Skip to main content
Blog
Blog

Un nuevo peligro de las Progressive Web Apps que muy pocos conocen

El aumento en la adopción de PWAs trae consigo un incremento en los riesgos de seguridad del lado del cliente. ¿Y la industria? Apenas lo está discutiendo.

Dec 20, 2024 3 min read
new-pwa-danger-image-cover

Resumen: seguridad PWA

  • Las Progressive Web Apps (PWAs) heredan las preocupaciones de seguridad client-side de cualquier sitio web, más una nueva superficie de ataque: el service worker, que puede interceptar cada petición de red desde el cliente indefinidamente.
  • Un service worker comprometido puede persistir durante semanas o meses porque los navegadores los cachean agresivamente, y puede exfiltrar silenciosamente cada interacción posterior del usuario.
  • La seguridad PWA requiere el mismo enfoque de monitoreo client-side que cualquier sitio moderno: inventario de scripts y workers, verificación de integridad y detección en sesión de intentos de manipulación.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Las Progressive Web Apps (PWAs) han cambiado la forma en que construimos y entregamos aplicaciones, y es fácil entender por qué han triunfado. Simplifican el desarrollo, combinando la flexibilidad de la web con las capacidades de los móviles. Funciones como el acceso sin conexión, las notificaciones push y la integración con el hardware llegan envueltas en la comodidad de un navegador. Actualizaciones como la de iOS 16.4 en 2023 facilitaron incorporar esas capacidades del navegador a las apps, y la adopción de PWAs ha crecido desde entonces.

Pero hay una contraparte. Con su auge viene un aumento en los riesgos de seguridad del lado del cliente. ¿Y la industria? Apenas se ha hablado de ello.

Captura que muestra Tinder como una Progressive Web App
La app de Tinder es una PWA.

Las PWAs son navegadores

Las PWAs son navegadores. Transforman cada app en un micro-entorno web. Ese es su poder: se cargan al instante, reutilizan código de sitios web y se conectan a servicios web sin fricción. Sin embargo, esta misma arquitectura también las expone a las vulnerabilidades de la web, especialmente a los riesgos del lado del cliente vinculados a scripts de terceros.

Los sitios web modernos dependen de estos scripts para todo, desde analíticas hasta herramientas de engagement. Aunque son convenientes, expanden enormemente tu superficie de ataque. En una PWA, esos mismos scripts se ejecutan directamente en la app, lo que amplifica riesgos como las filtraciones de datos y las inyecciones maliciosas.

Tu riesgo ya no se limita a los visitantes del sitio web; se extiende a cada usuario de la app.

Ten en cuenta la cadena de suministro web

El lado del cliente es la parada final de la cadena. Es donde tu código, tanto propio como de terceros, se carga en el navegador o la PWA del usuario.

Los scripts de terceros procedentes de proveedores externos son fundamentales, pero a menudo quedan fuera de tu control, lo que los convierte en objetivos principales para los atacantes. Los scripts de analíticas comprometidos filtran datos de usuarios. Se inyecta código malicioso en chatbots. El lado del cliente está bajo amenaza constante.

Construir una PWA solo amplifica estos riesgos al llevarlos a tu app.

Las PWAs no son malas

Dicho esto, no estamos en contra de usar PWAs. Según tus necesidades, probablemente sean la opción más inteligente. Solo no pases por alto los desafíos de seguridad que traen consigo. Por desgracia, las vulnerabilidades del lado del cliente, especialmente las de scripts de terceros, se ignoran a menudo.

Hemos creado cside, una herramienta de monitorización y seguridad de scripts de terceros. Esto resuelve todos estos problemas tanto en entornos web como de PWA. Instálalo ahora mismo, o habla con nosotros. Estaremos encantados de ayudarte a empezar.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Las Progressive Web Apps pueden instalarse de forma silenciosa y solicitar capacidades similares a las de una app nativa. Una vez instalada, una PWA maliciosa puede enviar notificaciones push, ejecutarse en segundo plano y suplantar marcas de confianza de forma mucho más convincente que una página web normal.

Monitoriza los scripts de terceros de tu sitio para que un atacante no pueda inyectar un manifest o registrar un service worker. cside detecta nuevos comportamientos de scripts y workers en el cliente, que es la única capa donde este riesgo es visible.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco