Skip to main content
Tous les termes Glossary

Sécurité côté client

Definition

La sécurité côté client vise à protéger les applications Web lorsqu'elles s'exécutent dans le navigateur de l'utilisateur. Cela comprend la sécurisation de l'exécution JavaScript, la prévention du vol de données, la protection contre les attaques XSS et la garantie d'un chargement sécurisé des ressources. Elle englobe tout, de la validation des entrées aux pratiques de stockage sécurisé, en passant par la mise en œuvre appropriée des en-têtes de sécurité. À mesure que les applications Web deviennent plus complexes et traitent davantage de données sensibles dans le navigateur, la sécurité côté client devient de plus en plus cruciale.

Ce que signifie la sécurité côté client

La sécurité côté client protège la partie d'une application web qui s'exécute dans le navigateur de l'utilisateur : le HTML, le JavaScript et les scripts tiers qui s'exécutent après le chargement de la page. Elle complète la sécurité côté serveur et réseau, qui ne peut pas voir ce qui se passe une fois que le code atteint le navigateur. La discipline couvre l'intégrité des scripts, la protection de la saisie de données et la surveillance de tout ce que la page exécute sur l'appareil réel d'un utilisateur.

Pourquoi elle est devenue une priorité

Pendant des années, la sécurité s'est concentrée sur le serveur et le périmètre réseau. Mais les attaques se sont déplacées là où les données sont saisies : le navigateur. Le skimming Magecart, le formjacking, les extensions de navigateur malveillantes et les scripts tiers compromis opèrent tous côté client, hors de portée des pare-feux et des journaux serveur. La réglementation a suivi, et PCI DSS 4.0 exige désormais explicitement des commerçants qu'ils gèrent et surveillent les scripts s'exécutant sur les pages de paiement.

L'approche de cside en matière de sécurité côté client

cside analyse les services tiers dont dépendent vos pages, depuis la session même du visiteur. Il analyse le code réel de chaque script en temps réel, bloque les comportements malveillants avant qu'ils n'atteignent le navigateur et capture des preuves forensiques de ce qui s'est exécuté. Cette combinaison, détection, prévention et trace auditable, est conçue pour répondre à la fois au besoin de sécurité et aux exigences de conformité 6.4.3 et 11.6.1 de PCI DSS.

Définition

En quoi la sécurité côté client diffère-t-elle d'un pare-feu applicatif web ?

Un WAF inspecte les requêtes avant qu'elles n'atteignent votre serveur et ne sait rien de ce qui s'exécute ensuite dans le navigateur du visiteur. La sécurité côté client opère dans cet angle mort, en surveillant les scripts, la page et les interactions avec les formulaires qui se produisent sur l'appareil de l'utilisateur, là où les skimmers et le code injecté font leur travail.

Définition

HTTPS ou une CSP ne couvrent-ils pas déjà la sécurité côté client ?

Ils aident, mais ne la couvrent pas. HTTPS chiffre les données en transit ; une CSP restreint les domaines autorisés à charger des scripts. Ni l'un ni l'autre n'inspecte ce que fait réellement un script autorisé une fois qu'il s'exécute. Un script de confiance mais compromis passe les deux contrôles, d'où la nécessité d'une surveillance dédiée.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau