Skip to main content
Tous les termes Glossary

Politique de sécurité du contenu (CSP)

Definition

La politique de sécurité du contenu (Content Security Policy) est un mécanisme de sécurité du navigateur qui aide à prévenir divers types d'attaques, notamment les attaques de type Cross-Site Scripting (XSS) et autres attaques par injection de code. Elle fonctionne en spécifiant les sources de contenu que le navigateur doit considérer comme valides, contrôlant tout, de l'exécution des scripts au chargement des images. Elle offre un contrôle granulaire sur le chargement des ressources et aide à maintenir une frontière de sécurité stricte autour des applications web.

Ce que fait une CSP

Une Content Security Policy est un en-tête de réponse HTTP, ou une balise meta, qui indique au navigateur quelles sources de scripts, de styles, d'images et d'autres ressources sont autorisées à se charger sur une page. En déclarant une liste d'autorisations, une CSP peut bloquer les scripts en ligne et les domaines non fiables, ce qui limite l'impact du cross-site scripting et du chargement de ressources non autorisées. C'est un contrôle de défense en profondeur appliqué par le navigateur, pas un produit de sécurité autonome.

Là où la CSP montre ses limites

Une CSP régit d'où les scripts peuvent être chargés, pas ce qu'ils font une fois chargés. Si vous autorisez un fournisseur tiers et que ce fournisseur est compromis, le navigateur continue de faire confiance au script malveillant et l'exécute. Les CSP sont aussi difficiles à maintenir : unsafe-inline, jokers larges et longues listes d'autorisations s'y glissent pour ne pas casser les fonctionnalités, érodant discrètement la protection, et le mode report-only ajouté à la fatigue d'alertes fait que les violations restent souvent sans surveillance.

Comment cside complète une CSP

cside comble précisément la lacune que laisse une CSP : il inspecte le comportement des scripts autorisés qu'une CSP laisse passer. Lorsqu'un script de confiance se met à lire des champs de carte ou à contacter un nouveau domaine, cside le signale et peut le bloquer, quel que soit le verdict de la CSP. Utilisées ensemble, une CSP réduit les scripts pouvant se charger et cside vérifie que ceux qui se chargent restent honnêtes.

Définition

Une CSP suffit-elle à sécuriser mes pages de paiement ?

Non. Une CSP restreint les sources des scripts mais ne peut pas savoir si un script autorisé a été altéré. Les exigences 6.4.3 et 11.6.1 de PCI DSS attendent que vous gériez quels scripts s'exécutent et que vous surveilliez leur intégrité et leur comportement ; c'est cette seconde moitié qu'une CSP ne fournit pas.

Définition

Quelle est l'erreur la plus courante avec les CSP ?

Affaiblir la politique pour éviter les ruptures, en ajoutant unsafe-inline, des sources joker ou une longue liste de domaines tiers, jusqu'à ce qu'elle ne restreigne plus rien de significatif. Une CSP permissive peut donner un faux sentiment de sécurité tout en autorisant l'essentiel de ce qu'elle était censée bloquer.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau