# Hashes CSP (/fr/docs/platform/monitoring/script-hash)





Les navigateurs signalent un hash de chaque script qu'ils exécutent quand votre politique contient `'report-sha256'`. Cette page répond à deux questions : qui exécute du code sur mes pages, et est-ce que quelque chose a changé ?

Si la page est vide, c'est que `'report-sha256'` manque dans votre `script-src`. Voir [Connecter votre site](/fr/docs/platform/websites/connect-your-site).

<img alt="La page Hashs CSP, avec les hashs reçus, les scripts uniques et le tableau des origines de scripts" src="__img0" width="1359" height="483" />

## Colonnes [#colonnes]

Le tableau de premier niveau regroupe par origine, parce que l'origine est l'unité de confiance.

| Colonne                      | Signification                          |
| ---------------------------- | -------------------------------------- |
| Origine de la sous-ressource | D'où viennent les scripts              |
| Scripts observés             | Les scripts distincts de cette origine |
| Dernière occurrence          | L'observation la plus récente          |

Ouvrez une origine pour obtenir ses scripts, avec le **Hash actuel** à côté de chaque URL. Chaque script enregistre **Pages**, les URL de document où il a été vu, et **Historique des hash**, chaque hash enregistré pour cette URL avec sa première et sa dernière occurrence.

## Vérifier si un script atteint une page de paiement [#vérifier-si-un-script-atteint-une-page-de-paiement]

Ouvrez le script, puis l'onglet **Pages**. C'est la réponse directe aux questions de périmètre, et le moyen le plus rapide de la vérifier avant que cela ne devienne une question de conformité.

## Lire l'historique des hash [#lire-lhistorique-des-hash]

Une même URL de script avec plusieurs hash signifie que le contenu servi à cette URL a changé.

C'est normal pour un bundle versionné que vous déployez, et anormal pour un script tiers servi à une URL stable. Un script de prestataire dont le hash change en silence ressemble autant à une compromission de la chaîne d'approvisionnement qu'à un déploiement de routine chez ce prestataire. L'intérêt, c'est que vous pouvez maintenant faire la différence en posant la question, au lieu de ne jamais savoir que cela a eu lieu.

À investiguer :

* Un script tiers dont le hash change en dehors de son rythme habituel.
* Tout script qui change sans release correspondante de votre côté.
* Tout changement de hash sur un script présent sur une page de paiement.

## Utiliser l'inventaire pour consigner les décisions [#utiliser-linventaire-pour-consigner-les-décisions]

Cette page sert à investiguer. L'[inventaire de scripts](/fr/docs/platform/features/script-inventory) reprend les mêmes données avec des statuts, des tags, des justifications et une piste d'audit, ce dont les preuves PCI DSS ont besoin.

## Savoir quelle bibliothèque se cache derrière un hash [#savoir-quelle-bibliothèque-se-cache-derrière-un-hash]

[Technologies](/fr/docs/platform/features/technologies) reconnaît la bibliothèque et la version derrière chaque script remonté et les confronte aux CVE connues. Quand un hash de cette page appartient à une bibliothèque vulnérable ou pas à jour, c'est là que vous le voyez.

## Étapes suivantes [#étapes-suivantes]

* [Inventaire de scripts](/fr/docs/platform/features/script-inventory)
* [Violations d'intégrité](/fr/docs/platform/monitoring/integrity-policy)
* [Référence du report de hash CSP](/fr/docs/web-security/reporting-api/reports/csp-hash)
