Simon Wijckmans
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.
Articles by Simon Wijckmans
cside gana el premio SourceForge Fall 2026 Leader
SourceForge nombró a cside Fall 2026 Leader, premio para productos cuyas reseñas de usuarios los sitúan en el 5% superior de 100.000 productos.
Las 10 mejores herramientas de browser fingerprinting en 2026
Compara las 10 mejores herramientas de browser fingerprinting de 2026, de librerías open source a plataformas antifraude, con cside en primer lugar.
9 mejores herramientas de prevención de credential stuffing en 2026, clasificadas
Las mejores herramientas de prevención de credential stuffing para 2026, clasificadas, con cside primero por detección de dispositivos y bots.
Los 9 mejores software de device fingerprinting en 2026, clasificados y comparados
Los 9 mejores software de device fingerprinting para 2026, clasificados, con cside primero por dar un ID de dispositivo más un veredicto de fraude.
La mejor inteligencia de dispositivos para prevención de fraude: 9 herramientas de 2026
La mejor inteligencia de dispositivos para prevención de fraude en 2026, clasificada. cside primero por ID de dispositivo más veredicto de fraude.
Mejores plataformas de inteligencia de dispositivos en 2026, clasificadas
Compara las mejores plataformas de inteligencia de dispositivos de 2026, con cside primero: ID de dispositivo más detección de agentes IA, VPN y bots.
Las 8 mejores herramientas de protección contra digital skimming en 2026
Compara las 8 mejores herramientas de protección contra digital skimming para 2026, con cside primero por su monitorización de scripts en sesión real.
Las 8 mejores alternativas a Castle en 2026, comparadas con cside
¿Buscas una alternativa a Castle? Compara 8 herramientas: cside desde 99 $/mes con detección de IA especializada, cobertura PCI DSS y nivel gratuito. Clasificadas para el Q4 2026.
Precios de DataDome en 2026: planes, costes y una alternativa más barata
Lo que cuesta DataDome en 2026: su modelo por presupuesto, los niveles públicos de AWS Marketplace y cómo cside compara desde 99 $/mes con plan gratuito.
DataDome vs Cloudflare: gestión de bots y seguridad del lado del cliente comparadas (2026)
DataDome vs Cloudflare comparados en gestión de bots y seguridad del lado del cliente: despliegue, precios y casos de uso, más dónde encaja cside como tercera opción de origen propio.
DataDome vs Imperva: protección contra bots y del lado del cliente comparadas (2026)
DataDome vs Imperva comparadas en gestión de bots y protección del lado del cliente: posicionamiento, precios y casos de uso, y dónde encaja cside.
Prevención del fraude en ecommerce: guía práctica 2026
Guía práctica de prevención del fraude en ecommerce: los principales tipos de fraude, cómo frenar cada uno y un marco de defensa por capas.
Precios de FingerprintJS en 2026: biblioteca gratuita frente a Fingerprint Pro, explicado
Guía clara de los precios de FingerprintJS en 2026: la biblioteca open source gratuita frente a los planes por llamada API de Fingerprint Pro.
Las 8 mejores alternativas y competidores de GreyNoise en 2026
GreyNoise etiqueta el ruido de escaneo de internet y la reputación de IP. Compara 8 alternativas a GreyNoise para 2026, y dónde cside añade señales de sesión.
Cómo prevenir candidatos de empleo falsos: guía paso a paso para 2026
Cómo prevenir candidatos de empleo falsos: verifica la identidad, lee las señales de dispositivo y red durante la solicitud y detecta las alertas.
Cómo prevenir la inyección de JavaScript: guía práctica paso a paso
Guía práctica para prevenir la inyección de JavaScript: cierra el XSS, controla scripts de terceros con CSP y SRI e inspecciona sesiones reales.
9 mejores alternativas a IPQualityScore en 2026, cside comparado
¿Buscas una alternativa a IPQualityScore? Compara 9 alternativas a IPQS para 2026, con cside primero por señales de dispositivo y detección VPN.
Precios de Jscrambler en 2026: planes, modelo y qué esperar
Guía de compra sobre los precios de Jscrambler en 2026: su modelo por presupuesto, los dos productos que vende y cómo se compara con los precios públicos de cside.
Las 9 mejores alternativas y competidores de Kount en 2026, clasificadas
¿Buscas una alternativa a Kount? Compara las 9 mejores plataformas antifraude de 2026, clasificadas, con cside primero por inteligencia de dispositivos.
Prevención del fraude en pagos en línea: guía práctica para 2026
Guía práctica de prevención del fraude en pagos en línea: los principales tipos de fraude, las capas que los frenan y dónde encaja la evidencia de dispositivo.
Precios de PerimeterX en 2026: cuánto cuesta HUMAN Security (y una alternativa transparente)
PerimeterX (hoy HUMAN Security) no tiene precios públicos. Este es el modelo conocido en 2026, sus módulos y una alternativa con precios publicados.
Las 9 mejores alternativas a Sardine en 2026, comparadas
¿Buscas una alternativa o competidor de Sardine? Compara las 9 mejores opciones de fraude e inteligencia de dispositivos para 2026, con veredictos honestos.
9 mejores alternativas a SEON en 2026, cside comparado
¿Buscas una alternativa a SEON? Compara las 9 mejores opciones para 2026, clasificadas, con cside primero para inteligencia de dispositivos y fraude.
SEON vs Fingerprint: detección de fraude comparada (2026)
SEON vs Fingerprint comparados para detectar fraude: posicionamiento, precios y casos de uso, y dónde encaja cside como tercera opción propia.
Las 7 mejores alternativas a Stytch en 2026, para equipos de auth y fraude
¿Comparas alternativas a Stytch? 7 opciones reales de auth y CIAM, más dónde encaja cside como capa complementaria de dispositivo y fraude.
9 mejores alternativas a ThumbmarkJS en 2026, clasificadas y comparadas
¿Buscas una alternativa a ThumbmarkJS? Compara las 9 mejores opciones de 2026, con cside primero por un ID de dispositivo propio más un veredicto de fraude.
Qué causa los riesgos de seguridad del JavaScript de terceros
Los scripts de terceros se ejecutan con acceso total al navegador. Vea por qué son un riesgo que las herramientas de servidor no detectan.
Qué es la protección contra el robo de datos para ecommerce
El robo de datos captura tarjetas en el navegador, invisible para el servidor. Vea qué es la protección contra skimming y cómo frenar Magecart.
¿Qué es un Business Associate Agreement (BAA)? Los BAA de HIPAA explicados
Un Business Associate Agreement (BAA) es un contrato exigido por HIPAA entre una covered entity y un proveedor que maneja información de salud protegida en su nombre, obligando al proveedor a salvaguardar esos datos. Esta guía explica qué cubre un BAA, quién necesita uno y por qué algunos proveedores web se niegan a firmarlo.
¿Qué es un Approved Scanning Vendor (ASV)? Los escaneos ASV de PCI explicados
Un Approved Scanning Vendor (ASV) es una empresa certificada por el PCI Security Standards Council para ejecutar los escaneos externos de vulnerabilidades que el requisito 11.3.2 de PCI DSS exige cada trimestre. Esta guía explica qué cubre un escaneo ASV, en qué se diferencia de los escaneos internos y los pentests, y qué no puede ver.
¿Qué son los datos del titular de la tarjeta (CHD)? Definiciones PCI, CDE y SAD explicados
Los datos del titular de la tarjeta (CHD) son la información de tarjetas de pago que PCI DSS existe para proteger: el número de cuenta principal solo o junto al nombre del titular, la fecha de caducidad o el código de servicio. Esta guía define CHD, los datos sensibles de autenticación (SAD) y el entorno de datos del titular (CDE), y explica qué significa cada uno para el alcance.
¿Qué es el customer journey hijacking? Cómo los scripts inyectados roban compradores
El customer journey hijacking es la manipulación de la sesión de un visitante por código no autorizado (anuncios inyectados, redirecciones forzadas, etiquetas de affiliate sustituidas) que lo desvía del camino de compra previsto. Esta guía explica cómo ocurre, cuánto cuesta y cómo verlo en tu propio sitio.
¿Qué es el DOM-based XSS? Cómo funciona el cross-site scripting en el DOM
El DOM-based XSS es un ataque de cross-site scripting en el que la vulnerabilidad vive por completo en el JavaScript client-side: el propio código de la página lee entradas controladas por el atacante y las escribe en el DOM de forma insegura. Esta guía explica en qué se diferencia del XSS reflejado y almacenado, los sources y sinks más comunes, y cómo detectarlo.
¿Qué es la ePHI? La información de salud protegida electrónica bajo HIPAA, explicada
La ePHI es información de salud protegida electrónica: cualquier dato de salud individualmente identificable que se crea, almacena o transmite electrónicamente, y que HIPAA exige proteger a las covered entities y los business associates. Esta guía define la ePHI, la distingue de la PHI y de los datos desidentificados, y enumera los 18 identificadores de HIPAA.
¿Qué es la JavaScript injection? Ataques de inyección de scripts explicados
La JavaScript injection es la inserción de script controlado por un atacante en una página web para que se ejecute en los navegadores de los visitantes con todos los privilegios de la página. Esta guía cubre las vías de inyección (XSS, terceros comprometidos, extensiones), qué hacen realmente los scripts inyectados y cómo detectarlos.
Informe de cumplimiento (RoC) de PCI DSS: qué es y cuándo lo necesitas
El informe de cumplimiento (RoC) de PCI DSS es obligatorio para comercios de nivel 1 y proveedores de servicios. Descubre qué cubre y cómo prepararlo.
¿Qué es el PII harvesting? Cómo los scripts recolectan datos personales a escala
El PII harvesting es la recolección sistemática de información de identificación personal desde sitios web y formularios, generalmente mediante scripts que leen lo que los usuarios escriben: a veces criminal, a veces una etiqueta de proveedor que recolecta de más. Esta guía explica las técnicas, la diferencia con la PII en sí, y cómo detectar el harvesting en tus propias páginas.
¿Qué es RASP? Runtime Application Self-Protection explicado
RASP (Runtime Application Self-Protection) es una tecnología de seguridad que se ejecuta dentro de una aplicación y bloquea ataques desde el interior en runtime, usando el contexto propio de la aplicación. Esta guía define RASP, lo compara con los WAF y explica dónde termina su modelo del lado del servidor, y qué cumple el papel equivalente en el navegador.
¿Qué es el SAQ D? Guía completa para comercios y proveedores de servicios
El SAQ D es el cuestionario de autoevaluación de PCI DSS más largo y con el alcance más amplio. Descubre quién lo necesita, qué cubre y cómo prepararte.
¿Qué es ese tracker? Guía de campo de los dominios de tu pestaña de red
Abres DevTools y ves peticiones a doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com: dominios que nunca añadiste. Esta guía explica qué son realmente los dominios de tracker más comunes, quién los opera, qué datos tocan y cuándo un dominio desconocido en tu pestaña de red es un problema real.
¿Qué es el web tracking? Cómo los sitios web identifican y siguen a los visitantes
El web tracking es la recogida de datos sobre el comportamiento de los visitantes dentro y entre sitios web, usando cookies, píxeles, fingerprinting y scripts de grabación de sesiones. Esta guía explica cómo funciona cada técnica, quién rastrea, qué exige la ley y cómo los propietarios de sitios pueden ver qué recogen sus propias páginas.
Ataque de carding: qué es y cómo detectar la automatización que lo impulsa
Un ataque de carding prueba a escala números de tarjeta robados o generados en tu checkout. Entiende el ataque, detecta la firma en el navegador y detenlo.
Fraude con tarjeta no presente: cómo funcionan los ataques CNP y cómo prevenirlos
El fraude con tarjeta no presente causa la mayoría de las pérdidas online. Entiende cómo funcionan los ataques CNP, qué señales del navegador los delatan y qué controles los frenan.
¿Qué es PCI DSS? Una guía práctica del estándar de seguridad de datos del sector de tarjetas de pago
PCI DSS es el estándar de seguridad que debe seguir toda empresa que maneja tarjetas de pago. Conoce los 12 requisitos, los niveles y cómo prepararte.
Phia y el cookie stuffing: forced clicks y ad hijacking
Cómo los forced clicks de afiliación y el ad hijacking de Phia funcionaron, y seis pruebas para comercios con sus propios datos.
Requisitos de PCI DSS: los 12 requisitos explicados (4.0.1)
PCI DSS tiene 12 requisitos en seis objetivos de seguridad. Entiende qué exige cada uno, qué cambió en 4.0.1 y dónde suelen fallar los entornos.
¿Qué es un ataque BIN? Cómo detectar y frenar las pruebas de tarjetas automatizadas
Un ataque BIN prueba miles de números de tarjeta robados o generados en tu checkout. Detecta su firma en el navegador y frénalo antes de que te cueste.
¿Qué es un agente de IA? Definición, ejemplos y qué significa para tu sitio web
Un agente de IA usa un LLM para completar tareas de varios pasos de forma autónoma. Conoce la definición, ejemplos y por qué afectan a la seguridad web.
Fingerprinting de navegador para la prevención del fraude: cómo funciona y por qué importa
El fingerprinting de navegador genera un identificador estable a partir de decenas de propiedades del navegador. Descubre cómo funciona y dónde encaja.
Cómo detectar Anthropic Computer Use en tu sitio web
El agente Computer Use de Anthropic controla un navegador real para completar tareas. Detecta su firma en la capa del navegador antes de que el agente opere en tu sitio.
¿Qué es la apropiación de cuentas (ATO)? Definición, patrones de ataque y prevención
La apropiación de cuentas es uno de los vectores de fraude en línea más comunes. Descubre qué es, sus patrones de ataque y cómo detenerla en el navegador.
¿Qué es la inteligencia de dispositivos? Una guía sencilla de cómo funciona
La inteligencia de dispositivos crea un ID de dispositivo estable con señales del navegador, no cookies, que sobrevive a VPN, incógnito y borrado de cookies.
Software de detección de fraude en transacciones y pagos: la brecha de evidencia en el checkout
El software de detección de fraude de pago debe capturar evidencia de la sesión del navegador en el pago, no después, para ganar contracargos más tarde.
¿Qué son las sesiones vinculadas al dispositivo? Cómo frenan el secuestro de sesión
Las sesiones vinculadas al dispositivo asocian la sesión autenticada al dispositivo que la creó; un token robado reutilizado desde otro dispositivo se rechaza.
¿Qué es CTEM? La gestión continua de la exposición a amenazas explicada
CTEM es un marco de seguridad continuo para descubrir, priorizar y validar exposiciones en toda tu superficie de ataque, incluida la capa del navegador.
Cómo detectar bots en tu sitio web en 2026
Detectar bots en 2026 significa combinar señales de red, navegador y comportamiento en un veredicto que también marca agentes de IA como OpenAI Operator.
¿Qué es el device fingerprinting? La guía definitiva de 2026
El device fingerprinting identifica un dispositivo con más de 250 señales que sobreviven a borrar cookies, el modo incógnito y la VPN.
Los 10 mejores software de prevención de fraude en 2026
El software de prevención de fraude que los equipos de fraude eligen de verdad en 2026, clasificado por evidencia a nivel de navegador, explicabilidad y economía de falsos positivos.
Herramientas de detección de uso compartido de contraseñas para SaaS: qué funciona y qué no
El fingerprinting de dispositivo detecta a colegas que comparten un acceso SaaS en varios equipos, el abuso que las herramientas de IP y de solo autenticación no ven.
¿Qué es el fraude de apropiación de cuentas? Definición, mecánica y prevención
El fraude de apropiación de cuentas usa credenciales robadas para secuestrar cuentas reales. Descubre cómo funciona el credential stuffing y cómo detectarlo al iniciar sesión.
Prevención del fraude en iGaming: agentes de IA, ATO y cumplimiento PCI
Prevención del fraude en iGaming: abuso de promos por agentes de IA, robo de cuentas de jugadores y monitorización de scripts PCI DSS 4.0.1.
Cómo bloquear agentes de IA en tu sitio web: una guía práctica de implementación
Los agentes de IA pasan WAF y CDN porque corren en navegadores reales. Bloquearlos exige un script en el navegador que lea las señales de la sesión.
Cómo disputar un contracargo como comercio: guía de pruebas y proceso
Disputar un contracargo significa presentar un paquete de representación antes del plazo de tu red de tarjetas, con pruebas de entrega y de dispositivo.
¿Qué es una API de detección de fraude? Cómo funciona y qué buscar
Una API de detección de fraude devuelve huella de dispositivo, marca de agente de IA, estado de VPN y puntuación de riesgo en tiempo real antes de un inicio de sesión o pago.
Software de detección de multicuentas: frena el abuso de bonos y el fraude de referidos
El software de detección de multicuentas vincula cuentas a una misma huella de dispositivo y frena el abuso de bonos y el fraude de referidos.
Detección de fraude en iGaming: abuso de bonos, ATO y cumplimiento de PCI en 2026
El fraude en iGaming abarca abuso de bonos por agentes de IA, apropiación de monederos, multicuenta con VPN y skimming en depósitos. Cómo detectar cada uno.
Coste de cumplimiento de PCI DSS en 2026: lo que pagarás realmente
El coste de cumplimiento de PCI DSS va desde unos $5,000 al año para pequeños comercios hasta más de $5 millones para grandes empresas, y la automatización recorta los mayores factores.
Protección contra bots en 2026: por qué la detección en la capa del navegador atrapa lo que los WAF no ven
Los agentes de IA corren en Chromium real y se cuelan por los WAF. La detección en la capa del navegador los atrapa con la entropía del canvas y la cadencia de sesión.
Prevención del fraude por contracargos: cómo la evidencia de dispositivo gana disputas en 2026
La prevención del fraude por contracargos depende de la evidencia de dispositivo capturada en el checkout, la prueba que Visa CE 3.0 acepta para contestar una disputa sin tarjeta presente.
Soluciones contra el account takeover: entiende la categoría antes de armar tu lista de candidatos
Las soluciones contra el account takeover abarcan cuatro capas: WAF, MFA, inteligencia de dispositivo en el navegador y analítica de comportamiento. Ningún proveedor las cubre todas.
El mejor software de detección de cuentas compartidas 2026: una comparación honesta
El fingerprinting de dispositivos cuenta cuántos dispositivos hay tras un inicio de sesión y detecta el abuso de plazas que la IP y el MFA no ven.
Detección de cuentas falsas: por qué la verificación por correo no basta en 2026
La verificación por correo y el CAPTCHA confirman un endpoint, no a una persona. El fingerprinting de dispositivos detecta cuentas falsas en el registro.
El mejor software de detección de VPN 2026: fingerprinting TLS TLS handshake fingerprint frente a listas de bloqueo de IP
Las mejores herramientas de detección de VPN usan fingerprinting TLS TLS handshake fingerprint para detectar los proxies residenciales y VPN que las listas de IP no ven.
Lista de comprobación de cumplimiento de PCI DSS 2026: requisitos 6.4.3 y 11.6.1 explicados
Los requisitos 6.4.3 y 11.6.1 son obligatorios desde marzo de 2025. Esto es lo que incluye una lista de comprobación de PCI DSS actual y cómo automatizarla.
Software de prevención de fraude por card testing: cómo detener la validación automatizada de tarjetas en el checkout
Cómo la detección en la capa del navegador frena el card testing en el checkout con comportamiento de sesión, agentes IA y device fingerprinting.
¿Qué es el formjacking? Cómo los atacantes roban datos de tarjeta en tiempo real
El formjacking inyecta JavaScript en páginas de pago para robar datos en tiempo real. Los WAF y CSP no pueden detenerlo. Aprende cómo funciona el ataque y cómo detectarlo.
¿Qué es el credential stuffing? Definición, ejemplos y detección
El credential stuffing prueba pares de usuario y contraseña robados en brechas contra otros sitios. Descubre cómo funciona y cómo lo detectan las señales de dispositivo.
Detección de cuentas compartidas: cómo identificar el abuso de licencias antes de que te cueste ingresos
La detección de cuentas compartidas identifica cuándo varias personas usan un acceso. El fingerprinting marca el abuso de licencias sin fricción.
Mejor software de protección y mitigación de bots en 2026: 6 herramientas
Seis herramientas de protección y mitigación de bots comparadas por capa: plataformas en el borde de red que detienen ataques volumétricos y herramientas en la capa del navegador que detectan agentes de IA en sesiones reales.
Cómo obtener la zona horaria del navegador en JavaScript (guía 2026)
Obtén la zona horaria del navegador en JavaScript con una línea de código Intl, lee el desfase UTC, gestiona el horario de verano y úsala como señal de fraude.
Falsificación de huellas digitales del navegador: cómo los atacantes evaden la detección y cómo detenerlos
Cómo los atacantes falsifican huellas del navegador para evadir la detección de fraude, y por qué las señales multicapa sí las detectan.
Software de detección de fraude en solicitantes: identificar candidatos falsos antes de contratarlos
El software de detección de fraude en solicitantes marca candidatos falsos analizando señales de dispositivo, red y ubicación durante la sesión de solicitud.
Software de prevención de fraude bancario: cómo las señales del navegador cierran la brecha de detección
El software antifraude bancario debe frenar el robo de cuentas, el fraude de apertura y la identidad sintética; cada vector deja una señal en el navegador.
Cómo cumplir el Requisito 6.4.3 de PCI DSS 4.0.1: una lista de comprobación práctica
PCI DSS 6.4.3 exige un inventario completo de cada script de la página de pago, con autorización, justificación y controles de integridad para cada uno.
Mejor software de protección contra Magecart 2026: integridad de scripts en páginas de pago
Compara el mejor software de protección contra Magecart para 2026 y descubre cómo la monitorización de scripts en tiempo real cumple PCI DSS 4.0.1 Requisitos 6.4.3 y 11.6.1.
Mejor software de monitorización de privacidad 2026: más allá del consentimiento de cookies
El mejor software de monitorización de privacidad vigila qué hacen los scripts de terceros en el navegador en tiempo de ejecución, no solo qué cookies establece una página.
Cómo detectar y prevenir el credential stuffing en 2026: tres señales que sí funcionan
Detecta y previene el credential stuffing con tres señales que resisten la rotación de IP: correlación de dispositivos, dispositivos nuevos y detección de proxy.
Detección de fraude por robo de cuenta: cómo las señales de la capa del navegador detectan el ATO antes del inicio de sesión
Las señales del navegador marcan sesiones de atacantes antes del login y detectan el credential stuffing antes de comprometer una cuenta.
Seguridad de agentes de IA: por qué la detección de bots tradicional no ve la nueva amenaza
Los agentes de IA autónomos operan en navegadores reales y esquivan WAF y filtros de bots CDN. Así los detectan las señales del navegador por sesión.
Las 8 mejores alternativas a CAPTCHA en 2026
Los CAPTCHA están muertos, y los bots los resuelven más rápido que los humanos en 2026. Aquí las ocho sustituciones que los equipos web despliegan de verdad, clasificadas por fricción para el usuario y resistencia a bots.
El mejor software de evidencia de contracargos 2026: gana más disputas con pruebas a nivel de sesión
El software de evidencia de contracargos captura la huella del dispositivo y el comportamiento de sesión al pagar para probar qué pasó ante disputas.
Mejor software de chargebacks: 10 plataformas para 2026
El software de prevención de chargebacks detiene disputas antes de que lleguen al adquirente. Clasificadas por ajuste a VAMP y calidad de evidencia: las 10 plataformas para 2026.
Los 10 mejores software de detección de fraude en 2026
El software de detección de fraude que los equipos de fraude eligen de verdad en 2026, clasificado por evidencia a nivel de navegador, explicabilidad y economía de falsos positivos.
Los 10 mejores software de detección de fraude de pagos en 2026
Las herramientas de detección de fraude de pagos que los comercios eligen de verdad en 2026, clasificadas por evidencia en el checkout, soporte de Visa CE 3.0 y economía de falsos positivos.
Los 10 mejores software de monitorización de transacciones en 2026
Las herramientas de monitorización de transacciones que los equipos de cumplimiento y fraude eligen en 2026, clasificadas por ajuste AML, calidad de alertas y economía de falsos positivos.
Robo de Cookies y Secuestro de Sesión: Cómo los Atacantes Roban Sesiones y Cómo Detenerlos
El robo de cookies ocurre cuando un atacante captura el token de sesión de un usuario y lo reproduce desde otro dispositivo. Sin contraseña, sin MFA. Así funciona el ataque y cómo detenerlo.
Cumplimiento PCI en Magento: cómo cumplir PCI DSS 4.0.1 en tiendas Magento
Magento no te da el cumplimiento PCI DSS. Esto es lo que exigen los requisitos 6.4.3 y 11.6.1, lo que no ven los escaneos ASV y cómo cerrar la brecha del navegador.
Qué Es el Price Scraping y Cómo Detenerlo (2026)
Los scrapers de precios extraen tu catálogo en tiempo real, alimentando motores de repricing de competidores. Los bloqueos por IP y los CAPTCHAs fallan. La detección conductual a nivel de navegador no.
Robo de credenciales: cómo se roban contraseñas en 2026
El robo de credenciales pasó del phishing masivo al robo de cookies de sesión, el bypass de MFA tipo Evilginx y la inyección de scripts en el login.
¿Qué es cside? Visibilidad a nivel de navegador para cada visitante, humano o agéntico
cside es una plataforma a nivel de navegador que da a los equipos de seguridad, fraude, privacidad y cumplimiento visibilidad sobre lo que se ejecuta en el navegador de cada visitante, humano o agéntico.
Fraude de Cuentas Nuevas: Qué Es, los Principales Tipos y Cómo Funciona la Detección
El fraude de cuentas nuevas (NAF) es el fraude cometido mediante una cuenta recién abierta. Existen tres formas: fraude de identidad sintética, manipulación de identidad real y creación de cuentas falsas, cada una explotando una brecha diferente en los controles de registro estándar.
¿Qué es una laptop farm? Cómo los operadores de fraude escalan ataques similares a humanos
Una laptop farm es una configuración física donde los operadores ejecutan múltiples dispositivos con identidades separadas para simular usuarios distintos. Aprende cómo funcionan y cómo las señales del navegador los detectan.
Cómo detectar agentes IA y stealth browsers: las señales que los delatan
Guía señal por señal para detectar navegadores stealth y anti-detect: señales CDP y webdriver, rarezas headless, deriva de fuentes/WebGL y comportamiento.
¿Shopify te hace cumplir con PCI DSS? Lo que los requisitos 6.4.3 y 11.6.1 aún exigen
Shopify es un proveedor de servicios PCI DSS de nivel 1, pero eso certifica los sistemas propios de Shopify, no tu tienda. Los requisitos 6.4.3 y 11.6.1 siguen siendo tu responsabilidad.
Software antifraude para ecommerce: 10 mejores plataformas
10 mejores plataformas de prevención de fraude en ecommerce en 2026, puntuadas por evidencia de navegador, coste de falsos positivos y PCI DSS 4.0.1.
Detección de bots en la era de agentes IA: por qué fallan las herramientas legacy
Las herramientas edge puntúan IPs, user agents y velocidad. Los agentes IA derrotan cada señal. Qué rompe la detección legacy y qué añade el navegador.
Detectar agentes de IA: ratón, scroll y escritura
Las señales de comportamiento detectan agentes de IA que pasan CAPTCHA y rotan IPs: ratón, cadencia de scroll y ritmo de tecleo que no pueden fingir.
Cómo detectar account takeover antes de que ocurra: señales de navegador y dispositivo
Instrumenta señales de navegador y dispositivo que aparecen antes del ATO: deriva de fingerprint, señales headless y stealth, proxy, VPN y velocidad.
Requisito 11.6.1 de PCI DSS explicado
Qué exige el requisito 11.6.1 de PCI DSS para la detección de manipulación en páginas de pago: el texto del control, la fecha límite del 2025-03-31 y la evidencia que espera un QSA.
Registro de Actividad de Scripts del Navegador y Respuesta a Incidentes: Guía Completa para 2026
Las herramientas SIEM y EDR registran el endpoint. Los WAF registran la red. Ninguno registra lo que hacen los scripts de terceros dentro del navegador de sus usuarios. Esta guía cubre qué captura el registro de actividad de scripts en la capa del navegador y cómo funciona la respuesta a incidentes cuando un script se ve comprometido.
Ataques Magecart explicados: cómo funciona el web skimming en el navegador
Explicación directa de cómo funciona el web skimming Magecart: cómo entra el código, cómo lee tu formulario y cómo exfiltra datos de tarjeta sin verse.
Vulnerabilidades de seguridad de JavaScript: cómo los scripts ofuscados evaden la CSP y cómo detenerlos
Por qué la CSP no puede detener ataques de JavaScript ofuscado y qué añade la monitorización conductual del navegador que los allowlists de fuentes no pueden.
Detección de agentes de IA y bots: cómo distinguir entre humanos, bots buenos y agentes maliciosos
Una taxonomía de clasificación y un modelo de control basado en la intención para separar humanos, bots buenos y agentes maliciosos, y luego decidir qué hacer con cada uno.
Cómo los agentes de IA rompen la seguridad de las cuentas y cómo detectar el ATO impulsado por bots
Cómo los agentes de IA impulsan el account takeover mediante el replay de credenciales, la reutilización de sesiones y tokens y el abuso de la recuperación de cuentas, y las señales de navegador que los exponen.
Adyen y PCI DSS: qué cubre el procesador frente a lo que debes hacer tú
Asigna el límite de propiedad de scripts de PCI DSS 6.4.3 y 11.6.1 a cada integración de Adyen: Hosted Pages, Drop-in, Components y solo API.
Formjacking vs Magecart vs digital skimming: ¿cuál es la diferencia?
El digital skimming es el resultado del robo de datos, el formjacking es la técnica de captura y Magecart es el ecosistema de atacantes. Así se relacionan.
Cómo detectar el fraude de múltiples cuentas en fintech y SaaS: device fingerprinting más allá de los límites de velocidad
Las reglas de velocidad detectan al operador de múltiples cuentas más obvio. El device fingerprinting detecta al que rota proveedores de email e IPs.
Gestión de riesgo de scripts de terceros: un marco de gobernanza
Marco de gobernanza para riesgo de scripts de terceros: inventario, ownership, tiers de datos, cambios, cadencia, RACI y evidencia de auditoría.
Credential stuffing: cómo detectarlo y detenerlo en el inicio de sesión
El credential stuffing prueba a gran escala pares de usuario y contraseña filtrados. Aprende a detectar las señales en el login y a frenarlo por capas.
¿Stripe te hace cumplir con PCI? Lo que los requisitos 6.4.3 y 11.6.1 de PCI DSS aún exigen
Stripe reduce tu alcance de PCI DSS y puede llevarte al SAQ A, pero no hace que tu sitio cumpla por completo. Los requisitos 6.4.3 y 11.6.1 siguen siendo tuyos.
Cómo Bloquear Scrapers de Contenido con IA en Tu Sitio Web
Los scrapers con IA recopilan precios, datos de productos y contenido a escala. Aprende las señales que los exponen y protege tus datos sin bloquear a los usuarios.
Cómo convertir a los usuarios que comparten cuentas en clientes de pago
Los usuarios que comparten cuentas no son adversarios. Son clientes no convertidos que ya eligieron tu producto.
Cómo construir evidencia de contracargo que gana disputas: qué demuestran realmente las puntuaciones de riesgo y los visitor IDs
Una puntuación de riesgo es la opinión de un modelo sobre una transacción. Un visitor ID es un identificador seudónimo.
Mejores plataformas para detectar actividad autónoma de IA en la web
Compara las mejores plataformas para detectar agentes de IA autónomos y no declarados que navegan en browser sessions reales sin user-agent en tu sitio web en producción.
¿Qué es el skimming de tarjetas en línea? Cómo los atacantes roban datos de pago en sitios web
JavaScript malicioso en páginas de pago captura números de tarjeta antes del cifrado. Cómo funciona el skimming de tarjetas en línea, ejemplos reales y requisitos PCI DSS 4.0.1.
Cómo prevenir el robo de cuentas: detectar ataques de credenciales antes de que lleguen al inicio de sesión
Los motores de riesgo y los visitor IDs se activan en el evento de inicio de sesión. La capa del navegador ve la preparación del ataque antes de que empiece la autenticación.
Account sharing vs account takeover: cuál es la diferencia y por qué ambos te cuestan ingresos
El account sharing y el account takeover producen señales de sesión similares pero requieren respuestas completamente diferentes.
Herramientas de monitorización del tráfico de agentes de IA para empresas
Cómo los CISO empresariales monitorizan, reportan y gobiernan el tráfico de agentes de IA a escala: comparación de plataformas, capa de navegador vs red, SIEM, compras.
¿Cuántos ingresos estás perdiendo por account sharing? Benchmarks y marco de cálculo
La pérdida de ingresos por account sharing es calculable.
Account sharing en streaming y OTT: cómo detenerlo
La aplicación de restricciones al intercambio de contraseñas en las plataformas de streaming se ha convertido en una conversación habitual desde la ofensiva de Netflix.
¿Qué es la detección de viaje imposible y cómo funciona?
La detección de viaje imposible marca sesiones donde la ubicación cambia más rápido de lo físicamente posible. Aprende cómo funciona y qué agrega la capa de navegador.
Cómo prevenir el account sharing en SaaS: device fingerprinting frente a controles de sesión y límites de concurrencia
Cada puesto de SaaS compartido es ARR perdido. Los controles de sesión frenan la fuga; el historial de device fingerprint la cierra.
Account sharing en educación en línea: detectar el sharing de credenciales sin bloquear a los estudiantes matriculados
Las plataformas de aprendizaje en línea registran altas tasas de sharing de credenciales impulsadas por la sensibilidad al precio. Los límites de sesiones concurrentes no detectan el patrón más común.
¿Qué herramientas de seguridad del lado del cliente dan visibilidad en tiempo real de los ataques al navegador?
Visibilidad en tiempo real de ataques al navegador: monitoreo de sesiones, detección de desviaciones de comportamiento y cambios en menos de un minuto. Seis herramientas.
Account sharing en fidelización hotelera: detectar el uso indebido de credenciales sin bloquear cuentas familiares
Los programas de fidelización hotelera pierden ingresos por puntos y valor en beneficios de estatus a causa de tres patrones distintos de account sharing.
Prevención del account sharing en sanidad: proteger las credenciales de los portales de pacientes y el cumplimiento HIPAA
El uso compartido de credenciales en sanidad no es un problema de ingresos: es un problema de cumplimiento.
Las mejores plataformas de monitoreo client-side para fintech en 2026
Las fintech afrontan PCI DSS 4.0.1, GDPR y riesgos de PII financiera que las herramientas genéricas de client-side security no cubren. Cinco plataformas para 2026.
Cómo aplicar límites de dispositivos sin cookies: prevención del account sharing conforme al RGPD
El seguimiento de dispositivos basado en cookies falla bajo el RGPD y falla en la navegación privada.
Monitorización de scripts para sitios web: comparativa de las 5 mejores plataformas
La monitorización de scripts detecta el comportamiento de terceros en sesiones reales. Plataformas comparadas en cobertura y evidencia PCI DSS.
Cómo detener el account sharing en plataformas de gaming: detectar servicios de boosting y venta de cuentas sin marcar a los hogares
El account sharing en gaming adopta tres formas distintas: boosting, venta de cuentas y acceso familiar. El historial de device fingerprint permite diferenciarlas.
Client-Side Security para eCommerce y Fintech: las Mejores Plataformas en 2026
Los sitios de eCommerce y fintech se enfrentan al skimming de Magecart y a PCI DSS 4.0.1. Analizamos cinco plataformas de client-side security para proteger los scripts de la pagina de pago.
Por qué las herramientas de seguridad basadas en muestreo no detectan los ataques en runtime en plataformas de juego
Las herramientas de muestreo vigilan menos del 10% de las sesiones, así que los ataques geo-dirigidos y a VIP diseñados para golpear el 90% no monitorizado pasan auditorías limpias mientras se ejecutan en vivo.
Account sharing en ecommerce: detectar membresías compartidas sin bloquear compradores del mismo hogar
El account sharing en ecommerce toma tres formas distintas: uso compartido de suscripción, de fidelización y de cuentas empresariales, cada una con su propia firma de detección.
Cómo Detectar y Bloquear Agentes de IA Desconocidos en Tu Sitio Web
Los agentes de IA desconocidos no tienen user-agent e ignoran robots.txt. Aprende qué señales del navegador delatan a los agentes no declarados y cómo actuar.
Condiciones de licencia de la UK Gambling Commission y seguridad de scripts de terceros: lo que los operadores necesitan saber
El LCCP de la UKGC exige un entorno técnico seguro. Los scripts de terceros que redirigen jugadores o exfiltran datos crean exposición directa.
Account sharing en SaaS B2B: cómo aplicar la licencia por puestos sin bloquear a equipos legítimos
El sharing de puestos en SaaS B2B es la forma de abuso de credenciales más poco detectada.
Cómo Bloquear la Automatización con Playwright en Tu Sitio Web
Playwright ejecuta navegadores reales que en la capa de red son idénticos a los humanos. Aquí te explicamos cómo detectarlo y por qué fallan robots.txt y el bloqueo de IP.
Dentro del ataque de cadena de suministro del lado del cliente a Polymarket de $3M
Cómo los atacantes drenaron $3M de Polymarket con un script de proveedor comprometido, sin tocar los smart contracts.
Shadow tracking pixels en sitios de juego: el problema de cumplimiento de GDPR y publicidad que los operadores no pueden ver
Los pixels no autorizados de Facebook, TikTok o LinkedIn en sitios de juego activan responsabilidad de GDPR y de las plataformas publicitarias a la vez. Te explicamos por qué.
Account sharing en fidelización de aerolíneas: detectar el mal uso de credenciales sin marcar a los viajeros frecuentes
Las cuentas de viajero frecuente se comparten en tres patrones distintos, cada uno con diferentes implicaciones de ingresos y cumplimiento.
Cómo Bloquear PerplexityBot en Tu Sitio Web
PerplexityBot rastrea tu contenido para los resultados de búsqueda con IA. Aquí te explicamos cómo bloquearlo, por qué generó críticas por derechos de autor y en qué se diferencia Perplexity Shopper.
Contenedores Shadow GTM en plataformas de juego multimarca: qué son y cómo detectarlos
Los contenedores GTM no autorizados ejecutan JavaScript en sus dominios de juego. Cómo aparecen, qué hacen y por qué las herramientas los ignoran.
Cómo detectar y prevenir el account sharing sin perjudicar a los usuarios legítimos
La mayor objeción a la detección de account sharing son los falsos positivos: ¿qué pasa si marcamos a un suscriptor que simplemente usa varios dispositivos?
Cómo Bloquear GPTBot (y Por Qué Quizá No Quieras Hacerlo)
GPTBot rastrea tu sitio para entrenar los modelos de OpenAI. Aquí te explicamos cómo bloquearlo con robots.txt y rangos de IP, y qué sigue sin cubrir ese bloqueo.
Herramientas de session recording en sitios de juego: el riesgo de exfiltración de PII que los operadores no están viendo
Las herramientas de session recording en sitios de juego pueden exfiltrar PII de jugadores en silencio si están mal configuradas o comprometidas. Estas son las tres formas en que ocurre.
Detección de account sharing: cómo cerrar la brecha de aplicación que los límites de sesiones concurrentes no cubren
Los límites de sesiones concurrentes marcan el caso obvio.
Cómo Bloquear Applebot-Extended en Tu Sitio Web
Applebot-Extended es el rastreador de entrenamiento de IA de Apple que alimenta Apple Intelligence. Aprende en qué se diferencia de Applebot y cómo excluirte vía robots.txt.
Cómo monitorear scripts de terceros en 100 o más dominios de casino
Guía práctica para monitorear scripts de terceros en 100 o más dominios de casino: expansión de scripts, alertas entre dominios y cómo escalar cside.
Riesgos de seguridad de la IA agéntica para sitios web: privacidad, cumplimiento y detección
Los navegadores de IA agéntica omiten el consentimiento de cookies, ejecutan JavaScript real y crean brechas de cumplimiento del RGPD que la detección de bots a nivel CDN no puede ver.
Cómo bloquear DeepSeekBot en tu sitio web
DeepSeekBot rastrea tu sitio para una empresa china de IA. Aprende a bloquearlo con robots.txt, reglas de IP y los riesgos reales de soberanía de datos que plantea.
Cumplimiento de la Malta Gaming Authority y seguridad de scripts del lado del cliente: lo que los operadores con licencia MGA necesitan cubrir
Las reglas de MGA exigen una plataforma segura y auditable. El JavaScript de terceros es una brecha que la mayoría no ha auditado.
Ataques de scripts de terceros en plataformas iGaming en 2026: la nueva superficie de ataque que los operadores pasan por alto
JavaScript de terceros es la principal superficie de ataque sin supervisar en las plataformas iGaming. Las siete clases de ataque, y por qué las herramientas estándar no las detectan.
GDPR y juego en línea: por qué los píxeles no autorizados crean un problema de doble responsabilidad
Los píxeles no autorizados en sitios de juego desencadenan responsabilidad bajo el GDPR y bloqueos de cuentas publicitarias a la vez, incluso cuando el operador nunca los instaló. Aquí te explicamos por qué.
Cumplimiento de HIPAA con tecnologías de seguimiento web: guía para el sector sanitario
La OCR del HHS determinó que los píxeles de seguimiento y los scripts de terceros en sitios web sanitarios pueden exponer PHI. Esto es lo que deben hacer las entidades cubiertas.
Cómo Bloquear Bytespider (el Rastreador de IA de TikTok)
Bytespider rastrea tu sitio para los sistemas de IA de Bytedance. Aprende a bloquearlo con robots.txt y rangos de IP, y las claves de soberanía de datos.
Cómo los scripts maliciosos secuestran el recorrido de los jugadores de casino
Scripts inyectados redirigen a jugadores de casino antes del lobby. Las herramientas de red no los detectan. Así debe funcionar la detección.
Seguridad de scripts del lado del cliente para operadores de juego en línea en APAC
Cómo los operadores de juego en línea de APAC en Japón, Singapur, Filipinas y Australia pueden monitorizar scripts de terceros en sesiones reales de jugadores.
Cómo Bloquear Amazon Buy for Me en Tu Sitio Web
Amazon Buy for Me compra en tu sitio para usuarios de Prime. Aprende cómo recopila datos de precios y productos y cómo la detección en el navegador te da control.
Cómo los scripts de afiliados comprometidos roban los ingresos de los casinos en línea
Scripts de afiliados comprometidos redirigen jugadores y roban comisiones en páginas de casino, de forma silenciosa y a escala.
Cómo las extensiones del browser atacan a los jugadores de casino en línea: qué pueden hacer los operadores
Las extensiones del browser pueden robar tokens de sesión y secuestrar pagos en casinos. Así atacan, por qué los servidores no lo ven y cómo detectarlas.
Cómo Bloquear CCBot (el Rastreador de IA de Common Crawl)
CCBot alimenta los conjuntos de datos de Common Crawl usados para entrenar GPT-3, BLOOM, LLaMA y muchos otros modelos de IA. Aprende cómo bloquearlo y qué consigue realmente bloquearlo.
Inventario y autorización de scripts PCI DSS 6.4.3: cómo construir el registro
Workflow de inventario y autorización de scripts para PCI DSS 6.4.3: campos de cada registro, quién aprueba y una fila de ejemplo.
Cómo bloquear la creación de cuentas falsas con IA usando Signup Shield
Los agentes de IA crean cuentas falsas con un comportamiento humano que vence al CAPTCHA. Aprende las señales del navegador que delatan los registros automatizados.
Cómo Bloquear ClaudeBot: Rangos de IP, User-Agent y robots.txt (2026)
El ClaudeBot rastrea tu sitio usando el user-agent ClaudeBot/1.0 y los rangos de IP publicados de Anthropic. Aquí está la directiva robots.txt exacta, la lista de IP actual y las reglas de firewall específicas de cada plataforma para detenerlo.
Cómo Prevenir la Creación de Cuentas Falsas con cside Signup Shield: Por Qué la Detección en la Capa del Navegador Captura lo que la Verificación de Email Pasa por Alto
La verificación de email confirma que existe un buzón. No puede ver el navegador. Aquí te explicamos por qué la detección en la capa del navegador captura la creación de cuentas falsas que ella pasa por alto.
Ataque a la cadena de suministro web explicado: el incidente Polyfill[.]io, cronología completa y lecciones (2024-2026)
Un ataque a la cadena de suministro web convierte código de terceros de confianza en un arma contra los visitantes. Descubre cómo el ataque a Polyfill[.]io afectó a más de 490.000 sitios y qué enseña sobre el riesgo de la cadena de suministro de JavaScript.
Cómo elegir una solución de detección de agentes de IA
Guía de cinco pasos para CISOs que evalúan soluciones de detección de agentes de IA: arquitectura, clasificación, perfiles de proveedores y metodología de POC.
Cómo Bloquear OpenAI Operator en Tu Sitio Web
OpenAI Operator navega tu sitio como un usuario real. Aprende a detectarlo y bloquearlo con señales de capa de navegador y cuándo no bloquearlo.
DBSC frente a huella digital del dispositivo: lo que la seguridad de sesión de Chrome no cubre
DBSC de Chrome frena el reenvío de cookies robadas, pero es solo para Chrome, posterior al login y no es una capa de identidad del dispositivo. Aquí está el fraude que deja abierto.
Cómo bloquear Perplexity Shopper en tu sitio web
Perplexity Shopper navega y compra en sitios de venta al por menor en nombre de los usuarios Pro. Aprende a detectar sus señales en la capa del navegador y a gobernar el tráfico.
Seguridad de la API de IA: cuando la infraestructura compartida devuelve datos de otro usuario
Las cachés compartidas, los pools de conexiones y los routers hacen difícil la seguridad de la API de IA. Así ocurren las fugas de respuestas entre clientes y qué vigilar en el navegador.
Device code phishing: cómo el robo de tokens OAuth burla la MFA y cómo detectarlo
El device code phishing roba tokens tras superar la MFA. Mecánica del flujo OAuth, radio de impacto FOCI y detección de replay de tokens.
La IA está comprimiendo el ciclo de los exploits: el zero-day desarrollado con IA de Google y qué significa para los navegadores
Google detectó un zero-day que cree que fue desarrollado con IA. El verdadero cambio en la seguridad con IA no es un phishing más inteligente, es la rapidez con la que los exploits llegan al navegador.
La sesión del navegador ya es un plano de control de seguridad. Los atacantes lo sabían desde hace años.
La propuesta DBSC de Google valida un cambio claro: las sesiones del navegador necesitan validación del dispositivo después del login.
Prevención de apropiación de cuentas: 10 herramientas 2026
Compara software contra la apropiación de cuentas por capa: identidad, fraude, dispositivo, comportamiento y bots. Elige el que encaja con tu stack.
El efecto bola de nieve: cómo Mini Shai-Hulud convierte npm en una red de distribución de gusanos
Mini Shai-Hulud convirtió paquetes npm en un bucle de robo de credenciales. Así se propagó la ola de AntV y qué deben vigilar los equipos.
Por qué los CAPTCHAs ya no son una defensa fiable contra bots
Los CAPTCHAs ya no son una defensa principal fiable contra bots. Aprende por qué fallan y cómo elevar el coste del atacante.
Funnull sancionada: lo que el ataque a Polyfill[.]io reveló sobre el blanqueo de infraestructura
Las sanciones de OFAC contra Funnull muestran por qué el ataque a Polyfill fue parte de un blanqueo de infraestructura mayor y de un riesgo de cadena de suministro en el navegador.
La inferencia en el dispositivo llega a tu stack de seguridad: para bien y para mal
La IA en el dispositivo puede proteger datos sensibles y potenciar la defensa de endpoints, pero también crea nuevas rutas de ataque de prompt injection, telemetría y navegador.
Mejores herramientas de detección de agentes de IA para sitios web: comparativa 2026
Siete herramientas de detección de agentes de IA comparadas: cside, HUMAN Security, DataDome, Cloudflare, Imperva, Akamai y AWS WAF. Enfoque de detección, precios e implementación para cada una.
Bots de prueba de tarjetas basados en agentes de IA | Cómo detenerlos
Los agentes de prueba de tarjetas con IA usan navegadores reales para validar credenciales robadas a escala. Aprende a detectarlos y bloquearlos antes de que se complete el pago.
Qué son los navegadores stealth (o 'anti-detect') y cuándo bloquearlos
Los navegadores stealth evaden la detección de bots. Los navegadores anti-detect falsifican huellas digitales. Aprende las señales que revelan ambos, incluso cuando parecen humanos.
cside nombrado SourceForge Spring 2026 Top Performer en seguridad del lado del cliente
cside fue nombrado SourceForge Spring 2026 Top Performer, según la confianza de los usuarios en seguridad del lado del cliente, evidencia PCI y soporte.
Cómo detectar agentes de IA en tu sitio web | Guía completa
Cómo detectar tráfico de agentes de IA mediante señales de identidad, red, navegador y comportamiento: análisis de logs gratuito y herramientas especializadas.
cside copreside la seguridad antifraude del navegador en W3C
Simon Wijckmans ahora copreside el AFCG del W3C mientras cside ayuda a definir señales privadas contra el fraude con IA.
¿Qué es Mastercard First-Party Trust? Cómo reduce los contracargos
Mastercard First-Party Trust desvía disputas de fraude amistoso antes de que se conviertan en contracargos formales. Así funciona el marco de evidencia.
Mastercard First Party Trust: mejora tus ratios EFM y ECP con device fingerprinting
El programa First Party Trust de Mastercard utiliza device fingerprinting para desviar disputas de fraude amistoso antes de que inflen tus ratios EFM y ECP.
Herramientas de cumplimiento PCI DSS 6.4.3 y 11.6.1: comparativa 2026
Compara herramientas de cumplimiento PCI DSS 6.4.3 y 11.6.1: funciones, precios y reseñas de cside, Feroot, Cloudflare, Reflectiz y DomDog lado a lado.
Fraude amistoso en viajes y hostelería: el playbook 2026
Los comercios de viajes y hostelería enfrentan las disputas por fraude amistoso de mayor valor. Cómo CE 3.0 y la evidencia en capa de navegador reequilibran la tasa de victorias.
Mastercard Scam Merchant Monitoring: el SMMP en plena aplicación, lo que deben hacer los comercios ahora
El SMMP de Mastercard lleva más de 30 días en aplicación activa. Qué comercios enfrentan riesgo de investigación ahora, qué significa la ventana de 72 horas del adquirente en la práctica, y cómo cerrar la brecha de evidencia antes del próximo detonante.
Utah SB 73: Ahora eres responsable de las VPN de tus usuarios
Utah SB 73 responsabiliza a los operadores cuando los usuarios eluden los controles de edad con VPN. Una lista de bloqueo por IP no puede seguir el ritmo. La detección conductual es lo que funciona.
Auto-cualificación CE 3.0: qué cambió el 17 de octubre de 2025 y qué hacer ahora
Visa auto-cualifica transacciones para Compelling Evidence 3.0 vía Visa Secure y Visa Data Only. Qué cambió, quién se beneficia y la brecha de evidencia.
Fraude amistoso en gaming e iGaming: el playbook de contracargos 2026
Los operadores de iGaming registran los ratios de contracargo más altos de cualquier vertical. VAMP 2026 endureció el umbral. Cómo CE 3.0 y la evidencia en capa de navegador reequilibran la balanza.
Umbrales VAMP 2026: fórmula del ratio, reglas y guía de supervivencia para comercios
Los umbrales VAMP de Visa se endurecieron al 1,5% el 1 de abril de 2026: multas de $8 por transacción, sin nivel de advertencia. Cómo calcular el ratio VAMP y usar CE 3.0.
Requisitos de Compelling Evidence 3.0: lo que Visa exige y lo que realmente gana el caso
Los cuatro elementos de datos que Visa exige para CE 3.0, y lo que separa los representments ganadores de los perdedores.
Cómo los agentes de OpenClaw evaden la detección de bots (y cómo detenerlos)
Los agentes de OpenClaw combinados con herramientas de navegador furtivo pueden evadir la detección de bots heredada. Aprende cómo funciona el fraude agéntico y cómo el fingerprinting del navegador ayuda a detenerlo.
CTEM en la capa del navegador: un script de tercero, cinco hallazgos
Un analisis en vivo de un widget de Skeepers en un gran banco internacional encontro una cookie de 360 dias en subdominios de autenticacion, una brecha de CSP y un sub-script controlado por servidor. Asi se ve CTEM aplicado a la capa del navegador.
Friendly fraud en SaaS y negocios de suscripcion: guia 2026
El fraude amistoso en SaaS tiene forma propia: descriptor cambiante, cobros recurrentes, elegibilidad para CE 3.0. Cómo combatirlo en 2026.
Cómo eliminar un TC40 de tu ratio VAMP: el mecanismo de CE 3.0
Los reportes de fraude TC40 alimentan tu ratio VAMP sin un contracargo. Una representación CE 3.0 exitosa es la única forma de eliminar uno. Así funciona.
Cómo los datos de ubicación avanzados previenen el robo de cuentas y detectan la reutilización insegura de tokens por agentes de IA
Cómo los datos de ubicación avanzados ayudan a los equipos de seguridad a detectar viajes imposibles, reutilización de sesiones robadas y actividad insegura de agentes de IA antes de que el robo de cuentas derive en fraude o pérdida de datos.
Cómo los scripts de terceros comprometidos pueden inyectar prompts en agentes de IA
Los scripts de terceros ya adaptan el comportamiento de los sitios web según las características del navegador. Esa misma flexibilidad puede aprovecharse para detectar agentes de IA e inyectar instrucciones engañosas o contenido alterado.
Prevención de apropiación de cuentas: detecta y detiene el ATO con seguridad en el navegador
El MFA por sí solo no detiene la apropiación de cuentas. Esta guía cubre la prevención en capas: desde MFA resistente al phishing hasta fingerprinting del navegador y monitoreo de sesiones.
DarkSword: cadena de exploits en JavaScript puro convierte sitios web legítimos en armas
DarkSword es una cadena de exploits completa para iOS distribuida mediante ataques de abrevadero en sitios web legítimos comprometidos. Se ejecuta íntegramente en JavaScript, evade las mitigaciones binarias y despliega backdoors basados en JavaScript que exfiltran datos sensibles.
Compromiso de la cadena de suministro del SDK web de AppsFlyer - ladrón de criptomonedas polimórfico
Un secuestro de DNS a nivel de registrador en appsflyer.com sirvió un payload polimórfico de robo de criptomonedas a través del SDK web de AppsFlyer, afectando a miles de sitios y a algunos entornos de servidor Node.js. Esta publicación resume la telemetría, los indicadores forenses, los IOCs, la guía de detección y los pasos de remediación.
Escáner OpenClaw para Scripts de Terceros
Un escáner gratuito y de código abierto que inventaría scripts de terceros, detecta fingerprinting, audita cabeceras de seguridad y cookies, y señala la exposición a PCI DSS en páginas de pago. Ejecuta una auditoría rápida de 30 segundos para descubrir qué código se ejecuta en el navegador de tus usuarios.
Dentro de Coruna - Exploit de Script Web para iOS
Tu sitio web podría haber sido utilizado para distribuir este kit de exploits para iOS sin que lo supieras. Un análisis técnico completo de Coruna: cinco cadenas de exploits, 23 CVEs y la infraestructura de distribución que convierte cualquier sitio web en un vector de ataque potencial.
"Microsoft Clairty" no es Microsoft Clarity: desofuscando un script de fraude publicitario por typosquatting
cside detectó una nueva inyección maliciosa del lado del cliente originada en una extensión de navegador maliciosa que suplanta a Microsoft Clarity y sobreescribe tokens de referido para redirigir ingresos de afiliados hacia un actor malicioso.
Herramientas RGPD 2026: 6 categorías y software de cada una
Ninguna plataforma cubre el RGPD por sí sola. 6 tipos: consentimiento, monitorización del lado del cliente, DSAR, mapeo de datos, seguridad y automatización.
E-Skimming: Cómo funciona el ataque y cómo prevenirlo (2026)
El e-skimming inyecta código en páginas de pago para capturar números de tarjeta antes del cifrado. Cómo funcionan los ataques Magecart y qué exige PCI DSS 4.0.1 §6.4.3.
Seguridad de scripts de terceros: mejores prácticas para proteger scripts de terceros en páginas web
Los scripts de terceros pueden exponer datos sensibles en los navegadores de tus usuarios. Aprende las mejores prácticas para proteger el código del lado del cliente y reducir el riesgo de brechas.
CPA (Colorado Privacy Act): Guía de Requisitos y Cumplimiento Web
Obtén un desglose claro de las reglas de la Colorado Privacy Act, los plazos de aplicación y cómo gestionar correctamente los scripts de terceros.
Cómo detectar tráfico VPN en tu sitio web
Detección VPN en cinco señales: propiedad del bloque IP, huella JA4 TLS, zona horaria, WebRTC y comportamiento. Las listas de IP no bastan.
Las Mejores Herramientas de IA para el Cumplimiento de Privacidad Web en 2026 (GDPR, CPRA)
El cumplimiento de privacidad web es cada vez más complejo. Por suerte, estas herramientas impulsadas por IA automatizan el trabajo pesado en GDPR, CCPA e HIPAA.
Predicciones de seguridad web para 2026 del CEO de cside
2026 será diferente a años anteriores. Estaremos atentos a: phishing potenciado por deepfakes, recomendaciones de seguridad alucinadas por LLMs y atacantes mediante agentes de IA.
10 fallos comunes de cumplimiento GDPR en sitios web (y cómo prevenirlos)
Fallos comunes de cumplimiento GDPR en sitios web, por qué tu equipo no los detecta y cómo prevenir la recopilación ilícita de datos.
¿La mejor seguridad del lado del cliente para el comercio electrónico?
Los sitios de comercio electrónico son grandes consumidores de etiquetas de seguimiento del lado del cliente, lo que crea un riesgo significativo de filtración maliciosa de datos confidenciales, pero también de etiquetas legítimas que recopilan más datos de los necesarios para venderlos a los intermediarios de datos. La solución cside resuelve estos problemas con facilidad.
Sanciones RGPD en sitios web: cómo evitar multas en 2026
Los scripts de terceros son un desencadenante creciente de multas del RGPD. Categorías, casos reales y cómo evitar responsabilidad en tu web.
¿La mejor seguridad del lado del cliente para las instituciones financieras?
Los objetivos de los estados-nación, como las instituciones financieras, deben asociarse con proveedores que comprendan las limitaciones y trabajen para acercarse lo más posible a la cobertura total. Lee por qué muchos eligen el modelo multicapa de cside.
Cómo cumplir con los requisitos GDPR para sitios web (guía 2026)
Reducir el riesgo GDPR empieza por saber qué recopilan los scripts de terceros integrados. Las seis áreas de control que revisan los reguladores.
Seguridad CSS: Protección contra ataques basados en CSS
CSS controla lo que ven tus usuarios. Esta guía cubre los ataques basados en CSS, desde clickjacking hasta manipulación de inputs, y cómo detenerlos.
El ataque a British Airways de 2018 - La historia completa
El ataque a British Airways de 2018 afectó a 429.612 personas. Descubre por qué cside compró el dominio del atacante para convertirlo en una lección sobre seguridad web moderna.
Cómo cside llevó la IA a la seguridad del lado del cliente
En 2024, cside lanzó la primera solución de seguridad del lado del cliente con IA integrada para el análisis de seguridad de JavaScript y la automatización del cumplimiento.
Respondiendo a las afirmaciones incorrectas de Reflectiz sobre cside
Descubre por qué las afirmaciones de Reflectiz basadas en escáneres sobre cside son incorrectas y cómo la seguridad client-side en tiempo real de cside ofrece una protección más profunda, análisis forense completo de payloads y cumplimiento con PCI DSS 4.0.1.
Gestión de Integridad de Scripts para Marcas de E-commerce (SRI, Scripts Dinámicos)
Análisis en profundidad sobre integridad de scripts vs. Subresource Integrity vs. monitoreo de comportamiento para el cumplimiento de PCI DSS 6.4.3, 11.6.1, ISO 27001 e HIPAA.
Por qué las apps móviles WebView son peligrosas para la banca
Las "apps" bancarias que se ejecutan en entornos de navegador exponen credenciales sin que los equipos lo noten. Este artículo explora ejemplos de ataques a apps móviles WebView.
Por Qué la Indemnización por Contracargos Ya No Funciona con el Nuevo Ratio VAMP
La indemnización por contracargos no te protege bajo las reglas de VAMP de 2026. Las multas y cancelaciones de cuenta siguen aplicándose. Así es como debes adaptarte.
Seguridad del lado del cliente: monitoriza cada script
La seguridad del lado del cliente monitoriza los scripts que se ejecutan en los navegadores de tus usuarios, detectando el skimming de Magecart y la exfiltración de datos que tu WAF y tu servidor nunca ven.
La documentación de Mockito fue secuestrada
Algunos ataques son ridículamente simples. Mockito, un popular paquete de código abierto, tenía un enlace malicioso en su documentación de Github.
Riesgos de Seguridad del Vibe Coding: Exposiciones en el Lado del Cliente en Plataformas de IA (Lovable, Copilot, Cursor y más)
Entiende las vulnerabilidades más comunes en el código generado con plataformas de IA como Lovable, Copilot, Cursor y Replit. Aprende a corregirlas antes de publicarlas.
Lista de verificación QSA para requisitos PCI del lado del cliente
Hemos preparado una lista de verificación resumida, señales de alerta a tener en cuenta y las diferencias de cumplimiento entre CSP, rastreadores y scripts del lado del cliente.
Cómo cumplir con PCI 6.4.3 y 11.6.1 | Guía práctica para equipos de seguridad
Una guía práctica sobre PCI 6.4.3 para equipos de seguridad en eCommerce, FinTech y SaaS. Descubre por qué una CSP o los crawlers no son suficientes para proteger a tus usuarios.
Informe de Ataques del Lado del Cliente Q2 2025
T2 2025: cside registró 72.740 sitios comprometidos. Estafas PWA chinas, abuso de OAuth de Google, un drenador de wallets y ClickFix.
El punto ciego de la PII en la seguridad web
Pero la PII circula por el frontend, donde los controles son más débiles y la visibilidad suele ser limitada.
El sistema de verificación de edad en internet del Reino Unido explicado desde la ciberseguridad
El objetivo del sistema de verificación de edad en internet del Reino Unido es proteger a los menores que navegan por la red. Sin embargo, estas comprobaciones traen consigo nuevos riesgos de ciberseguridad y preocupaciones sobre la privacidad.
cside en la Reunión Comunitaria de América del Norte PCI SSC 2025
Estaremos presentes en la Reunión Comunitaria de América del Norte PCI SSC 2025, del 16 al 18 de septiembre.
Cómo las extensiones de Chrome pueden eliminar cabeceras de seguridad
Muchos navegadores actualizan las extensiones de forma activa sin requerir aprobación explícita ni confirmación del usuario. Esto significa que una extensión puede comportarse de manera completamente diferente de un día para otro, sin que el usuario sea notificado.
cside en BlackHat USA 2025
cside estará presente en BlackHat USA 2025.
Por qué los crawlers no pueden ayudar con el cumplimiento de PCI (por sí solos)
Los crawlers actúan como un usuario pero claramente no son un usuario humano real. Si un script malicioso se inyecta debido a una interacción del usuario, el crawler no verá el script malicioso a menos que realice esa interacción del usuario
Cumplimiento PCI 4.0.1: Webinar de Guía Práctica de Implementación
Nos asociamos con VikingCloud, la mayor firma global de cumplimiento PCI QSA y seguridad, en 2 webinars que te dan el contexto completo e información para implementar PCI DSS 4.0.1. Con especial atención a los requisitos 6.4.3 y 11.6.1.
Por qué nos llamamos cside
Nos pusimos el nombre de la parte de la web que nadie más estaba protegiendo: el lado del cliente.
Actores maliciosos de Corea del Norte intentan infiltrarse en empresas tecnológicas
Cómo detectar candidatos fraudulentos en procesos de selección.
Resumen de ataques del lado del cliente - Q1 2025
La investigación de cside descubrió casi 300.000 sitios web comprometidos en el primer trimestre de 2025.
VikingCloud aprueba cside para los requisitos 6.4.3 y 11.6.1 de PCI DSS
cside se ha asociado con VikingCloud para realizar una evaluación técnica exhaustiva de las soluciones de seguridad que ofrecemos en el plan enterprise, dentro del ámbito del cumplimiento PCI. Con una implementación correcta, nuestros productos cumplen los requisitos 6.4.3 y 11.6.1.
Cumplimiento de PCI DSS gratis vs de pago: lo que realmente funciona
Compara enfoques para PCI DSS 6.4.3 y 11.6.1, las evidencias que revisan los QSA y un plan práctico de 30 días para proteger las páginas de pago.
¿Qué es PCI SSF? PCI SSF vs PCI DSS explicado (2026)
PCI SSF se aplica a los proveedores de software de pago. PCI DSS se aplica a los comerciantes y a cualquier otra persona que maneje datos de titulares de tarjetas. Aquí está el desglose práctico para 2026.
Cumplimiento PCI DSS con Adyen: pasos del comerciante y niveles SAQ
Adyen tiene certificación PCI DSS Nivel 1, pero los comerciantes siguen siendo responsables de los requisitos 6.4.3 y 11.6.1 en su checkout.
¿Cumple Braintree con PCI DSS? Lo que los comerciantes aún deben saber
Sí: Braintree tiene certificación PCI DSS Nivel 1. Tu página de pago aún requiere monitorización de scripts bajo §6.4.3 y §11.6.1, incluso en SAQ A. Esto es lo que aún te corresponde.
Cumplimiento PCI de Stripe: qué cubre y qué te toca a ti
Stripe cubre su infraestructura. Los comerciantes son responsables del §6.4.3 y del §11.6.1 en su página de pago.
Evento BSidesSF y RSAC
Cuando cside expone, ¡las afterparties llegan a la ciudad! Organizadas por nosotros, Socket, Arcjet e Incident. Encuentra nuestro stand en BSidesSF (sigue el láser), y el stand 2438 en RSAC. Regístrate para el 30 de abril Agenda una reunión Únete a nosotros para un evento de networking de ciberseguridad en el Rooftop de nuestro inversor Uncork Capital en San Francisco. Organizados por cside, Socket, Arcjet e Incident, estos eventos reúnen a más de 250 techies, profesionales de ciberseguridad y BS
Cómo ser una empresa PCI DSS SAQ A (6.4.3 y 11.6.1)
Una sola frase genera debate. Dado que los sitios cargan scripts de forma dinámica, un script de cualquier página puede persistir hasta el proceso de pago e interferir potencialmente con las transacciones. Los scripts de terceros, aunque no estén relacionados o se carguen en páginas anteriores a las de pago, pueden introducir vulnerabilidades.
Ataque a Bybit: 1.500 millones de dólares robados mediante JavaScript malicioso
Los atacantes inyectaron JavaScript malicioso en la interfaz web que los empleados de Bybit utilizan habitualmente para aprobar transacciones. Este código malicioso estaba oculto de tal forma que todo parecía normal en pantalla, pero en segundo plano modificaba detalles importantes.
cside ya cumple con SOC2
Nos complace anunciar que hemos superado la auditoría SOC2 tipo 2 con el mayor nivel de aprobación posible.
Desmitificando las actualizaciones de enero de 2025 al SAQ A de PCI DSS
Una explicación detallada completa, un diagrama y una guía sobre los cambios relacionados con PCI DSS 4.0.1 - 6.4.3 y 11.6.1
El seguimiento de afiliados y sus riesgos de ciberseguridad
Los actores maliciosos suelen explotar los píxeles de seguimiento para inyectar scripts dañinos en sitios web aparentemente normales.
Por qué la Política de Seguridad de Contenido no funciona
La Política de Seguridad de Contenido (CSP) es una función de seguridad que ofrecen los navegadores web y que el propietario de un sitio web puede usar para definir un conjunto de reglas que controlan qué recursos (p. ej., scripts, estilos, imágenes) puede cargar y ejecutar el navegador. A esto lo llamamos el lado del cliente, que se encuentra al final de la cadena de suministro web. Cuando está correctamente configurada, ayuda a prevenir una amplia gama de ataques. Pero esas tres primeras palabras marcan toda la diferencia. Puede ayudar a prevenir: Cross-Site Scripting (XSS): Al restrin
Riesgos de seguridad y cumplimiento en los marketplaces publicitarios
Para las empresas que monetizan mediante modelos de marketplace publicitario, las redes de publicidad de terceros, las plataformas de analítica y los scripts de marketing son indispensables. Son necesarios para generar ingresos impulsando el engagement y rastreando el comportamiento de los usuarios.
Un nuevo peligro de las Progressive Web Apps que muy pocos conocen
El aumento en la adopción de PWAs trae consigo un incremento en los riesgos de seguridad del lado del cliente. ¿Y la industria? Apenas lo está discutiendo.
El ataque de Polyfill[.]io - Mucho más que un simple ataque de redirección
Una redirección fue solo lo que se capturó. Con el control de un script de terceros en medio millón de sitios, era posible algo mucho peor. Aquí está por qué importó.
Cómo las extensiones web pueden dañar tu sitio (INFIRC[.]com e INFIRD[.]com)
Los dominios infirc[.]com e infird[.]com han causado bastante revuelo recientemente, y han destacado los peligros de las extensiones web infectadas o maliciosas
El hackeo del Internet Archive: Cómo JavaScript encaja en el panorama
El Internet Archive, también conocido como The Wayback Machine, experimentó una brecha de seguridad ayer. Esta no fue la primera vez que fue at
Los mayores ataques Magecart de la historia (hasta ahora)
Los mayores incidentes Magecart, desde British Airways (2018) hasta CosmicSting (2024) y las campañas en curso de 2025, más cómo la monitorización del lado del navegador detiene los skimmers.
¿Por qué los sitios web necesitan scripts de terceros?
Al desarrollar un sitio web, a menudo incluirás bibliotecas para ayudar a acelerar el proceso de desarrollo y evitar reinventar la rueda. Sin embargo
cside se une al PCI Security Standards Council como Organización Participante Asociada
Nos complace anunciar que nos hemos unido al Payment Card Industry Security Standards Council (PCI SSC) como Organización Participante Asociada.
Carlsberg, objetivo de un ataque de malware "CosmicSting" en Magento
El término "Magecart" hace referencia a ataques contra la plataforma Magento. Recientemente, se detectó una nueva campaña masiva dirigida a sitios Magento. Entre los afectados, Carlsberg fue uno de los sitios web comprometidos. El patrón de estos ataques es casi siempre el mismo: una sola línea de JavaScript carga contenido desde un sitio web remoto, es decir, un script de terceros. Ese código está fuertemente ofuscado para dificultar aún más su detección. En este caso, el proceso de pago fue modificado de forma silenciosa. Se añadió un método de pago falso
cside se une al W3C
Estamos increíblemente orgullosos de anunciar que nos hemos unido al Grupo de Trabajo de Seguridad de Aplicaciones Web del W3C. La misión del Grupo de Trabajo de Seguridad de Aplicaciones Web es desarrollar mecanismos y buenas prácticas para mejorar la seguridad de las aplicaciones web. Todo nuestro equipo lleva años involucrado en ciberseguridad. A través de cside, ahora buscamos concienciar y establecer estándares más altos para la seguridad del lado del cliente. Al unir fuerzas, estamos un paso más cerca de alcanzar ambos objetivos. Queremos agradecer públicamente
Los feeds de amenazas no detectaron el ataque durante más de 2 años
En este sitio web podemos ver que ha estado activo desde agosto de 2022. Hemos notificado este ataque a este y otros sitios web.
¿Por qué los desarrolladores ofuscan JavaScript?
Como empresa de seguridad del lado del cliente que protege JavaScript, vemos muchos scripts ofuscados. Cuando usas nuestra herramienta, puedes ver la versión desofuscada de los scripts para entender qué están haciendo. La desofuscación existe desde hace tiempo, pero ¿por qué se ofusca el código en primer lugar? La ofuscación de JavaScript surgió para proteger el código fuente de las aplicaciones web de ser fácilmente comprendido, copiado o explotado por usuarios no autorizados. La ofuscación como concepto es anterior a JavaScript y a
Tiempo de inactividad no reportado y preocupaciones de seguridad en ButterCMS
ButterCMS es una herramienta popular utilizada para gestionar contenido de blogs. A principios de esta semana, notamos un incidente de seguridad potencialmente grave que dis
cside cierra una ronda semilla de $6M
Nos enorgullece enormemente anunciar nuestra ronda semilla de $6M, apenas seis meses después de cerrar nuestra ronda pre-semilla de $1,7M. Liderada por Uncork Capital, con la participación de Mantis y PrimeSet. También damos la bienvenida de nuevo a Scribble VC y Roar Ventures, que nos apoyaron en la pre-semilla. Junto con esta noticia, hemos abierto nuestro nivel gratuito para todos. Ya puedes registrarte y empezar a usar cside para monitorizar, proteger y optimizar scripts de terceros. Fundamos cside para poner la seguridad del lado del cliente en el mapa. Para t
cside seleccionada para el TechCrunch Disrupt Startup Battlefield 2024
Nos llena de orgullo anunciar que fuimos seleccionados para el TechCrunch Disrupt Startup Battlefield 2024. Los participantes de este año abarcan inteligencia artificial (IA), software como servicio (SaaS), fintech, seguridad, sostenibilidad, exploración espacial y mucho más. De entre miles de startups, solo 200 logran pasar el corte, y estamos absolutamente emocionados de formar parte de este selecto grupo. Estamos deseando presentar nuestro producto al mundo del 28 al 30 de octubre en el Moscone West de San Francisco.
Cómo acelerar JavaScript
Las tasas de conversión están correlacionadas con las velocidades de carga del sitio. Pero los sitios de e-commerce tienen una gran cantidad de JavaScript que ralentiza las cosas... la solución está aquí.
¿Qué son los skimmers digitales?
Recientemente, conocimos una nueva campaña de ciberataques de gran envergadura que afectó a cientos de tiendas en línea, aprovechando vulnerabilidades en scripts y plugins de terceros. Este es un ejemplo perfecto de un 'skimmer digital'. Los skimmers digitales son fragmentos de código inyectados de forma maliciosa en sitios web legítimos. Su objetivo es obtener información personal y de tarjetas de crédito. Este problema está en aumento y es parte de la razón por la que se creó cside. cside es capaz de detectar este código malicioso y evitar que afect
Por qué los navegadores se están volviendo cada vez más peligrosos
Tecnologías como WebAssembly (WASM), WebGPU e IndexedDB han transformado lo que los navegadores pueden lograr. Esta evolución ha expandido la func
El verdadero costo de un ciberataque
Calcular el verdadero costo de un ciberataque es difícil. Ninguno es igual. Sin embargo, reportamos esto con el mayor detalle posible para representar con precisión el panorama completo de cuando esto le sucede a tu negocio.
¿Es Tuaw una estafa en desarrollo?
Cuando vimos el nuevo video de Fireship, recordamos el reciente ataque de Polyfill. Nuestro primer artículo fue recogido por medios de noticias de ciberseguridad.
El ataque event-stream a Copay ilustra los riesgos de las dependencias
El ecosistema JavaScript sufrió un golpe significativo con un sofisticado ataque contra Copay, un popular proveedor de carteras de criptomonedas, en noviembre de 2018. Conocido como el ataque event-stream, este incidente puso de manifiesto las vulnerabilidades críticas asociadas a la dependencia de paquetes de terceros en el desarrollo de software. Copay se conoce ahora como Bitpay Wallet. Entendiendo el ataque Event-stream, un popular paquete npm, era ampliamente utilizado por numerosos proyectos para gestionar eficientemente flujos de datos
El ciberataque a Segway explicado
En enero de 2022, la tienda web de Segway sufrió un ataque a la cadena de suministro web, también conocido a menudo como ataque Magecart. En este tipo de ataques, se añade código JavaScript malicioso que se carga desde el lado del cliente, conocido como scripts de terceros. Muchas herramientas habituales son scripts de terceros. Cosas como analíticas, captchas y más. Pero esta vía también puede utilizarse con fines maliciosos, como fue el caso aquí. En este ataque a Segway, su tienda está montada sobre Magento. Los atacantes se aprovecharon de vulnera
No despliegues scripts en todo el sitio
Los scripts de terceros suelen desplegarse en todo el sitio, generalmente inyectados en las etiquetas head de frameworks web como Next.js a través del archivo '_document.js'. Esta implementación generalizada, aunque cómoda para los desarrolladores y frecuentemente recomendada en las guías de incorporación, hace que estos scripts se ejecuten en todo el sitio. Es más sencillo de implementar, pero también introduce riesgos de seguridad y problemas de rendimiento que a menudo se pasan por alto. La reciente filtración de datos de Kaiser Permanente muestra los peligros de tener scripts de terceros mal gesti
Qué es un vector de ataque y cuáles son los ocultos
Un vector de ataque en ciberseguridad es la forma en que un atacante aprovecha las debilidades de seguridad. Algunos son más difíciles de detectar que otros. Uno en el que nos hemos centrado es el JavaScript de terceros. Dado que estos scripts son instalados por el propietario del sitio web pero se ejecutan en los navegadores de los visitantes, ocupan una posición única. Si ocurre algo malicioso dentro de estos scripts, ninguna de las partes lo sabe. El visitante se ve afectado y el propietario del sitio web asume la responsabilidad. Lo hemos visto demasiadas veces, por ejemplo, el
Cómo los dominios expirados conducen a ciberataques
En 2018, British Airways fue atacada mediante la explotación de un paquete JavaScript de terceros que se ejecutaba en su sitio.
El ataque de Polyfill explicado
Un archivo JavaScript manipulado inyectado por el dominio polyfill[.]io redirigió a un porcentaje de usuarios a sitios web para adultos y de apuestas según su User-Agent. Un usuario japonés de X, "piyokango", fue probablemente el primero en informar de este ataque el 24 de junio.
¿Qué es un ataque a la cadena de suministro? La cadena de suministro del navegador explicada
cside es un producto de ciberseguridad que opera en el espacio de la cadena de suministro del navegador. Nosotros y otros proveedores que trabajamos aquí solemos hablar de esa cadena de suministro. Pero, ¿qué queremos decir exactamente con eso? La cadena de suministro del navegador es el conjunto de componentes y procesos que se combinan para renderizar páginas web, ejecutar scripts y garantizar un funcionamiento fluido. Esta cadena incluye todo, desde la solicitud inicial de una página web hasta la representación final de esa página en el navegador del usuario. Así como los comportamientos dinámicos que ocurren después de que el sitio se ha renderizado.
Más de 490k sitios web atacados en un ataque a la cadena de suministro web
El dominio cdn.polyfill[.]io está siendo usado en un ataque a la cadena de suministro web. Fuimos los primeros en reportar la escala real: más de 490.000 sitios afectados.
El ataque a la cadena de suministro de BrowseAloud: Un caso de estudio en cryptojacking
Este ataque afectó a más de 4,000 sitios web, incluyendo sitios gubernamentales y educativos, exponiendo a miles de usuarios al cryptojacking sin su conocimiento.
El Riesgo de la Cadena de Suministro No Termina en NPM
Al solo verificar NPM (u otro registro), no estás protegido contra ataques a través de scripts de terceros.
Déjà Vu con la Filtración de Datos de Ticketmaster: Lo Que Necesitas Saber
El 29 de mayo de 2024, se conoció la noticia de una presunta filtración de datos que involucra a Ticketmaster, una destacada empresa de venta y distribución de entradas. Ticketmaster ha confirmado actividad no autorizada en un entorno de base de datos en la nube de un tercero, y se afirma que se expuso la información personal de más de 500 millones de clientes. La filtración incluye datos sensibles como correos electrónicos, números de teléfono, direcciones y datos financieros. ShinyHunters, un atacante de renombre, republicó la filtración. Según los informes,
Filtración de datos de Kaiser Permanente: Un caso de mala comunicación y divulgación inadecuada
El 29 de abril, el gigante sanitario Kaiser Permanente reveló una filtración de datos que afectó a 13,4 millones de miembros actuales y anteriores de su seguro médico. El incidente tuvo su origen en scripts de terceros gestionados de forma incorrecta. Kaiser Permanente utilizaba códigos de seguimiento para monitorizar cómo sus miembros navegaban por su sitio web y aplicaciones móviles. Algunas de estas páginas contenían datos sanitarios sensibles, lo que provocó que los scripts de terceros transmitieran inadvertidamente información a proveedores externos que no debían tenerla.
Los Feeds de Amenazas en la Era de la IA
La idea detrás de los feeds de amenazas es válida. Pero podríamos argumentar que ya pasó su mejor momento. Y con la tecnología actual, existen mejores opciones. Los feeds de amenazas son (a menudo) una lista de información de seguridad generada por la comunidad. Cuando alguien detecta una vulnerabilidad, publica un aviso en el feed de forma manual. Luego se recoge y aparece en el feed, donde los profesionales de seguridad de sus respectivas empresas lo leen y comprueban sus propios sistemas para ver si están expuestos a un posible peligro.
La vulnerabilidad de cdnjs de 2021 en detalle
Verificar que las fuentes de scripts de terceros sean de confianza es importante. Pero eso por sí solo puede no ser suficiente. Eso es lo que el mundo aprendió en 2021, cuando se detectó una vulnerabilidad masiva en el cdnjs de Cloudflare. Aquí está el resumen de qué ocurrió y cómo sucedió. Cdnjs es una de las redes de distribución de contenido (CDN) de JavaScript más utilizadas hoy en día. Más del 12% de todos los sitios web en internet inyectan al menos un script a través de cdnjs. Un investigador con el nombre de pantalla 'RyotaK' compartió una vulnerabilidad de cadena de sum
El riesgo de proteger solo tus portales de pago frente a ataques de JavaScript de terceros
PCI DSS 4.0 ya está aquí. A partir de marzo de 2025, exige que los portales de pago cuenten con un mecanismo para autorizar cada script en las páginas de pago. Los sitios web deben mantener un inventario de todos los scripts (al menos en esos portales de pago) y garantizar su integridad. Ahora es necesario detectar y responder a modificaciones no autorizadas en las páginas de pago, incluidos cambios en las cabeceras HTTP y el contenido de las páginas. Las organizaciones deben verificar estas configuraciones al menos una vez cada siete días o según lo determine su análisis de riesgos.
Software de cumplimiento de PCI DSS 4.0.1 (guía completa)
Cómo el software de cumplimiento de PCI DSS ayuda a los comerciantes a cumplir con 4.0.1, incluyendo el inventario de scripts 6.4.3 y la detección de manipulaciones 11.6.1. Comparación de plataformas y criterios de compra.