# Examiner une technologie (/fr/docs/platform/features/technologies/review)



La page Technologies est un tableau avec des filtres, et un panneau latéral par ligne. Cette page en décrit chaque partie, du filtrage de la liste jusqu'à la décision à prendre sur un résultat.

## Filtrer l'inventaire [#filtrer-linventaire]

La barre d'outils contient un champ de recherche et trois filtres :

| Contrôle                                         | Rôle                                                                                                    |
| ------------------------------------------------ | ------------------------------------------------------------------------------------------------------- |
| **Recherche**                                    | Correspond à une partie du nom de la bibliothèque                                                       |
| **Filtrer par statut**                           | Conserve un ou plusieurs statuts : À jour, Pas à jour, Dormant, Obsolète, Inconnu                       |
| **Sévérité minimale**                            | Conserve les technologies dont la sévérité la plus élevée est au moins Faible, Moyen, Élevé ou Critique |
| **Vulnérables uniquement** / **Non vulnérables** | Conserve uniquement les technologies avec, ou uniquement celles sans, vulnérabilité connue              |

Les filtres se combinent et l'URL les porte, donc une vue filtrée se partage sous forme de lien. Le tableau trie les lignes de la plus sévère à la moins sévère, puis les vulnérables avant les saines, puis par nom. Deux vues couvrent l'essentiel du travail :

* **Vulnérables uniquement** avec **Sévérité minimale** à Élevé donne la liste des correctifs à appliquer.
* **Filtrer par statut** sur Pas à jour et Obsolète donne le backlog de mises à niveau.

Une fois la liste réduite, sélectionnez une ligne pour l'ouvrir.

## Ouvrir une technologie [#ouvrir-une-technologie]

Sélectionnez une ligne pour ouvrir le panneau latéral, qui regroupe tout ce qui est connu sur cette version de la bibliothèque. L'en-tête affiche la bibliothèque, la version et le libellé de statut. Quatre sections suivent : **Vue d'ensemble**, **Vulnérabilités**, **Scripts** et **Historique**.

<!-- SCREENSHOT
file: ../../../../img/technologies/technology-drawer.webp
alt: The technology drawer open on the Vulnerabilities section, showing two advisories with their CVE IDs, severity, and affected range
route: /<workspaceId>/websites/<websiteId>/technologies
state: A vulnerable, outdated library selected, Vulnerabilities section active
shows: What an advisory entry looks like
care: Use demo data
-->

**Vue d'ensemble** reprend la ligne et y ajoute le site web de la technologie, pour que vous puissiez passer directement à ses notes de version.

## Lire un avis de sécurité [#lire-un-avis-de-sécurité]

Chaque entrée de **Vulnérabilités** est un avis de sécurité qui concerne la version que vous exécutez. Lisez-le dans cet ordre :

1. Vérifiez le libellé de sévérité, ou `Sans sévérité` quand la source n'en a attribué aucune.
2. Notez les identifiants Common Vulnerabilities and Exposures (CVE). Un avis sans CVE affiche `Aucune CVE attribuée`, et il s'agit tout de même d'une vulnérabilité publiée.
3. Lisez le résumé d'une ligne qui décrit ce que la faille permet.
4. Vérifiez **Versions affectées**, une plage telle que `À partir de 1.2.0 et avant 3.5.0`, avec les éventuelles versions exclues. La première version égale ou postérieure à la fin de la plage est celle vers laquelle mettre à niveau.
5. Suivez **Faiblesse**, la classe [Common Weakness Enumeration (CWE)](https://cwe.mitre.org/), reliée à sa définition.
6. Ouvrez **En savoir plus** pour accéder aux pages de l'avis lui-même.

Une liste vide affiche `Aucune vulnérabilité connue`. Cela signifie qu'aucun avis des sources de vulnérabilités suivies par CentralCSP ne couvre cette version, pas que la version a été auditée.

## Trouver le script qui la porte [#trouver-le-script-qui-la-porte]

**Scripts** liste chaque fichier de script du site web qui porte cette version, du plus récemment vu au plus ancien, avec son URL, son hash tel que les navigateurs l'ont reporté, sa taille, et sa première et sa dernière observation.

L'URL répond à la question « d'où vient ce script », et chaque cas a un responsable différent :

* Votre propre origine signifie votre bundle ou une copie embarquée dans votre dépôt.
* Un hôte CDN signifie une balise script qui pointe vers lui.
* Un hôte de tag manager ou de fournisseur signifie qu'un tiers livre la bibliothèque à vos visiteurs.

Le correctif revient à ce responsable. Le hash est la même valeur que celle affichée sur la page [Hashes CSP](/fr/docs/platform/monitoring/script-hash), où CSP désigne la politique de sécurité du contenu (Content Security Policy), et dans l'[inventaire de scripts](/fr/docs/platform/features/script-inventory) PCI DSS (Payment Card Industry Data Security Standard), ce qui vous permet d'y recouper le script.

Quand les navigateurs ne chargent plus une version, la liste affiche `Plus aucun script ne porte cette version` et la ligne quitte l'inventaire après sept jours.

## Suivre l'historique [#suivre-lhistorique]

**Historique** est une chronologie de ce qui a changé pour cette version sur ce site web, du plus récent au plus ancien :

| Entrée                     | Signification                                                                            |
| -------------------------- | ---------------------------------------------------------------------------------------- |
| **Détectée**               | Un script portant cette version a été reporté pour la première fois                      |
| **Nouvelle vulnérabilité** | Une source a publié un avis pour cette version, avec les identifiants CVE et la sévérité |
| **Changement de statut**   | Le statut de cycle de vie a changé, par exemple de À jour à Pas à jour                   |
| **Retirée**                | Plus aucun script ne portait cette version                                               |

L'historique survit à la ligne, si bien qu'une bibliothèque qui revient après un rollback conserve ses entrées précédentes.

Servez-vous-en pour répondre à « depuis quand est-ce un problème ». Une entrée **Nouvelle vulnérabilité** datée après **Détectée** signifie que l'avis est paru alors que la bibliothèque était déjà en production, le cas précis pour lequel la [règle d'alerte Nouvelle vulnérabilité](/fr/docs/platform/features/alerting/rules#régler-une-règle-sur-les-technologies) existe.

## Agir sur un résultat [#agir-sur-un-résultat]

La page enregistre ce qui s'exécute. Elle ne modifie pas votre site. La marche à suivre dépend de la ligne :

* **Vulnérable et Pas à jour** : mettez à niveau au-delà de la plage affectée. La plage indiquée dans l'avis vous donne la première version sûre.
* **Vulnérable et À jour** : aucun correctif n'a encore été publié. Vérifiez si le chemin de code vulnérable s'applique à votre usage de la bibliothèque, et surveillez l'historique pour un changement de statut.
* **Obsolète** : remplacez la bibliothèque. Son prochain avis n'aura pas de correctif.
* **Version Inconnue** : ouvrez l'URL du script et vérifiez la version vous-même. La correspondance des vulnérabilités a besoin d'une version à comparer.
* **Un script tiers** : contactez le fournisseur, ou retirez la balise jusqu'à ce qu'il la mette à jour.

Pour un exemple concret de bibliothèque qui arrive par plusieurs de ces chemins à la fois, voir [Quelles versions de jQuery sont vulnérables](/fr/blog/vulnerable-jquery-version).

Si le script tourne aussi sur une page de paiement, consignez la décision comme décrit dans [Justifier les scripts](/fr/docs/platform/features/pci-dss/justifying-scripts), là où votre évaluateur la lira.

## Exporter l'inventaire en CSV [#exporter-linventaire-en-csv]

Pour télécharger la vue actuelle en CSV, sélectionnez **Exporter** dans la barre d'outils. L'export respecte les filtres et n'a pas de limite de lignes. Le fichier porte le nom du site web et du jour, et contient ces colonnes :

* Nom et version de la bibliothèque
* Statut
* Vulnérable ou non
* Nombre d'avis
* Sévérité la plus élevée
* Nombre de scripts
* Première apparition et dernière observation
* URL du script vu le plus récemment

L'export filtré est le plus utile : **Vulnérables uniquement** donne la liste des correctifs à remettre à l'équipe responsable du site. Le même export, et la liste qu'il reflète, sont disponibles sur l'[API REST](/fr/docs/api-mcp/api) pour tout ce qui doit être planifié.

## Prochaines étapes [#prochaines-étapes]

* [Démarrer](/fr/docs/platform/features/technologies/get-started) pour l'ordre de la première revue et les deux règles d'alerte
* [Règles](/fr/docs/platform/features/alerting/rules) pour être notifié du prochain avis
* [Hashes CSP](/fr/docs/platform/monitoring/script-hash) pour les reports de hash bruts
* [Vue d'ensemble de Technologies](/fr/docs/platform/features/technologies) pour les statuts et le plafond quotidien
