# Hashes CSP (/fr/docs/platform/monitoring/script-hash)





Les navigateurs signalent un hash de chaque script qu'ils exécutent quand votre politique contient `'report-sha256'`. Cette page répond à deux questions, qui exécute du code sur mes pages, et est-ce que quelque chose a changé.

Si la page est vide, c'est que `'report-sha256'` manque dans votre `script-src`. Voir [Connecter votre site](/fr/docs/platform/websites/connect-your-site).

<img alt="La page Hashs CSP, avec les hashs reçus, les scripts uniques et le tableau des origines de scripts" src="__img0" width="1359" height="483" />

## Colonnes [#colonnes]

Le tableau de premier niveau regroupe par origine, parce que l'origine est l'unité de confiance.

| Colonne                      | Signification                          |
| ---------------------------- | -------------------------------------- |
| Origine de la sous-ressource | D'où viennent les scripts              |
| Scripts observés             | Les scripts distincts de cette origine |
| Dernière occurrence          | L'observation la plus récente          |

Ouvrez une origine pour obtenir ses scripts, avec le **Hash actuel** à côté de chaque URL. Chaque script enregistre **Pages**, les URL de document où il a été vu, et **Historique des hash**, chaque hash enregistré pour cette URL avec sa première et sa dernière occurrence.

## Vérifier si un script atteint une page de paiement [#vérifier-si-un-script-atteint-une-page-de-paiement]

Ouvrez le script, puis l'onglet **Pages**. C'est la réponse directe aux questions de périmètre, et le moyen le plus rapide de la vérifier avant que cela ne devienne une question de conformité.

## Lire l'historique des hash [#lire-lhistorique-des-hash]

Une même URL de script avec plusieurs hash signifie que le contenu servi à cette URL a changé.

C'est normal pour un bundle versionné que vous déployez, et anormal pour un script tiers servi à une URL stable. Un script de prestataire dont le hash change en silence a la même allure qu'une compromission de la chaîne d'approvisionnement, et la même allure qu'un déploiement de routine chez ce prestataire. L'intérêt, c'est que vous pouvez maintenant faire la différence en posant la question, au lieu de ne jamais savoir que cela a eu lieu.

À investiguer :

* Un script tiers dont le hash change en dehors de son rythme habituel.
* Tout script qui change sans release correspondante de votre côté.
* Tout changement de hash sur un script présent sur une page de paiement.

## Utiliser l'inventaire pour consigner les décisions [#utiliser-linventaire-pour-consigner-les-décisions]

Cette page sert à investiguer. L'[inventaire de scripts](/fr/docs/platform/features/script-inventory) reprend les mêmes données avec des statuts, des tags, des justifications et une piste d'audit, ce dont les preuves PCI DSS ont besoin.

## Étapes suivantes [#étapes-suivantes]

* [Inventaire de scripts](/fr/docs/platform/features/script-inventory)
* [Violations d'intégrité](/fr/docs/platform/monitoring/integrity-policy)
* [Référence du report de hash CSP](/fr/docs/web-security/reporting-api/reports/csp-hash)
