# Origines (/fr/docs/platform/features/pci-dss/origins)





L'onglet **Origines** de l'inventaire de scripts liste chaque origine servant des scripts dans le périmètre, avec un classement première ou tierce partie et une description que vous contrôlez.

C'est le moyen le plus rapide de répondre à « qui exécute du code sur notre page de paiement », qui est en général la première question d'un évaluateur.

## Comment fonctionne le classement [#comment-fonctionne-le-classement]

Une origine est classée une seule fois, la première fois qu'elle est vue, en comparant son nom d'hôte à l'URL de votre site web. **Un nom d'hôte identique est première partie. Tout le reste est tierce partie.**

<Callout type="warn" title="Vos propres sous-domaines sont classés en tierce partie">
  La comparaison est exacte, donc si votre site est `shop.example.com`, alors `cdn.example.com` et `assets.example.com` sont tous deux enregistrés en tierce partie. C'est délibéré, puisqu'un sous-domaine peut être opéré par une autre équipe ou un autre fournisseur, mais cela veut dire que le compte de tierces parties démarre plus haut que prévu. Corrigez-les à la main.
</Callout>

<img alt="L'onglet Origines de l'inventaire de scripts, chaque origine portant une description, un type Première partie ou Tierce partie, ses étiquettes et un bouton d'édition" src="__img0" width="1237" height="485" />

## Corriger un classement [#corriger-un-classement]

Les Managers peuvent modifier n'importe quelle origine. Deux champs :

* **Type:** Première partie ou tierce partie.
* **Description:** Texte libre. Servez-vous-en pour nommer le responsable ou l'usage.

Corrigez d'abord votre propre infrastructure, puis décrivez celles qui sont réellement externes. Une description comme `Stripe, tokenisation de carte, responsable Paiements` transforme la liste des origines en quelque chose que vous pouvez transmettre sans avoir à la commenter.

## Ce que vous ne pouvez pas faire [#ce-que-vous-ne-pouvez-pas-faire]

Les origines sont créées par la réconciliation et **ne peuvent être ni créées ni supprimées** à la main. Elles apparaissent quand un script qui en provient entre dans le périmètre.

Elles ne sont **jamais retirées** non plus. Une origine dont tous les scripts ont été retirés reste dans la liste, et continue de compter dans la métrique **Origines tierces** de la vue d'ensemble de conformité. Ce nombre dérive vers le haut avec le temps et se lit comme « origines vues un jour », pas « origines actives aujourd'hui ».

Pour voir ce qu'une origine sert en ce moment, cliquez pour arriver sur l'onglet Scripts filtré par elle.

## S'en servir pour la revue fournisseurs [#sen-servir-pour-la-revue-fournisseurs]

La liste des origines est l'entrée naturelle d'une revue fournisseurs périodique, parce qu'elle est courte et qu'elle est factuelle.

Parcourez les lignes de tierce partie et posez trois questions : avons-nous un contrat avec eux, savons-nous ce que fait leur script, et remarquerions-nous un changement. La troisième se répond en regardant si une [règle de justification](/fr/docs/platform/features/pci-dss/justification-rules) les couvre, puisqu'une règle veut dire que les changements de hash sont approuvés automatiquement plutôt qu'examinés.

Pour les prestataires chez qui un changement silencieux compte, laissez-les hors de vos règles pour que chaque changement revienne en revue.

## Étapes suivantes [#étapes-suivantes]

* [Inventaire de scripts](/fr/docs/platform/features/script-inventory)
* [Justifier les scripts](/fr/docs/platform/features/pci-dss/justifying-scripts)
* [Connection allowlist](/fr/docs/platform/monitoring/connection-allowlist)
