# Pages de paiement (/fr/docs/platform/features/pci-dss/payment-pages)





Les pages de paiement définissent ce qui est dans le périmètre PCI DSS. Seuls les scripts observés sur une page correspondant à un motif activé entrent dans l'inventaire de scripts, c'est donc la première chose à configurer et celle qu'il faut réussir.

Nécessite le rôle **Manager** sur le site.

## Ajouter un motif [#ajouter-un-motif]

**PCI DSS** > **Pages de paiement** > **Ajouter une page de paiement**. Deux champs :

* **Nom:** Un libellé pour le flux, par exemple `Checkout` ou `Mise à jour de carte`.
* **Motif d'URL de page:** Comparé à l'URL complète de la page.

```text
https://shop.example.com/checkout*
```

Les nouveaux motifs sont créés activés, et vous pouvez en désactiver un ensuite.

<img alt="La liste des pages de paiement, chaque motif joker affichant son nombre de scripts et de rapports dans la colonne Couverture, la dernière ligne désactivée" src="__img0" width="1237" height="340" />

## Syntaxe du joker [#syntaxe-du-joker]

`*` est le seul joker. Il correspond à n'importe quels caractères, **y compris les barres obliques**. Tout le reste est littéral, et le motif doit correspondre à l'**URL entière**.

| Motif                                 | Correspond à                                             | Ne correspond pas à  |
| ------------------------------------- | -------------------------------------------------------- | -------------------- |
| `https://shop.example.com/checkout*`  | `/checkout`, `/checkout/step-1`, et aussi `/checkout-v2` | `/cart`              |
| `https://shop.example.com/checkout/*` | tout ce qui est sous `/checkout/`                        | `/checkout` lui-même |
| `checkout`                            | rien                                                     | tout                 |

C'est la dernière ligne qui piège. Comme la correspondance est ancrée sur l'URL entière, une simple sous-chaîne ne correspond à rien. Partez de l'origine, ou commencez par `*`.

Il n'y a pas de `?`, pas de `**`, et pas de classes de caractères. Les motifs sont validés à l'enregistrement, et un motif trop complexe est refusé, restez donc simple.

Vous pouvez définir jusqu'à **100 pages de paiement par site web**.

## Ce que Couverture vous dit [#ce-que-couverture-vous-dit]

La colonne **Couverture** indique combien de scripts distincts et combien de reports de hash ce motif a fait correspondre, sur l'ensemble des données stockées plutôt que sur une fenêtre fixe. Les scripts d'extensions de navigateur sont exclus.

Servez-vous-en comme d'une vérification juste après l'enregistrement. Un motif tout neuf affichant `0 scripts / 0 reports` sur une page qui reçoit certainement du trafic signifie que le motif est faux.

<Callout type="info" title="Couverture compte chaque motif indépendamment">
  La couverture est calculée par motif, y compris pour les motifs désactivés, elle prévisualise donc ce qu'activer un motif ajouterait. Deux motifs qui se chevauchent comptent tous les deux le même script, et la colonne ne s'additionne pas en un total pour le site. L'inventaire, lui, déduplique, donc un script capté par plusieurs motifs n'apparaît qu'une fois.
</Callout>

## Désactiver plutôt que supprimer [#désactiver-plutôt-que-supprimer]

L'interrupteur **Activé** sort un motif du périmètre immédiatement et met une reconstruction en file.

Désactiver tous les motifs retire l'inventaire entier. Les scripts retirés gardent leur statut, leur justification et leur historique, et ils reviennent si vous réactivez, l'opération est donc réversible. Supprimer un motif revient au même pour les scripts vus uniquement à travers lui : ils quittent l'inventaire à la prochaine reconstruction.

Aucune des deux actions n'efface de preuve. Le registre des changements est en ajout seul et les scripts retirés figurent toujours dans le dossier de preuves.

## Motifs qui se chevauchent [#motifs-qui-se-chevauchent]

Rien ne vous avertit d'un chevauchement, et c'est en général sans conséquence. Deux choses en découlent :

* Les chiffres de couverture comptent deux fois, comme ci-dessus.
* Supprimer ou désactiver l'un de deux motifs qui se chevauchent ne retire pas les scripts partagés, parce que l'autre motif les maintient dans le périmètre. Si votre intention était de sortir quelque chose du périmètre, vérifiez chaque motif susceptible d'y correspondre.

## Quand un motif ne correspond à rien [#quand-un-motif-ne-correspond-à-rien]

Aucun avertissement n'apparaît sur la ligne. Si c'est votre seul motif activé, l'inventaire affiche un état vide qui vous dit que des reports arrivent mais qu'aucune URL reportée ne correspond.

Comparez votre motif à de vraies URL de document depuis la page [Hashes CSP](/fr/docs/platform/monitoring/script-hash). Les causes habituelles sont un schéma manquant, le mauvais hôte, un `www` qui ne colle pas, ou l'oubli du fait que la correspondance est ancrée.

## Étapes suivantes [#étapes-suivantes]

* [Règles de justification](/fr/docs/platform/features/pci-dss/justification-rules)
* [Inventaire de scripts](/fr/docs/platform/features/script-inventory)
* [Réconciliation](/fr/docs/platform/features/pci-dss/reconcile)
