← Tous les articles

À quoi sert un détecteur de technologies, des notes de sécurité aux scans PCI

CentralCSP Team ·

Dernière mise à jour:

Une note de sécurité baisse, un scan d'un Approved Scanning Vendor (ASV) échoue, ou le questionnaire de sécurité d'un client demande quels composants tiers votre site utilise. Derrière chaque cas se trouve la même question : quelles bibliothèques JavaScript cette page charge-t-elle, en quelles versions, et lesquelles de ces versions ont des vulnérabilités connues. Un détecteur de technologies y répond à partir d'une URL, et cette réponse est le point de départ du correctif, de la preuve ou de la réponse au client.

Cet article présente ce que renvoie l'analyseur de technologies, puis les problèmes qu'il aide à résoudre, un par section, et se termine sur le moment où une vérification ponctuelle ne suffit plus.

Ce que renvoie un détecteur de technologies

Saisissez l'adresse d'une page : l'analyseur liste les technologies qu'elle utilise, en se concentrant sur les bibliothèques et frameworks JavaScript. Pour chacune, vous obtenez :

  • La version utilisée, ou un tiret quand aucune version n'a pu être lue.
  • Le statut de la version : à jour, obsolète, dormante (aucune version publiée depuis longtemps) ou en fin de vie (la branche ne reçoit plus de correctifs).
  • La dernière version de la même branche, c'est-à-dire la plus petite mise à jour utile.
  • La sévérité maximale parmi les vulnérabilités connues qui touchent cette version.
  • L'endroit où elle a été détectée sur la page.
  • Chaque vulnérabilité connue : son identifiant CVE (lié à la National Vulnerability Database), sa sévérité, un résumé, la version qui la corrige et les liens vers les avis.

Vous pouvez exporter le résultat en SBOM CycloneDX 1.6, en CSV ou en PDF daté. La vérification est gratuite, ne demande aucun compte, et les résultats ne sont pas conservés.

Une limite à connaître avant les cas d'usage : une vérification lit une page, une fois. Ce n'est pas un parcours de tout le site, et elle voit les scripts que la page charge à ce moment-là. Pour comparer les méthodes et vérifier à la main, lisez Quelle technologie utilise ce site, et laquelle est obsolète.

Corriger les bibliothèques obsolètes signalées par une note de sécurité

Les plateformes de notation externes analysent vos sites publics et notent ce qu'elles voient, et une bibliothèque JavaScript obsolète fait partie de ce qu'elles signalent.

  • BitSight vérifie les bibliothèques JavaScript dans son vecteur de risque Web Application Security, avec l'évaluation « Components with Known Vulnerabilities », et publie la liste des vulnérabilités de bibliothèques qu'il vérifie. La rapidité de correction des vulnérabilités critiques est notée à part, dans le vecteur que BitSight a renommé de Patching Cadence en Critical Vulnerability Management en juillet 2026.
  • SecurityScorecard signale « Potential Vulnerability Detected » dans son facteur Application Security quand il associe un produit à une CVE sans pouvoir en lire la version. Dès qu'il lit une version vulnérable, le constat passe dans son facteur Patching Cadence, qui attend un correctif dans les 30 jours suivant la publication sur la NVD pour une CVE critique, 45 pour une haute, 90 pour une moyenne et 120 pour une basse.
  • UpGuard liste les vulnérabilités publiées dans les logiciels qu'il identifie à partir des en-têtes HTTP et du contenu des sites.

La démarche est la même quelle que soit la note que vous suivez :

  1. Passez la page citée par le constat dans l'analyseur et repérez la bibliothèque et la version signalées.
  2. Lisez la liste « Détecté dans » pour savoir quel fichier la contient : votre propre bundle, le chemin d'un plugin ou l'hôte d'un fournisseur. Chacun a un responsable différent.
  3. Passez à la version corrigée indiquée, ou supprimez la copie si rien ne l'utilise.
  4. Vérifiez de nouveau la page pour confirmer que la nouvelle version est bien servie, puis demandez une nouvelle analyse à la plateforme de notation.

Deux réserves. Chaque plateforme a sa propre détection et son propre calendrier, donc une vérification propre ne garantit pas que le constat disparaisse chez elle. Et SecurityScorecard garde volontairement les constats Patching Cadence sur la note pendant un temps après la dernière observation : ils mesurent la vitesse à laquelle vous avez corrigé, pas seulement le fait d'avoir corrigé. Corriger tôt est ce qui raccourcit cette période. Pour les constats de Content Security Policy (CSP) sur ces mêmes notes, lisez comment corriger les constats CSP de SecurityScorecard et comment corriger les constats CSP de BitSight.

Préparer un scan ASV PCI

PCI DSS impose à de nombreux commerçants un scan de vulnérabilités externe trimestriel par un Approved Scanning Vendor. Selon l'ASV Program Guide, tout composant portant une vulnérabilité notée CVSS 4.0 ou plus fait échouer le scan, sauf si vous la corrigez ou si l'ASV accepte une contestation. Les avis jQuery courants sont notés 6.1 sur la NVD, donc une page qui charge un vieux jQuery est un échec typique.

Lancer l'analyseur sur vos pages de paiement et de connexion quelques jours avant le scan vous montre quelles versions de bibliothèques risquent d'être signalées, quelle copie contient chacune et vers quelle version passer. C'est une vérification préalable, pas un scan ASV : seul un ASV référencé par le PCI Security Standards Council produit un rapport de scan valide. La correction complète, y compris les cas où une contestation est légitime, est dans Corriger un jQuery ou une autre bibliothèque JavaScript obsolète qui fait échouer votre scan ASV PCI.

Répondre aux questionnaires de sécurité fournisseurs

Les revues de sécurité des clients demandent souvent si vous tenez un inventaire des composants tiers de votre site et comment vous suivez leurs vulnérabilités. L'exigence 6.3.2 de PCI DSS v4 demande le même type d'inventaire, qui couvre les composants tiers de vos logiciels sur mesure. Un export daté répond par une preuve plutôt que par une phrase :

  • Le fichier CycloneDX va à un relecteur ou à un outil qui lit les SBOM.
  • Le PDF va à un relecteur qui veut un document.
  • Le CSV va dans votre propre outil de suivi ou en pièce jointe du questionnaire.

Cela marche aussi dans l'autre sens. Quand vous évaluez un fournisseur, passez ses pages publiques dans l'analyseur avant l'appel. Un framework en fin de vie sur la page de connexion d'un fournisseur est une question concrète à poser, et une meilleure question qu'une case à cocher.

Trier un constat de pentest ou de scanner

Un rapport de pentest ou un scanner indique « vulnerable version of the library jQuery found » et cite une URL. L'analyseur vous dit, pour cette page, quelles copies sont chargées et quels avis s'appliquent à chaque version, pour que le ticket parte vers le bon responsable avec la bonne version cible.

Pour jQuery en particulier, le tableau des versions et la marche à suivre sont dans Quelles versions de jQuery sont vulnérables. Pour trouver chaque copie sur tout un site, lisez Comment détecter les bibliothèques JavaScript vulnérables sur un site en production.

Obtenir un SBOM côté client en un clic

Votre pipeline de build produit un SBOM de ce qui se trouve dans le dépôt. Il ne liste ni le contenu du gestionnaire de balises, ni le widget de chat, ni le script d'analytics, parce qu'ils ne passent jamais par le build. L'export CycloneDX de l'analyseur liste ce qu'une page charge réellement dans le navigateur, ces scripts compris, avec leurs versions et leurs vulnérabilités connues. Pour un SBOM côté client tenu à jour sur chaque page, consultez Technologies dans la documentation.

Quand une vérification ponctuelle ne suffit plus

Chaque cas d'usage ci-dessus a le même point faible : la vérification est une photo d'une page. Les notes et les scans ASV repassent, une mise à jour de plugin peut ramener une vieille bibliothèque, et une nouvelle CVE peut tomber sur une version propre la semaine précédente. C'est là que le calendrier des constats Patching Cadence pèse le plus.

CentralCSP couvre ce point en continu. Les navigateurs de vos vrais visiteurs signalent les scripts qu'ils exécutent, et la plateforme tient l'inventaire de chaque version de bibliothèque sur toutes les pages, avec une alerte quand un nouvel avis en touche une. La page chaîne d'approvisionnement présente le produit, et vous pouvez démarrer gratuitement avec CentralCSP sur votre propre site.

FAQ

L'analyseur de technologies est-il un scan ASV ?

Non. Un scan ASV est réalisé par un Approved Scanning Vendor référencé par le PCI Security Standards Council, et seul ce scan compte pour PCI DSS. L'analyseur est une vérification préalable gratuite qui montre quelles versions de bibliothèques d'une page portent des vulnérabilités connues, pour les corriger avant le passage de l'ASV.

Corriger ce que trouve l'analyseur fera-t-il monter ma note de sécurité ?

Cela supprime la cause d'un constat de bibliothèque obsolète, mais personne en dehors de la plateforme de notation ne peut promettre une note. Chaque plateforme a sa propre détection, sa pondération et son calendrier, et certains constats restent visibles un temps après la correction.

Puis-je vérifier un site qui ne m'appartient pas ?

N'analysez que les sites qui vous appartiennent ou que vous êtes autorisé à évaluer, comme un fournisseur dans le cadre d'un accord de revue. L'analyseur lit les mêmes ressources publiques qu'un navigateur télécharge en ouvrant la page, et rien d'autre.

L'analyseur parcourt-il tout le site ?

Non. Chaque vérification lit une page et les scripts qu'elle charge à ce moment-là. Vérifiez les pages qui comptent (paiement, connexion, inscription), ou utilisez une surveillance continue pour une couverture complète.

Articles liés

Sources