Qu’est-ce que la protection côté client ?
La protection côté client désigne les outils, pratiques et stratégies de sécurité visant à protéger l’utilisateur final, ou le navigateur du « client », lorsqu’il navigue sur le web. La protection côté client aide à identifier (et à prévenir) toute menace pour un utilisateur lorsqu’il interagit avec un site web.
À mesure que le web devient plus complexe, avec du contenu dynamique, les opportunités pour les acteurs malveillants se multiplient. La protection côté client aide à sécuriser les utilisateur (clients) pendant qu’ils naviguent sur le web, en sécurisant les scripts, les saisies de formulaires, et les données sensibles des clients. Le côté client est le « chien de garde » essentiel pour les clients qui naviguent sur internet, et se concentre spécifiquement sur la sécurisation de leur expérience.
Comment fonctionne la protection côté client ?
Au niveau le plus simple, la protection côté client fonctionne en observant le comportement au sein d’un navigateur, tandis que les utilisateur le parcourent. Cela fournit des informations en temps réel sur tout élément suspect. Certains outil de sécurité se concentrent sur l’identification de vulnérabilités de sécurité ou de comportement connus.
Les solutions côté client vont une couche plus loin, en examinant le comportement des scripts. Ces scripts sont des séquences de code qui s’exécutent directement dans votre navigateur web afin de rendre les pages web dynamiques ou interactives.
Les outils côté client appliquent généralement les pratiques suivantes :
Ils surveillent la manière dont JavaScript (l’un des scripts que nous avons mentionnés ci-dessus) s’exécute sur une page ; il s’agit essentiellement d’une analyse visant à déterminer si les éléments se chargent et se comportent comme ils le devraient.
Ils identifient tout comportement suspect ou anormal, comme des données collectées ou envoyées vers un endroit inattendu.
Ils contribuent à appliquer des politiques qui définissent la manière dont vous souhaitez que les scripts se comportent sur vos sites web.
Ils bloquent et vous alertent de toute activité qui va à l’encontre des politiques que vous avez définies.
Ils surveillent toute modification de la fonctionnalité normale, en utilisant les écarts par rapport aux modèles attendus pour signaler rapidement toute activité suspecte.
Pourquoi la protection côté client est-elle importante ?
La protection côté client est importante, notamment parce qu’elle a pour objectif spécifique de protéger l’expérience utilisateur une fois que le contenu a atteint leur navigateur. La majorité des pratiques de cybersécurité se concentrent sur la sécurisation de l’infrastructure, du code, et ainsi de suite, ce qui se produit avant qu’un utilisateur n’interagisse avec le contenu d’un site web.
Plus précisément, la protection côté client est importante, car elle :
Aide à prévenir le vol de données sensibles (par exemple, les saisies de formulaires)
Détecte toute activité malveillante dans le navigateur, au moment où elle se produit (une capacité dont les autres outils de sécurité ne disposent pas)
Évalue les scripts tiers, en veillant à ce qu’ils n’introduisent pas de risque dans votre écosystème
Protège vos utilisateur (et client), ce qui augmente la probabilité qu’ils fassent affaire avec vous.
Qui a besoin d’une protection côté client ?
Pour faire court, toute personne exerçant une activité commerciale en ligne. Toute organisation qui s’appuie sur son site web pour exercer ses activités devrait envisager de mettre en œuvre des pratiques et des outils de protection côté client.
Le besoin de protection côté client est particulièrement important pour les organisations qui :
Traiter les paiements ou gérer tout type de données personnelles sensibles
Avoir des exigences réglementaires ou de conformité strictes
S’appuyer sur JavaScript et des intégrations tierces
Offrez des expériences utilisateur très personnalisées ou dynamiques
Les organisations de ces secteurs devraient accorder une attention particulière à la mise en œuvre d’une stratégie de protection côté client :
L’e-commerce et le commerce de détail qui utilisent du contenu dynamique, comme la tarification, les stocks et des expériences utilisateur personnalisées
Les services financiers qui traitent des données sensibles et des informations, et qui sont soumis aux exigences du Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS).
Le secteur de la santé, qui traite des données sensibles et doit respecter des réglementations strictes.
Les médias et les plateformes numériques à fort trafic qui proposent un contenu dynamique et changeant.
Comment la protection côté client aide-t-elle à répondre aux exigences de conformité et de réglementation ?
De manière générale, la protection côté client aide les organisations à savoir quel code s’exécute sur leur(s) site(s), et à démontrer qu’elles peuvent détecter les problèmes, et les contrôler rapidement face à une activité malveillante. Ces capacités sont nécessaires en matière de réglementation et de conformité.
Les solutions de protection côté client contribuent à répondre à plusieurs exigences réglementaires critiques :
Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS)La protection côté client est essentielle pour satisfaire aux exigences de PCI DSS v4.0 : elle contribue à apporter visibilité et contrôle aux pages de paiement d’un site web. Cela permet aux organisations de maintenir un inventaire précis de tous les scripts exécutés dans le navigateur, et de s’assurer que les autorisations appropriées sont en place. Cela peut détecter tout comportement suspect et aider à arrêter, en temps réel, toute tentative d’intercepter ou d’infiltrer des données sensibles.
RGPD / CCPA
La protection côté client aide les organisations à respecter les obligations de confidentialité des données au titre du RGPD et du CCPA - elle contribue à garantir que toutes les informations personnelles collectées dans le navigateur sont traitées de manière transparente et sécurisée. Elle offre également une visibilité sur la manière dont les scripts interagissent avec les données des utilisateurs, afin que les organisations puissent empêcher toute collecte et tout partage de données non autorisés ou indésirables.
SOC 2
La protection côté client aide les organisations à démontrer qu’elles exercent un contrôle sur les environnements d’application. Grâce à des capacités renforcées de surveillance et de détection, ainsi qu’à des informations en temps réel sur le comportement des scripts et les menaces potentielles, la protection côté client aide à appliquer les politiques qui régissent la manière dont les données sont consultées et transmises. Tout cela contribue à répondre aux principales exigences de SOC 2, notamment en matière de sécurité, de disponibilité et de confidentialité.
Quels sont les principaux risques de sécurité liés à la protection côté client ?
Le Top 10 de l’OWASP fournit des conseils détaillés et des informations sur les risques de cybersécurité. En fait, il existe toute une liste consacrée spécifiquement aux risques liés à la protection côté client sur lesquels les organisations devraient se concentrer.
Remarques de l’Open Web Application Security Project (OWASP) : « les applications côté navigateur sont fréquemment une combinaison complexe de HTML, de CSS, et de JavaScript personnalisé, s’appuyant sur de nombreuses bibliothèques tierces qui sont à la fois servies par l’application personnalisée, et fréquemment intégrées à des services tiers qui fournissent leur propre code personnalisé et leurs propres bibliothèques dans la même application côté client. Tout cela s’exécute dans le navigateur du client, en conditions réelles, plutôt que sur des serveurs contrôlés, gérés et sécurisés par le propriétaire de l’application.” Cela entraîne de nombreux risques côté client, nécessitant une stratégie de sécurité complète.
Voici la liste et les descriptions exactes de l’Open Web Application Security Project (OWASP) pour les principaux risques de sécurité côté client :
1. Contrôle d’accès côté client défaillant
Contrôle insuffisant de l’accès JavaScript aux ressources côté client (données et code), exfiltration de données sensibles, ou manipulation du DOM à des fins malveillantes (pour accéder à ces ressources). Comme Top 10 de l’OWASP : A01-2021 - Broken Access Control, mais axé sur le code côté client.
2. XSS basé sur le DOM
Vulnérabilités permettant des attaques XSS par manipulation ou abus du DOM.
3. Fuite de données sensibles
Incapacité à détecter/empêcher les traqueurs numériques et les pixels sur l’ensemble d’une propriété web afin de garantir le respect des lois nationales et internationales sur la confidentialité.
4. Composants vulnérables et obsolètes
Absence de détection et de mises à jour des bibliothèques JavaScript obsolètes ou contenant des vulnérabilités connues. Tout comme Top 10 de l’OWASP : A06-2021 - Composants vulnérables et obsolètes, mais axé sur les bibliothèques côté client.
5. Absence de contrôle de l’origine par des tiers
Le contrôle de l’origine permet de restreindre certains actifs ou ressources web en comparant l’origine de la ressource à l’origine de la bibliothèque tierce. Sans recourir à de tels contrôles, le risque lié à la chaîne d’approvisionnement augmente en raison de l’inclusion de code tiers inconnu ou non contrôlé ayant accès aux données dans l’origine du site.
6. Dérive JavaScript
Incapacité à détecter les changements au niveau des ressources et du code du JavaScript utilisé côté client. Cela inclut l’incapacité à détecter les changements de comportement de ce code afin de déterminer si ces changements sont potentiellement malveillants. Cela est particulièrement important pour les bibliothèques tierces.
7. Données sensibles stockées côté client
Stockage de données sensibles telles que des mots de passe, des secrets cryptographiques, des jetons d’API, ou des informations personnelles identifiables dans un stockage persistant côté client comme LocalStorage, le cache du navigateur, ou un stockage transitoire comme des variables JavaScript dans une couche de données.
8. Échecs de la journalisation et de la surveillance de la sécurité côté client
Surveillance et détection insuffisantes des modifications côté client et des accès aux données, en particulier des échecs et des erreurs, en temps réel, à mesure que chaque page est assemblée et exécutée à l’aide de code propriétaire et tiers. Tout comme Top 10 de l’OWASP : A09-2021 - Security Logging and Monitoring Failures, mais axé sur le comportement côté client.
9. Ne pas utiliser les contrôles de sécurité standard du navigateur
Ne pas utiliser les contrôles de sécurité courants basés sur des normes intégrés aux navigateurs, tels que les sandbox iframe et les en-têtes de sécurité comme Content Security Policy (CSP), l’intégrité des sous-ressources et de nombreuses autres fonctionnalités de sécurité standard.
10. Inclusion d’informations propriétaires côté client
Présence de logique métier sensible, de commentaires de développeur, d’algorithmes propriétaires, ou d’informations système contenues dans le code côté client ou dans les données stockées.
Comment Fastly peut aider
Fastly Client-Side Protection vous permet d’inventorier et de contrôler les ressources (par ex., scripts, images et polices) qui se chargent dans le navigateur d’un utilisateur final à partir de zones définies de vos applications web en créant et en appliquant des politiques de sécurité du contenu (politiques). En outre, vous pouvez justifier la raison pour laquelle chaque script côté client est ou n’est pas autorisé.
Ces fonctionnalités vous aident à vous protéger contre les attaques par cross-site scripting et vous permettent de rester conforme à Payment Card Industry Data Security Standard (Norme de sécurité des données de l'industrie des cartes de paiement, PCI DSS)




