Et moderne site henter kode fra mange steder: tag manager, analyse, chat, anmeldelser, betalingsudbyder, apps og moduler. Hver af dem kører med samme rettigheder som jeres egen kode i kundens browser. Hvis én af dem bliver kompromitteret, kan den læse alt, kunden taster, også på checkout. Det er den type angreb, der kaldes e-skimming eller Magecart. Vi tilbyder kontrol med scripts og plugins, fordi den del af sikkerheden sjældent har en ejer.
Vi laver et inventar over alle scripts, der loader på sitet og især på betalingssiden: hvor de kommer fra, hvem der har lagt dem ind, og hvad de bruges til. Det, der ikke bruges, fjernes. Resten begrænses med Content Security Policy, så browseren kun loader scripts fra godkendte kilder, og med Subresource Integrity, hvor scriptet er statisk. Vi sætter overvågning op, der giver besked, når scripts eller sikkerhedsheadere på checkout ændrer sig.
Bagefter har I et inventar med begrundelse for hvert script, en Content Security Policy, der håndhæves, og en alarm ved ændringer på betalingssiden. Det er også de ting, PCI DSS krav 6.4.3 og 11.6.1 handler om, så I har dokumentationen klar, når indløseren spørger. Selve PCI-vurderingen laver I med jeres indløser eller en QSA; vi leverer det tekniske grundlag.