Pages de paiement
Les motifs d'URL qui placent des pages dans le périmètre PCI DSS. La syntaxe du joker, ce que compte Couverture, et les motifs qui se chevauchent.
Dernière mise à jour:
Les pages de paiement définissent ce qui est dans le périmètre PCI DSS. Seuls les scripts observés sur une page correspondant à un motif activé entrent dans l'inventaire de scripts, c'est donc la première chose à configurer et celle qu'il faut réussir.
Nécessite le rôle Manager sur le site.
Ajouter un motif
PCI DSS > Pages de paiement > Ajouter une page de paiement. Deux champs :
- Nom: Un libellé pour le flux, par exemple
CheckoutouMise à jour de carte. - Motif d'URL de page: Comparé à l'URL complète de la page.
https://shop.example.com/checkout*Les nouveaux motifs sont créés activés, et vous pouvez en désactiver un ensuite.

Syntaxe du joker
* est le seul joker. Il correspond à n'importe quels caractères, y compris les barres obliques. Tout le reste est littéral, et le motif doit correspondre à l'URL entière.
| Motif | Correspond à | Ne correspond pas à |
|---|---|---|
https://shop.example.com/checkout* | /checkout, /checkout/step-1, et aussi /checkout-v2 | /cart |
https://shop.example.com/checkout/* | tout ce qui est sous /checkout/ | /checkout lui-même |
checkout | rien | tout |
C'est la dernière ligne qui piège. Comme la correspondance est ancrée sur l'URL entière, une simple sous-chaîne ne correspond à rien. Partez de l'origine, ou commencez par *.
Il n'y a pas de ?, pas de **, et pas de classes de caractères. Les motifs sont validés à l'enregistrement, et un motif trop complexe est refusé, restez donc simple.
Vous pouvez définir jusqu'à 100 pages de paiement par site web.
Ce que Couverture vous dit
La colonne Couverture indique combien de scripts distincts et combien de reports de hash ce motif a fait correspondre, sur l'ensemble des données stockées plutôt que sur une fenêtre fixe. Les scripts d'extensions de navigateur sont exclus.
Servez-vous-en comme d'une vérification juste après l'enregistrement. Un motif tout neuf affichant 0 scripts / 0 reports sur une page qui reçoit certainement du trafic signifie que le motif est faux.
Couverture compte chaque motif indépendamment
La couverture est calculée par motif, y compris pour les motifs désactivés, elle prévisualise donc ce qu'activer un motif ajouterait. Deux motifs qui se chevauchent comptent tous les deux le même script, et la colonne ne s'additionne pas en un total pour le site. L'inventaire, lui, déduplique, donc un script capté par plusieurs motifs n'apparaît qu'une fois.
Désactiver plutôt que supprimer
L'interrupteur Activé sort un motif du périmètre immédiatement et met une reconstruction en file.
Désactiver tous les motifs retire l'inventaire entier. Les scripts retirés gardent leur statut, leur justification et leur historique, et ils reviennent si vous réactivez, l'opération est donc réversible. Supprimer un motif revient au même pour les scripts vus uniquement à travers lui : ils quittent l'inventaire à la prochaine reconstruction.
Aucune des deux actions n'efface de preuve. Le registre des changements est en ajout seul et les scripts retirés figurent toujours dans le dossier de preuves.
Motifs qui se chevauchent
Rien ne vous avertit d'un chevauchement, et c'est en général sans conséquence. Deux choses en découlent :
- Les chiffres de couverture comptent deux fois, comme ci-dessus.
- Supprimer ou désactiver l'un de deux motifs qui se chevauchent ne retire pas les scripts partagés, parce que l'autre motif les maintient dans le périmètre. Si votre intention était de sortir quelque chose du périmètre, vérifiez chaque motif susceptible d'y correspondre.
Quand un motif ne correspond à rien
Aucun avertissement n'apparaît sur la ligne. Si c'est votre seul motif activé, l'inventaire affiche un état vide qui vous dit que des reports arrivent mais qu'aucune URL reportée ne correspond.
Comparez votre motif à de vraies URL de document depuis la page Hashes CSP. Les causes habituelles sont un schéma manquant, le mauvais hôte, un www qui ne colle pas, ou l'oubli du fait que la correspondance est ancrée.
Étapes suivantes
Démarrer
Passez de rien à un inventaire de scripts examiné. Confirmez le reporting de hash, définissez le périmètre, automatisez l'évident, puis examinez le reste.
Réconciliation
Comment l'inventaire de scripts est reconstruit à partir des reports de hash, quand cela tourne seul, et quand une actualisation manuelle vaut le coup.