Resumen: seguridad PWA
- Las Progressive Web Apps (PWAs) heredan las preocupaciones de seguridad client-side de cualquier sitio web, más una nueva superficie de ataque: el service worker, que puede interceptar cada petición de red desde el cliente indefinidamente.
- Un service worker comprometido puede persistir durante semanas o meses porque los navegadores los cachean agresivamente, y puede exfiltrar silenciosamente cada interacción posterior del usuario.
- La seguridad PWA requiere el mismo enfoque de monitoreo client-side que cualquier sitio moderno: inventario de scripts y workers, verificación de integridad y detección en sesión de intentos de manipulación.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Las Progressive Web Apps (PWAs) han cambiado la forma en que construimos y entregamos aplicaciones, y es fácil entender por qué han triunfado. Simplifican el desarrollo, combinando la flexibilidad de la web con las capacidades de los móviles. Funciones como el acceso sin conexión, las notificaciones push y la integración con el hardware llegan envueltas en la comodidad de un navegador. Actualizaciones como la de iOS 16.4 en 2023 facilitaron incorporar esas capacidades del navegador a las apps, y la adopción de PWAs ha crecido desde entonces.
Pero hay una contraparte. Con su auge viene un aumento en los riesgos de seguridad del lado del cliente. ¿Y la industria? Apenas se ha hablado de ello.

Las PWAs son navegadores
Las PWAs son navegadores. Transforman cada app en un micro-entorno web. Ese es su poder: se cargan al instante, reutilizan código de sitios web y se conectan a servicios web sin fricción. Sin embargo, esta misma arquitectura también las expone a las vulnerabilidades de la web, especialmente a los riesgos del lado del cliente vinculados a scripts de terceros.
Los sitios web modernos dependen de estos scripts para todo, desde analíticas hasta herramientas de engagement. Aunque son convenientes, expanden enormemente tu superficie de ataque. En una PWA, esos mismos scripts se ejecutan directamente en la app, lo que amplifica riesgos como las filtraciones de datos y las inyecciones maliciosas.
Tu riesgo ya no se limita a los visitantes del sitio web; se extiende a cada usuario de la app.
Ten en cuenta la cadena de suministro web
El lado del cliente es la parada final de la cadena. Es donde tu código, tanto propio como de terceros, se carga en el navegador o la PWA del usuario.
Los scripts de terceros procedentes de proveedores externos son fundamentales, pero a menudo quedan fuera de tu control, lo que los convierte en objetivos principales para los atacantes. Los scripts de analíticas comprometidos filtran datos de usuarios. Se inyecta código malicioso en chatbots. El lado del cliente está bajo amenaza constante.
Construir una PWA solo amplifica estos riesgos al llevarlos a tu app.
Las PWAs no son malas
Dicho esto, no estamos en contra de usar PWAs. Según tus necesidades, probablemente sean la opción más inteligente. Solo no pases por alto los desafíos de seguridad que traen consigo. Por desgracia, las vulnerabilidades del lado del cliente, especialmente las de scripts de terceros, se ignoran a menudo.
Hemos creado cside, una herramienta de monitorización y seguridad de scripts de terceros. Esto resuelve todos estos problemas tanto en entornos web como de PWA. Instálalo ahora mismo, o habla con nosotros. Estaremos encantados de ayudarte a empezar.









