Démarrer
Passez de rien à un inventaire de scripts examiné. Confirmez le reporting de hash, définissez le périmètre, automatisez l'évident, puis examinez le reste.
Dernière mise à jour:
Le chemin le plus court vers un inventaire de scripts que vous pourriez montrer à un évaluateur.
Prérequis
- Un plan incluant la conformité.
- Le rôle Manager sur le site pour définir le périmètre et les règles, Analyste pour examiner les scripts.
'report-sha256'présent dans votrescript-src. Sans lui, aucun report de hash n'arrive et l'inventaire reste vide. Vérifiez que Hashes CSP affiche des données avant d'aller plus loin.
1. Définir le périmètre des pages de paiement
Allez dans PCI DSS > Pages de paiement et choisissez Ajouter une page de paiement.
Donnez-lui un nom et un motif d'URL. * est le seul joker, il correspond à n'importe quels caractères y compris les barres obliques, et le motif doit correspondre à l'URL entière.
https://shop.example.com/checkout*Ajoutez un motif par flux distinct plutôt qu'un motif astucieux pour tous. Les chiffres de couverture restent lisibles et vous pouvez désactiver un flux sans toucher aux autres.
Le périmètre commande tout le reste. Seuls les scripts observés sur une page correspondante entrent dans l'inventaire. Voir Pages de paiement.

2. Attendre que l'inventaire se construise
La réconciliation tourne toutes les heures, et créer une page de paiement la met en file immédiatement, donc l'inventaire se remplit en général en quelques minutes.
Si l'inventaire reste vide, la cause probable est que vos motifs ne correspondent pas aux URL que les navigateurs ont réellement reportées. Comparez-les aux URL de document de la page Hashes CSP.
3. Automatiser les scripts auxquels vous faites déjà confiance
Avant d'examiner quoi que ce soit à la main, allez dans PCI DSS > Règles de justification et ajoutez des règles pour ce que vous approuverez de toute façon : votre propre origine, et les prestataires de paiement que vous avez déjà validés.
https://js.stripe.com/*Une règle demande un nom, un motif et une justification. Le texte de justification est ce que lit un évaluateur, écrivez donc la raison métier plutôt que « de confiance ».
Les règles s'appliquent rétroactivement. En créer une justifie les scripts correspondants déjà présents dans l'inventaire, pas seulement les futurs. Voir Règles de justification.
4. Examiner ce qui reste
Ouvrez PCI DSS > Inventaire de scripts puis l'onglet Action requise. C'est la liste qui compte : les scripts sur lesquels personne n'a tranché, plus les scripts dont le hash a changé depuis leur justification.
Cliquez sur un script, puis sur Justifier ou Marquer comme rejeté, et écrivez la raison. Les deux exigent un texte.
Rejeter ne bloque rien
Marquer un script comme rejeté consigne votre décision. Cela n'empêche pas le script de se charger. Retirez-le de la page, ou de votre politique, dans une action distincte.
Voir Justifier les scripts.
5. Exporter le dossier de preuves
Depuis PCI DSS > Vue d'ensemble, choisissez Exporter le dossier de preuves. Vous obtenez un ZIP avec un rapport PDF et deux CSV complets.
Faites-le une fois tôt, avant d'en avoir besoin, pour savoir ce que votre évaluateur va lire. Voir Export de preuves.
Le maintenir à jour
La couverture de revue ne restera pas à 100 %. Les nouveaux scripts arrivent non examinés, et un script justifié dont le hash change passe automatiquement en Needs review.
Posez une alerte sur l'événement Unjustified script on payment pages pour l'apprendre sans avoir à vérifier. Voir Règles d'alerte.
Étapes suivantes
Vue d'ensemble
Définissez le périmètre des pages de paiement, examinez chaque script observé, exportez un dossier de preuves. Aide à répondre aux exigences 6.4.3 et 11.6.1.
Pages de paiement
Les motifs d'URL qui placent des pages dans le périmètre PCI DSS. La syntaxe du joker, ce que compte Couverture, et les motifs qui se chevauchent.