# Vue d'ensemble (/fr/docs/platform/features/technologies)



Technologies liste chaque bibliothèque JavaScript que les navigateurs de vos visiteurs chargent sur un site web. Chaque bibliothèque est accompagnée de sa version, d'une indication sur l'actualité de cette version, et des entrées [Common Vulnerabilities and Exposures (CVE)](https://www.cve.org/) qui la concernent. C'est un SBOM côté client (software bill of materials) : la liste des bibliothèques et des versions qui s'exécutent réellement dans les navigateurs de vos visiteurs, construite à partir de ce que de vrais navigateurs rapportent plutôt qu'à partir des paquets de votre build.

La page se trouve sous chaque site web, dans l'entrée **Technologies**. Tous les rôles du site web peuvent la consulter.

<Callout type="info">
  Technologies est inclus dans les plans Scale et Enterprise. Sur les autres plans, l'entrée de la barre latérale est désactivée. Comparez les plans sur la [page des tarifs](/pricing) ou dans **Paramètres** > **Facturation**.
</Callout>

## Les questions auxquelles elle répond [#les-questions-auxquelles-elle-répond]

Ouvrez la page quand vous cherchez l'une de ces réponses :

* Quelles bibliothèques tournent sur ce site, et dans quelle version.
* Lesquelles embarquent une vulnérabilité connue, et de quelle sévérité.
* Lesquelles sont en retard de version, dormantes ou plus maintenues.
* Quels fichiers de script portent chaque bibliothèque, et depuis quelle URL.
* Quand une bibliothèque est apparue, a changé de statut ou a reçu un nouvel avis de sécurité.

La page [Premiers pas](/fr/docs/platform/features/technologies/get-started) vous mène d'une page vide à un inventaire passé en revue, avec des alertes.

## Origine des données [#origine-des-données]

Les navigateurs rapportent un hash de chaque script qu'ils exécutent quand votre politique de sécurité du contenu (CSP) contient [`'report-sha256'`](/fr/docs/web-security/policies/content-security-policy/values/report-sha-keyword). Pour chaque script rapporté, le moteur CentralCSP identifie la technologie, sa version, son statut de cycle de vie et les CVE connues qui la concernent.

L'inventaire reflète ce que les navigateurs ont chargé, donc il inclut les tags tiers, les copies servies par un CDN et les scripts injectés par un gestionnaire de tags, que [jamais une analyse de l'arborescence source ne liste](/fr/blog/detect-vulnerable-javascript-libraries). Deux conséquences en découlent, et une limite :

* Une bibliothèque apparaît peu de temps après le premier report de son script. Il n'y a aucun crawler à planifier, aucun agent à installer et aucun dépôt à connecter.
* CentralCSP revérifie régulièrement les technologies connues, donc un avis publié récemment ou un changement de statut apparaît de lui-même.
* Seuls les scripts chargés depuis une URL sont analysés. Les scripts inline ne font pas partie de l'inventaire.

Les mêmes reports [`csp-hash`](/fr/docs/web-security/reporting-api/reports/csp-hash) alimentent la page [Hashes CSP](/fr/docs/platform/monitoring/script-hash) et l'[inventaire de scripts](/fr/docs/platform/features/script-inventory) PCI DSS (Payment Card Industry Data Security Standard). Technologies ajoute par-dessus la couche bibliothèque, version et vulnérabilités.

{/* SCREENSHOT
  file: ../../../../img/technologies/technologies-list.webp
  alt: The Technologies page with the four summary cards and the inventory table, the most severe library first
  route: /<workspaceId>/websites/<websiteId>/technologies
  state: A site with a dozen technologies, at least one Critical and one Outdated row, no filter applied
  shows: The summary strip, the filters, and one row per library version
  care: Use demo data, no real customer hostnames
  */}

## Ce que contient une ligne [#ce-que-contient-une-ligne]

L'inventaire compte une ligne par version de bibliothèque, donc deux versions de la même bibliothèque font deux lignes. Chaque ligne a les colonnes suivantes :

| Colonne                      | Signification                                                                                                             |
| ---------------------------- | ------------------------------------------------------------------------------------------------------------------------- |
| **Technologie**              | Le nom et l'icône de la bibliothèque                                                                                      |
| **Version**                  | La version identifiée par le moteur, ou `Inconnu` quand seule la bibliothèque a été reconnue                              |
| **Statut**                   | La place de cette version dans le cycle de vie de la bibliothèque                                                         |
| **Vulnérabilités**           | Le nombre d'avis qui concernent cette version, avec la sévérité la plus haute parmi eux, ou `Aucune vulnérabilité connue` |
| **Scripts**                  | Le nombre de fichiers de script distincts du site qui portent cette version                                               |
| **Première apparition**      | La date du premier report d'un script portant cette version                                                               |
| **Vu pour la dernière fois** | La date du dernier report                                                                                                 |

Les valeurs de statut sont décrites dans [Statuts de version](#statuts-de-version).

Les quatre cartes de synthèse résument le tableau : technologies détectées, technologies avec au moins une vulnérabilité connue, technologies pas à jour ou obsolètes, et nombre de scripts distincts associés à une bibliothèque.

Sélectionner une ligne ouvre le panneau de la technologie avec ses avis, ses scripts et son historique. Consultez [Examiner une technologie](/fr/docs/platform/features/technologies/review).

## Statuts de version [#statuts-de-version]

Chaque ligne porte un statut de cycle de vie. Le statut décrit la version que vous utilisez, pas la bibliothèque dans son ensemble. Voici ce que signifie chaque statut :

| Statut         | Signification                                    | Que faire                                                             |
| -------------- | ------------------------------------------------ | --------------------------------------------------------------------- |
| **À jour**     | La version est la dernière publiée               | Rien                                                                  |
| **Pas à jour** | Une version plus récente existe                  | Planifier la mise à niveau, plus tôt si la ligne est aussi vulnérable |
| **Dormant**    | La bibliothèque n'a rien publié depuis longtemps | Vérifier qu'elle est encore maintenue avant d'en dépendre             |
| **Obsolète**   | La bibliothèque n'est plus maintenue             | La remplacer                                                          |
| **Inconnu**    | La bibliothèque a été reconnue, pas sa version   | Vérifier le script vous-même                                          |

Une bibliothèque obsolète ne recevra aucun correctif pour son prochain avis, c'est pourquoi la réponse est le remplacement plutôt que la mise à niveau. Une version inconnue ne peut pas être confrontée aux avis, car la mise en correspondance des vulnérabilités a besoin d'une version à comparer.

La carte **Pas à jour ou obsolètes** compte les deux statuts qui appellent une action. Dormant est un signal d'alerte plutôt qu'un constat, et Inconnu signifie que l'analyse n'a pas pu aller plus loin.

## Sévérité [#sévérité]

Chaque avis porte un niveau de sévérité : **Faible**, **Moyen**, **Élevé** ou **Critique**. La sévérité d'une technologie est la plus haute parmi les avis qui concernent sa version, et le tableau trie selon elle, donc la ligne qui compte le plus est la première.

Un avis sans sévérité attribuée compte quand même comme une vulnérabilité. Il s'affiche comme `Sans sévérité` dans le panneau et ne relève pas la sévérité de la ligne.

## Combien de temps une technologie reste listée [#combien-de-temps-une-technologie-reste-listée]

Une technologie reste dans l'inventaire tant que les navigateurs continuent de rapporter un script qui la porte. Quand aucun script portant une version n'a été rapporté pendant sept jours, la version quitte l'inventaire. Son historique est conservé, donc une bibliothèque qui revient après un retour arrière de déploiement est de nouveau listée comme détectée, avec ses entrées précédentes toujours attachées.

## Le plafond quotidien d'analyses [#le-plafond-quotidien-danalyses]

Chaque site web peut envoyer à l'analyse un nombre limité de scripts nouveaux, jamais vus, par jour. Un site qui sert des milliers de fichiers de script distincts en une journée, par exemple un build qui donne à chaque utilisateur une URL de bundle unique, atteint ce plafond. La page affiche alors **Inventaire en pause pour aujourd'hui**. Les bibliothèques déjà reconnues continuent d'être suivies. Les scripts au-delà du plafond sont analysés le lendemain.

Si la bannière apparaît chaque jour, les URL de script du site changent à chaque requête. Stabilisez les URL, ou acceptez que l'inventaire couvre le sous-ensemble stable.

## Accès par l'API et le MCP [#accès-par-lapi-et-le-mcp]

Tout ce que montre la page est disponible sur l'API REST sous la ressource `technologies` du site web : la liste avec les mêmes filtres, les compteurs de synthèse, l'export CSV, une technologie avec ses avis et ses scripts, et son historique. Consultez la [référence API](/fr/docs/api-mcp/api).

Le [serveur Model Context Protocol (MCP)](/fr/docs/api-mcp/mcp) expose la liste via l'outil en lecture seule `list_technologies`, donc un client IA peut répondre à « quelles bibliothèques de ce site ont une CVE critique » à partir des mêmes données.

## Étapes suivantes [#étapes-suivantes]

* [Premiers pas](/fr/docs/platform/features/technologies/get-started)
* [Examiner une technologie](/fr/docs/platform/features/technologies/review)
* [Règles d'alerte](/fr/docs/platform/features/alerting/rules)
* [Référence du report csp-hash](/fr/docs/web-security/reporting-api/reports/csp-hash)
