CentralCSP
FonctionnalitésTechnologies

Examiner une technologie

Filtrez la liste Technologies, lisez un avis (CVE, sévérité, CWE, versions affectées), trouvez les scripts qui portent la bibliothèque, exportez en CSV.

Dernière mise à jour:

La page Technologies est un tableau avec des filtres, et un panneau latéral par ligne. Cette page en décrit chaque partie, du filtrage de la liste jusqu'à la décision à prendre sur un résultat.

Filtrer l'inventaire

La barre d'outils contient un champ de recherche et trois filtres :

ContrôleRôle
RechercheCorrespond à une partie du nom de la bibliothèque
Filtrer par statutConserve un ou plusieurs statuts : À jour, Pas à jour, Dormant, Obsolète, Inconnu
Sévérité minimaleConserve les technologies dont la sévérité la plus élevée est au moins Faible, Moyen, Élevé ou Critique
Vulnérables uniquement / Non vulnérablesConserve uniquement les technologies avec, ou uniquement celles sans, vulnérabilité connue

Les filtres se combinent et l'URL les porte, donc une vue filtrée se partage sous forme de lien. Le tableau trie les lignes de la plus sévère à la moins sévère, puis les vulnérables avant les saines, puis par nom. Deux vues couvrent l'essentiel du travail :

  • Vulnérables uniquement avec Sévérité minimale à Élevé donne la liste des correctifs à appliquer.
  • Filtrer par statut sur Pas à jour et Obsolète donne le backlog de mises à niveau.

Une fois la liste réduite, sélectionnez une ligne pour l'ouvrir.

Ouvrir une technologie

Sélectionnez une ligne pour ouvrir le panneau latéral, qui regroupe tout ce qui est connu sur cette version de la bibliothèque. L'en-tête affiche la bibliothèque, la version et le libellé de statut. Quatre sections suivent : Vue d'ensemble, Vulnérabilités, Scripts et Historique.

Vue d'ensemble reprend la ligne et y ajoute le site web de la technologie, pour que vous puissiez passer directement à ses notes de version.

Lire un avis de sécurité

Chaque entrée de Vulnérabilités est un avis de sécurité qui concerne la version que vous exécutez. Lisez-le dans cet ordre :

  1. Vérifiez le libellé de sévérité, ou Sans sévérité quand la source n'en a attribué aucune.
  2. Notez les identifiants Common Vulnerabilities and Exposures (CVE). Un avis sans CVE affiche Aucune CVE attribuée, et il s'agit tout de même d'une vulnérabilité publiée.
  3. Lisez le résumé d'une ligne qui décrit ce que la faille permet.
  4. Vérifiez Versions affectées, une plage telle que À partir de 1.2.0 et avant 3.5.0, avec les éventuelles versions exclues. La première version égale ou postérieure à la fin de la plage est celle vers laquelle mettre à niveau.
  5. Suivez Faiblesse, la classe Common Weakness Enumeration (CWE), reliée à sa définition.
  6. Ouvrez En savoir plus pour accéder aux pages de l'avis lui-même.

Une liste vide affiche Aucune vulnérabilité connue. Cela signifie qu'aucun avis des sources de vulnérabilités suivies par CentralCSP ne couvre cette version, pas que la version a été auditée.

Trouver le script qui la porte

Scripts liste chaque fichier de script du site web qui porte cette version, du plus récemment vu au plus ancien, avec son URL, son hash tel que les navigateurs l'ont reporté, sa taille, et sa première et sa dernière observation.

L'URL répond à la question « d'où vient ce script », et chaque cas a un responsable différent :

  • Votre propre origine signifie votre bundle ou une copie embarquée dans votre dépôt.
  • Un hôte CDN signifie une balise script qui pointe vers lui.
  • Un hôte de tag manager ou de fournisseur signifie qu'un tiers livre la bibliothèque à vos visiteurs.

Le correctif revient à ce responsable. Le hash est la même valeur que celle affichée sur la page Hashes CSP, où CSP désigne la politique de sécurité du contenu (Content Security Policy), et dans l'inventaire de scripts PCI DSS (Payment Card Industry Data Security Standard), ce qui vous permet d'y recouper le script.

Quand les navigateurs ne chargent plus une version, la liste affiche Plus aucun script ne porte cette version et la ligne quitte l'inventaire après sept jours.

Suivre l'historique

Historique est une chronologie de ce qui a changé pour cette version sur ce site web, du plus récent au plus ancien :

EntréeSignification
DétectéeUn script portant cette version a été reporté pour la première fois
Nouvelle vulnérabilitéUne source a publié un avis pour cette version, avec les identifiants CVE et la sévérité
Changement de statutLe statut de cycle de vie a changé, par exemple de À jour à Pas à jour
RetiréePlus aucun script ne portait cette version

L'historique survit à la ligne, si bien qu'une bibliothèque qui revient après un rollback conserve ses entrées précédentes.

Servez-vous-en pour répondre à « depuis quand est-ce un problème ». Une entrée Nouvelle vulnérabilité datée après Détectée signifie que l'avis est paru alors que la bibliothèque était déjà en production, le cas précis pour lequel la règle d'alerte Nouvelle vulnérabilité existe.

Agir sur un résultat

La page enregistre ce qui s'exécute. Elle ne modifie pas votre site. La marche à suivre dépend de la ligne :

  • Vulnérable et Pas à jour : mettez à niveau au-delà de la plage affectée. La plage indiquée dans l'avis vous donne la première version sûre.
  • Vulnérable et À jour : aucun correctif n'a encore été publié. Vérifiez si le chemin de code vulnérable s'applique à votre usage de la bibliothèque, et surveillez l'historique pour un changement de statut.
  • Obsolète : remplacez la bibliothèque. Son prochain avis n'aura pas de correctif.
  • Version Inconnue : ouvrez l'URL du script et vérifiez la version vous-même. La correspondance des vulnérabilités a besoin d'une version à comparer.
  • Un script tiers : contactez le fournisseur, ou retirez la balise jusqu'à ce qu'il la mette à jour.

Pour un exemple concret de bibliothèque qui arrive par plusieurs de ces chemins à la fois, voir Quelles versions de jQuery sont vulnérables.

Si le script tourne aussi sur une page de paiement, consignez la décision comme décrit dans Justifier les scripts, là où votre évaluateur la lira.

Exporter l'inventaire en CSV

Pour télécharger la vue actuelle en CSV, sélectionnez Exporter dans la barre d'outils. L'export respecte les filtres et n'a pas de limite de lignes. Le fichier porte le nom du site web et du jour, et contient ces colonnes :

  • Nom et version de la bibliothèque
  • Statut
  • Vulnérable ou non
  • Nombre d'avis
  • Sévérité la plus élevée
  • Nombre de scripts
  • Première apparition et dernière observation
  • URL du script vu le plus récemment

L'export filtré est le plus utile : Vulnérables uniquement donne la liste des correctifs à remettre à l'équipe responsable du site. Le même export, et la liste qu'il reflète, sont disponibles sur l'API REST pour tout ce qui doit être planifié.

Prochaines étapes

On this page