Origines
Chaque origine servant des scripts sur vos pages de paiement, classée première ou tierce partie. Le classement automatique est plus strict que prévu.
Dernière mise à jour:
L'onglet Origines de l'inventaire de scripts liste chaque origine servant des scripts dans le périmètre, avec un classement première ou tierce partie et une description que vous contrôlez.
C'est le moyen le plus rapide de répondre à « qui exécute du code sur notre page de paiement », qui est en général la première question d'un évaluateur.
Comment fonctionne le classement
Une origine est classée une seule fois, la première fois qu'elle est vue, en comparant son nom d'hôte à l'URL de votre site web. Un nom d'hôte identique est première partie. Tout le reste est tierce partie.
Vos propres sous-domaines sont classés en tierce partie
La comparaison est exacte, donc si votre site est shop.example.com, alors cdn.example.com et assets.example.com sont tous deux enregistrés en tierce partie. C'est délibéré, puisqu'un sous-domaine peut être opéré par une autre équipe ou un autre fournisseur, mais cela veut dire que le compte de tierces parties démarre plus haut que prévu. Corrigez-les à la main.

Corriger un classement
Les Managers peuvent modifier n'importe quelle origine. Deux champs :
- Type: Première partie ou tierce partie.
- Description: Texte libre. Servez-vous-en pour nommer le responsable ou l'usage.
Corrigez d'abord votre propre infrastructure, puis décrivez celles qui sont réellement externes. Une description comme Stripe, tokenisation de carte, responsable Paiements transforme la liste des origines en quelque chose que vous pouvez transmettre sans avoir à la commenter.
Ce que vous ne pouvez pas faire
Les origines sont créées par la réconciliation et ne peuvent être ni créées ni supprimées à la main. Elles apparaissent quand un script qui en provient entre dans le périmètre.
Elles ne sont jamais retirées non plus. Une origine dont tous les scripts ont été retirés reste dans la liste, et continue de compter dans la métrique Origines tierces de la vue d'ensemble de conformité. Ce nombre dérive vers le haut avec le temps et se lit comme « origines vues un jour », pas « origines actives aujourd'hui ».
Pour voir ce qu'une origine sert en ce moment, cliquez pour arriver sur l'onglet Scripts filtré par elle.
S'en servir pour la revue fournisseurs
La liste des origines est l'entrée naturelle d'une revue fournisseurs périodique, parce qu'elle est courte et qu'elle est factuelle.
Parcourez les lignes de tierce partie et posez trois questions : avons-nous un contrat avec eux, savons-nous ce que fait leur script, et remarquerions-nous un changement. La troisième se répond en regardant si une règle de justification les couvre, puisqu'une règle veut dire que les changements de hash sont approuvés automatiquement plutôt qu'examinés.
Pour les prestataires chez qui un changement silencieux compte, laissez-les hors de vos règles pour que chaque changement revienne en revue.
Étapes suivantes
Règles de justification
Justifiez automatiquement les scripts de confiance par motif d'URL. Elles agissent rétroactivement, la première correspondance gagne, un rejet est définitif.
Tags
Des libellés réutilisables pour classer les scripts, posés à la main ou par les règles de justification. Par site, et en supprimer un ne change rien d'autre.