Chargement de Smiley Hoster
Aller au contenu
Espace client

Auditer les scripts tiers de votre boutique en ligne

Équipe support · · 2 min de lecture
Une fenêtre de boutique reliée à trois fiches : script, responsable et vérification.

Une boutique qui affiche ses produits correctement peut malgré tout charger du JavaScript indésirable : c'est le constat de l'enquête publiée par Cloudflare le 16 septembre. Pour votre site, commencez par un contrôle concret : retrouver qui a autorisé chaque service tiers chargé pendant un parcours d'achat.

1. Définir le parcours et les services attendus

Choisissez une fiche produit, puis le passage au panier et à la commande. Demandez aux personnes chargées du développement et du marketing quels outils doivent intervenir sur ces pages : paiement, statistiques, consentement, publicité ou assistance. Pour chaque outil, relevez le domaine approuvé du prestataire et un responsable capable d'expliquer son installation.

Préparez un tableau avec six colonnes : page, domaine demandé, rôle, intégration concernée, responsable et décision. Un rôle inconnu reste à clarifier. Le nom du domaine ne suffit pas à lui attribuer une fonction.

Notez aussi la date du contrôle, le navigateur, l'adresse de départ et le choix de consentement. Utilisez une session de test sans données de clients. Pour vérifier le paiement, passez par l'environnement de test documenté du prestataire ; ne saisissez pas de véritables coordonnées bancaires sur une page suspecte.

2. Relever ce que le navigateur charge

Dans Chrome, ouvrez les outils de développement puis Network avant de charger la page. Cochez Preserve log et rechargez la boutique. Suivez le parcours prévu. Un clic droit sur l'en-tête du tableau permet d'ajouter Domain ; la colonne Initiator aide à retrouver l'origine d'une requête.

Reportez les domaines inexpliqués dans votre tableau, avec leur nom complet et la page concernée. Demandez ensuite au responsable de l'outil de les rapprocher de sa configuration ou de la documentation du prestataire. Un nom ressemblant à une marque connue mérite la même vérification que les autres.

Refaites le parcours avec un autre choix de consentement et consignez les différences. Si un client signale une anomalie depuis un téléphone ou un lien publicitaire, ajoutez ce contexte aux essais. Les cas décrits par Cloudflare peuvent dépendre des conditions de visite : une seule navigation sans anomalie ne constitue donc pas un certificat de sécurité.

3. Faire valider chaque écart

Donnez à chaque ligne un état : approuvée, à expliquer ou à retirer. Assignez une personne et une date de suivi aux points ouverts. Par exemple, faites identifier la balise qui déclenche une requête inconnue avant de bloquer tout un domaine partagé.

Pour une intégration devenue inutile, conservez sa configuration puis essayez son retrait sur une copie de préproduction. Vérifiez ensuite la sélection du produit, le panier, le consentement et le paiement en mode test. Documentez également comment revenir à la configuration précédente.

Si les indices suggèrent du code non autorisé, gardez l'adresse, l'heure et vos observations pour la personne chargée de traiter l'incident. Ne diffusez pas de captures de sessions clients dans un ticket public. Conservez enfin l'inventaire validé avec le journal des changements et renouvelez ce contrôle après une modification du thème, d'une extension ou d'un outil marketing.

Sources : Cloudflare, Chrome DevTools.

Cet article a-t-il répondu à votre question ?
Vos retours orientent ce qu'on écrit ensuite.

Votre site en ligne aujourd'hui

Migration gratuite* · remboursé 30 jours

Commencer* Un site de moins de 30 Go, offres cPanel, WordPress et VPS.