjacking, et un point d'attention spécifique de l'exigence 6.4.3 de PCI DSS.

Comment cside gouverne les scripts tiers

cside surveille en continu chaque script tiers chargé par vos pages, analyse ce que fait réellement chacun et alerte lorsqu'un script se met à se comporter différemment : lire de nouveaux champs, contacter de nouveaux domaines ou changer son payload. Comme cside récupère chaque script de notre côté, les changements suspects peuvent être bloqués avant d'atteindre un visiteur, et chaque version est archivée afin que vous disposiez d'un inventaire et d'un historique des modifications pour les audits.

Définition

Pourquoi les scripts tiers sont-ils un risque s'ils proviennent de fournisseurs réputés ?

La réputation ne garantit pas la sécurité. Un fournisseur réputé peut être compromis, ou peut intégrer ses propres dépendances tierces que vous n'avez jamais examinées. Comme le script est mis à jour sur l'infrastructure du fournisseur, un changement, malveillant ou accidentel, atteint vos utilisateurs sans passer par votre revue ni votre processus de publication.

Définition

Quelle est la différence entre un script first-party et un script tiers ?

Un script first-party est servi depuis votre propre domaine et contrôlé par votre équipe. Un script tiers est servi depuis un domaine externe et contrôlé par un fournisseur. Les deux s'exécutent avec un accès complet à la page, mais seul le first-party passe par votre propre revue de code et votre déploiement.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau