Démarrer
De la page Technologies vide à un SBOM côté client vérifié, avec alertes. Confirmez les reports de hash, traitez les lignes vulnérables, ajoutez deux règles.
Dernière mise à jour:
Cette page vous mène de zéro à un inventaire des bibliothèques que chargent vos visiteurs, avec les vulnérables passées en revue et une alerte prête pour le prochain avis de sécurité.
Avant de commencer
Assurez-vous d'avoir :
- Un plan qui inclut Technologies. Comparez les plans sur la page des tarifs.
'report-sha256'dans votrescript-src. Sans lui, les navigateurs n'envoient aucun report de hash et la page reste vide. La page Hashes CSP, où CSP désigne la politique de sécurité du contenu (Content Security Policy), doit déjà afficher des données.- Le rôle Gestionnaire sur le site pour ajouter des règles d'alerte. Lire l'inventaire ne demande aucun rôle particulier.
1. Confirmer que les reports de hash arrivent
Pour le site, allez dans Rapports > Hashes CSP. Si le tableau des origines contient des lignes, les navigateurs remontent les hash de scripts et vous pouvez passer à la suite.
S'il est vide, ajoutez le mot-clé à la directive script de la politique que vous envoyez déjà. Il remonte, il ne bloque pas, donc il est sans risque dans une politique appliquée.
Content-Security-Policy: script-src 'self' 'report-sha256'; report-to defaultPour le jeu de headers complet, voir Connecter votre site.
2. Ouvrir Technologies
Dans la barre latérale du site, sélectionnez Technologies. Les premières lignes apparaissent peu après les premiers reports de hash, à mesure que CentralCSP analyse chaque script nouvellement remonté. La page se remplit au rythme où de vrais visiteurs chargent vos pages, puisqu'il n'y a pas de crawler.
Le tableau est trié par sévérité, donc les bibliothèques vulnérables viennent en premier. Chaque ligne correspond à une version de bibliothèque, avec son statut, son nombre de vulnérabilités et le nombre de fichiers de script qui la contiennent.
Si la page affiche Inventaire en pause pour aujourd'hui, le site a envoyé plus de nouveaux scripts que CentralCSP n'en analyse en une journée. Rien n'est perdu. Le reste est analysé demain. Voir Le plafond quotidien d'analyses.
3. Passer en revue les lignes vulnérables
Réglez le filtre de vulnérabilité sur Vulnérables uniquement. Traitez la liste dans l'ordre.
Pour chaque ligne, sélectionnez-la pour ouvrir le panneau latéral, puis passez-la en revue dans cet ordre :
- Lisez la liste Vulnérabilités. Chaque avis de sécurité porte ses identifiants CVE (Common Vulnerabilities and Exposures), sa sévérité, un résumé d'une ligne, la plage de versions affectées et des liens pour en savoir plus.
- Pour voir quelle URL charge la bibliothèque, consultez la liste Scripts. Elle vous dit s'il s'agit de votre bundle, d'une copie sur un CDN ou d'un tag tiers.
- Décidez : passer à une version hors de la plage affectée, retirer le script, ou accepter le risque par écrit si le chemin de code vulnérable ne peut pas être atteint.
Passez ensuite le filtre de statut sur Pas à jour et Obsolète et planifiez ces mises à jour. Une bibliothèque obsolète ne recevra pas de correctif au prochain avis.
Voir Passer en revue une technologie pour chaque partie du panneau.
4. Ajouter les deux règles d'alerte
Allez dans Alertes > Configuration > Ajouter une règle. Dans la liste des événements, sélectionnez le groupe Technologies. Ajoutez ces deux règles :
- New vulnerability : se déclenche quand un avis de sécurité est publié pour une version déjà présente sur le site, ou quand une version vulnérable est détectée pour la première fois. Laissez Sévérité minimale sur Moyen, sauf si les détections de sévérité Faible doivent aussi produire une notification.
- Outdated or deprecated version : se déclenche quand une technologie est détectée avec l'un des statuts que vous sélectionnez, ou y passe.
Dirigez les deux vers un canal que lit la personne qui corrige. La règle ne regarde que vers l'avant, donc elle ne vous notifie pas de ce qui est déjà dans l'inventaire. Vous l'avez passé en revue à l'étape 3.
Voir Régler une règle sur les technologies pour le choix du cooldown et des canaux.
Ce que vous avez maintenant
L'inventaire liste ce que chargent les navigateurs de vos visiteurs, les lignes vulnérables ont une décision, et le prochain avis de sécurité atteint une personne sans que quiconque consulte la page.
Le jeu de bibliothèques change au fil de vos déploiements et des mises à jour de tags par les éditeurs. Une technologie disparaît sept jours après que les navigateurs ont cessé de remonter ses scripts. Une nouvelle apparaît comme les premières sont apparues.
Étapes suivantes
- Passer en revue une technologie
- Règles
- Inventaire des scripts pour la revue PCI DSS (Payment Card Industry Data Security Standard) des scripts des pages de paiement
Vue d'ensemble
Les bibliothèques JavaScript que vos visiteurs chargent, avec version, statut et CVE connues, depuis les reports de hash CSP. Sans agent ni crawler.
Examiner une technologie
Filtrez la liste Technologies, lisez un avis (CVE, sévérité, CWE, versions affectées), trouvez les scripts qui portent la bibliothèque, exportez en CSV.