Simon Wijckmans
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.
Articles by Simon Wijckmans
¿Qué es un Business Associate Agreement (BAA)? Los BAA de HIPAA explicados
Un Business Associate Agreement (BAA) es un contrato exigido por HIPAA entre una covered entity y un proveedor que maneja información de salud protegida en su nombre, obligando al proveedor a salvaguardar esos datos. Esta guía explica qué cubre un BAA, quién necesita uno y por qué algunos proveedores web se niegan a firmarlo.
¿Qué es un Approved Scanning Vendor (ASV)? Los escaneos ASV de PCI explicados
Un Approved Scanning Vendor (ASV) es una empresa certificada por el PCI Security Standards Council para ejecutar los escaneos externos de vulnerabilidades que el requisito 11.3.2 de PCI DSS exige cada trimestre. Esta guía explica qué cubre un escaneo ASV, en qué se diferencia de los escaneos internos y los pentests, y qué no puede ver.
¿Qué son los datos del titular de la tarjeta (CHD)? Definiciones PCI, CDE y SAD explicados
Los datos del titular de la tarjeta (CHD) son la información de tarjetas de pago que PCI DSS existe para proteger: el número de cuenta principal solo o junto al nombre del titular, la fecha de caducidad o el código de servicio. Esta guía define CHD, los datos sensibles de autenticación (SAD) y el entorno de datos del titular (CDE), y explica qué significa cada uno para el alcance.
¿Qué es el customer journey hijacking? Cómo los scripts inyectados roban compradores
El customer journey hijacking es la manipulación de la sesión de un visitante por código no autorizado (anuncios inyectados, redirecciones forzadas, etiquetas de affiliate sustituidas) que lo desvía del camino de compra previsto. Esta guía explica cómo ocurre, cuánto cuesta y cómo verlo en tu propio sitio.
¿Qué es el DOM-based XSS? Cómo funciona el cross-site scripting en el DOM
El DOM-based XSS es un ataque de cross-site scripting en el que la vulnerabilidad vive por completo en el JavaScript client-side: el propio código de la página lee entradas controladas por el atacante y las escribe en el DOM de forma insegura. Esta guía explica en qué se diferencia del XSS reflejado y almacenado, los sources y sinks más comunes, y cómo detectarlo.
¿Qué es la ePHI? La información de salud protegida electrónica bajo HIPAA, explicada
La ePHI es información de salud protegida electrónica: cualquier dato de salud individualmente identificable que se crea, almacena o transmite electrónicamente, y que HIPAA exige proteger a las covered entities y los business associates. Esta guía define la ePHI, la distingue de la PHI y de los datos desidentificados, y enumera los 18 identificadores de HIPAA.
¿Qué es la JavaScript injection? Ataques de inyección de scripts explicados
La JavaScript injection es la inserción de script controlado por un atacante en una página web para que se ejecute en los navegadores de los visitantes con todos los privilegios de la página. Esta guía cubre las vías de inyección (XSS, terceros comprometidos, extensiones), qué hacen realmente los scripts inyectados y cómo detectarlos.
Informe de cumplimiento (RoC) de PCI DSS: qué es y cuándo lo necesitas
El informe de cumplimiento (RoC) de PCI DSS es obligatorio para comercios de nivel 1 y proveedores de servicios. Descubre qué cubre y cómo prepararlo.
¿Qué es el PII harvesting? Cómo los scripts recolectan datos personales a escala
El PII harvesting es la recolección sistemática de información de identificación personal desde sitios web y formularios, generalmente mediante scripts que leen lo que los usuarios escriben: a veces criminal, a veces una etiqueta de proveedor que recolecta de más. Esta guía explica las técnicas, la diferencia con la PII en sí, y cómo detectar el harvesting en tus propias páginas.
¿Qué es RASP? Runtime Application Self-Protection explicado
RASP (Runtime Application Self-Protection) es una tecnología de seguridad que se ejecuta dentro de una aplicación y bloquea ataques desde el interior en runtime, usando el contexto propio de la aplicación. Esta guía define RASP, lo compara con los WAF y explica dónde termina su modelo del lado del servidor, y qué cumple el papel equivalente en el navegador.
¿Qué es el SAQ D? Guía completa para comercios y proveedores de servicios
El SAQ D es el cuestionario de autoevaluación de PCI DSS más largo y con el alcance más amplio. Descubre quién lo necesita, qué cubre y cómo prepararte.
¿Qué es ese tracker? Guía de campo de los dominios de tu pestaña de red
Abres DevTools y ves peticiones a doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com: dominios que nunca añadiste. Esta guía explica qué son realmente los dominios de tracker más comunes, quién los opera, qué datos tocan y cuándo un dominio desconocido en tu pestaña de red es un problema real.
¿Qué es el web tracking? Cómo los sitios web identifican y siguen a los visitantes
El web tracking es la recogida de datos sobre el comportamiento de los visitantes dentro y entre sitios web, usando cookies, píxeles, fingerprinting y scripts de grabación de sesiones. Esta guía explica cómo funciona cada técnica, quién rastrea, qué exige la ley y cómo los propietarios de sitios pueden ver qué recogen sus propias páginas.
Ataque de carding: qué es y cómo detectar la automatización que lo impulsa
Un ataque de carding prueba a escala números de tarjeta robados o generados en tu checkout. Entiende el ataque, detecta la firma en el navegador y detenlo.
Fraude con tarjeta no presente: cómo funcionan los ataques CNP y cómo prevenirlos
El fraude con tarjeta no presente causa la mayoría de las pérdidas online. Entiende cómo funcionan los ataques CNP, qué señales del navegador los delatan y qué controles los frenan.
¿Qué es PCI DSS? Una guía práctica del estándar de seguridad de datos del sector de tarjetas de pago
PCI DSS es el estándar de seguridad que debe seguir toda empresa que maneja tarjetas de pago. Conoce los 12 requisitos, los niveles y cómo prepararte.
Phia y el cookie stuffing: la app de la hija de Bill Gates
Bloomberg alega que Phia, cofundada por Phoebe Gates, forzó clics de afiliación: cómo funcionaba y seis pruebas para hacer con tus propios pedidos.
Requisitos de PCI DSS: los 12 requisitos explicados (4.0.1)
PCI DSS tiene 12 requisitos en seis objetivos de seguridad. Entiende qué exige cada uno, qué cambió en 4.0.1 y dónde suelen fallar los entornos.
¿Qué es un ataque BIN? Cómo detectar y frenar las pruebas de tarjetas automatizadas
Un ataque BIN prueba miles de números de tarjeta robados o generados en tu checkout. Detecta su firma en el navegador y frénalo antes de que te cueste.
¿Qué es un agente de IA? Definición, ejemplos y qué significa para tu sitio web
Un agente de IA usa un LLM para completar tareas de varios pasos de forma autónoma. Conoce la definición, ejemplos y por qué afectan a la seguridad web.
Fingerprinting de navegador para la prevención del fraude: cómo funciona y por qué importa
El fingerprinting de navegador genera un identificador estable a partir de decenas de propiedades del navegador. Descubre cómo funciona y dónde encaja.
Cómo detectar Anthropic Computer Use en tu sitio web
El agente Computer Use de Anthropic controla un navegador real para completar tareas. Detecta su firma en la capa del navegador antes de que el agente opere en tu sitio.
¿Qué es la apropiación de cuentas (ATO)? Definición, patrones de ataque y prevención
La apropiación de cuentas es uno de los vectores de fraude en línea más comunes. Descubre qué es, sus patrones de ataque y cómo detenerla en el navegador.
Falsificación de huellas digitales del navegador: cómo los atacantes evaden la detección y cómo detenerlos
Cómo los atacantes falsifican huellas del navegador para evadir la detección de fraude, y por qué las señales multicapa sí las detectan.
Robo de Cookies y Secuestro de Sesión: Cómo los Atacantes Roban Sesiones y Cómo Detenerlos
El robo de cookies ocurre cuando un atacante captura el token de sesión de un usuario y lo reproduce desde otro dispositivo. Sin contraseña, sin MFA. Así funciona el ataque y cómo detenerlo.
Cumplimiento PCI en Magento: cómo cumplir PCI DSS 4.0.1 en tiendas Magento
Magento no te da el cumplimiento PCI DSS. Esto es lo que exigen los requisitos 6.4.3 y 11.6.1, lo que no ven los escaneos ASV y cómo cerrar la brecha del navegador.
Qué Es el Price Scraping y Cómo Detenerlo (2026)
Los scrapers de precios extraen tu catálogo en tiempo real, alimentando motores de repricing de competidores. Los bloqueos por IP y los CAPTCHAs fallan. La detección conductual a nivel de navegador no.
¿Qué es cside? Visibilidad a nivel de navegador para cada visitante, humano o agéntico
cside es una plataforma a nivel de navegador que da a los equipos de seguridad, fraude, privacidad y cumplimiento visibilidad sobre lo que se ejecuta en el navegador de cada visitante, humano o agéntico.
¿Qué es una laptop farm? Cómo los operadores de fraude escalan ataques similares a humanos
Una laptop farm es una configuración física donde los operadores ejecutan múltiples dispositivos con identidades separadas para simular usuarios distintos. Aprende cómo funcionan y cómo las señales del navegador los detectan.
¿Qué es el formjacking? Cómo funciona el ataque y cómo detenerlo
El formjacking es un ataque client-side que inyecta JavaScript para capturar datos de pago e inicio de sesión mientras el usuario escribe. Aprende cómo funciona el ataque, por qué las herramientas tradicionales no lo detectan y cómo identificarlo.
Cómo detectar agentes IA y stealth browsers: las señales que los delatan
Guía señal por señal para detectar navegadores stealth y anti-detect: señales CDP y webdriver, rarezas headless, deriva de fuentes/WebGL y comportamiento.
¿Shopify te hace cumplir con PCI DSS? Lo que los requisitos 6.4.3 y 11.6.1 aún exigen
Shopify es un proveedor de servicios PCI DSS de nivel 1, pero eso certifica los sistemas propios de Shopify, no tu tienda. Los requisitos 6.4.3 y 11.6.1 siguen siendo tu responsabilidad.
Software antifraude para ecommerce: 10 mejores plataformas
10 mejores plataformas de prevención de fraude en ecommerce en 2026, puntuadas por evidencia de navegador, coste de falsos positivos y PCI DSS 4.0.1.
Detección de bots en la era de agentes IA: por qué fallan las herramientas legacy
Las herramientas edge puntúan IPs, user agents y velocidad. Los agentes IA derrotan cada señal. Qué rompe la detección legacy y qué añade el navegador.
Detectar agentes de IA: ratón, scroll y escritura
Las señales de comportamiento detectan agentes de IA que pasan CAPTCHA y rotan IPs: ratón, cadencia de scroll y ritmo de tecleo que no pueden fingir.
Cómo detectar account takeover antes de que ocurra: señales de navegador y dispositivo
Instrumenta señales de navegador y dispositivo que aparecen antes del ATO: deriva de fingerprint, señales headless y stealth, proxy, VPN y velocidad.
Requisito 11.6.1 de PCI DSS explicado
Qué exige el requisito 11.6.1 de PCI DSS para la detección de manipulación en páginas de pago: el texto del control, la fecha límite del 2025-03-31 y la evidencia que espera un QSA.
Registro de Actividad de Scripts del Navegador y Respuesta a Incidentes: Guía Completa para 2026
Las herramientas SIEM y EDR registran el endpoint. Los WAF registran la red. Ninguno registra lo que hacen los scripts de terceros dentro del navegador de sus usuarios. Esta guía cubre qué captura el registro de actividad de scripts en la capa del navegador y cómo funciona la respuesta a incidentes cuando un script se ve comprometido.
Ataques Magecart explicados: cómo funciona el web skimming en el navegador
Explicación directa de cómo funciona el web skimming Magecart: cómo entra el código, cómo lee tu formulario y cómo exfiltra datos de tarjeta sin verse.
Las 10 mejores herramientas de detección de bots para 2026 (incluidos agentes de IA)
Las 10 mejores herramientas de detección de bots para 2026, clasificadas por capa de detección, cobertura de agentes de IA y tasa de falsos positivos. Comparación cara a cara de señales de edge, dispositivo y navegador.
Vulnerabilidades de seguridad de JavaScript: cómo los scripts ofuscados evaden la CSP y cómo detenerlos
Por qué la CSP no puede detener ataques de JavaScript ofuscado y qué añade la monitorización conductual del navegador que los allowlists de fuentes no pueden.
Detección de agentes de IA y bots: cómo distinguir entre humanos, bots buenos y agentes maliciosos
Una taxonomía de clasificación y un modelo de control basado en la intención para separar humanos, bots buenos y agentes maliciosos, y luego decidir qué hacer con cada uno.
Cómo los agentes de IA rompen la seguridad de las cuentas y cómo detectar el ATO impulsado por bots
Cómo los agentes de IA impulsan el account takeover mediante el replay de credenciales, la reutilización de sesiones y tokens y el abuso de la recuperación de cuentas, y las señales de navegador que los exponen.
Adyen y PCI DSS: qué cubre el procesador frente a lo que debes hacer tú
Asigna el límite de propiedad de scripts de PCI DSS 6.4.3 y 11.6.1 a cada integración de Adyen: Hosted Pages, Drop-in, Components y solo API.
Formjacking vs Magecart vs digital skimming: ¿cuál es la diferencia?
El digital skimming es el resultado del robo de datos, el formjacking es la técnica de captura y Magecart es el ecosistema de atacantes. Así se relacionan.
Gestión de riesgo de scripts de terceros: un marco de gobernanza
Marco de gobernanza para riesgo de scripts de terceros: inventario, ownership, tiers de datos, cambios, cadencia, RACI y evidencia de auditoría.
Credential stuffing: cómo detectarlo y detenerlo en el inicio de sesión
El credential stuffing prueba a gran escala pares de usuario y contraseña filtrados. Aprende a detectar las señales en el login y a frenarlo por capas.
¿Stripe te hace cumplir con PCI? Lo que los requisitos 6.4.3 y 11.6.1 de PCI DSS aún exigen
Stripe reduce tu alcance de PCI DSS y puede llevarte al SAQ A, pero no hace que tu sitio cumpla por completo. Los requisitos 6.4.3 y 11.6.1 siguen siendo tuyos.
¿Qué es el skimming de tarjetas en línea? Cómo los atacantes roban datos de pago en sitios web
JavaScript malicioso en páginas de pago captura números de tarjeta antes del cifrado. Cómo funciona el skimming de tarjetas en línea, ejemplos reales y requisitos PCI DSS 4.0.1.
¿Qué es la detección de viaje imposible y cómo funciona?
La detección de viaje imposible marca sesiones donde la ubicación cambia más rápido de lo físicamente posible. Aprende cómo funciona y qué agrega la capa de navegador.
Dentro del ataque de cadena de suministro del lado del cliente a Polymarket de $3M
Cómo los atacantes drenaron $3M de Polymarket con un script de proveedor comprometido, sin tocar los smart contracts.
Riesgos de seguridad de la IA agéntica para sitios web: privacidad, cumplimiento y detección
Los navegadores de IA agéntica omiten el consentimiento de cookies, ejecutan JavaScript real y crean brechas de cumplimiento del RGPD que la detección de bots a nivel CDN no puede ver.
Cumplimiento de HIPAA con tecnologías de seguimiento web: guía para el sector sanitario
La OCR del HHS determinó que los píxeles de seguimiento y los scripts de terceros en sitios web sanitarios pueden exponer PHI. Esto es lo que deben hacer las entidades cubiertas.
Inventario y autorización de scripts PCI DSS 6.4.3: cómo construir el registro
Workflow de inventario y autorización de scripts para PCI DSS 6.4.3: campos de cada registro, quién aprueba y una fila de ejemplo.
Ataque a la cadena de suministro web explicado: el incidente Polyfill.io, cronología completa y lecciones (2024-2026)
Un ataque a la cadena de suministro web convierte código de terceros de confianza en un arma contra los visitantes. Descubre cómo el ataque a Polyfill.io afectó a más de 490.000 sitios y qué enseña sobre el riesgo de la cadena de suministro de JavaScript.
DBSC frente a huella digital del dispositivo: lo que la seguridad de sesión de Chrome no cubre
DBSC de Chrome frena el reenvío de cookies robadas, pero es solo para Chrome, posterior al login y no es una capa de identidad del dispositivo. Aquí está el fraude que deja abierto.
Seguridad de la API de IA: cuando la infraestructura compartida devuelve datos de otro usuario
Las cachés compartidas, los pools de conexiones y los routers hacen difícil la seguridad de la API de IA. Así ocurren las fugas de respuestas entre clientes y qué vigilar en el navegador.
MFA no falló, falló el modelo de confianza: phishing por código de dispositivo y robo de tokens OAuth (Kali365)
Kali365 abusa de la concesión de autorización de dispositivo de OAuth 2.0 para robar tokens de Microsoft 365 tras MFA. Análisis técnico del flujo, FOCI y detección.
La IA está comprimiendo el ciclo de los exploits: el zero-day desarrollado con IA de Google y qué significa para los navegadores
Google detectó un zero-day que cree que fue desarrollado con IA. El verdadero cambio en la seguridad con IA no es un phishing más inteligente, es la rapidez con la que los exploits llegan al navegador.
La sesión del navegador ya es un plano de control de seguridad. Los atacantes lo sabían desde hace años.
La propuesta DBSC de Google valida un cambio claro: las sesiones del navegador necesitan validación del dispositivo después del login.
El efecto bola de nieve: cómo Mini Shai-Hulud convierte npm en una red de distribución de gusanos
Mini Shai-Hulud convirtió paquetes npm en un bucle de robo de credenciales. Así se propagó la ola de AntV y qué deben vigilar los equipos.
Por qué los CAPTCHAs ya no son una defensa fiable contra bots
Los CAPTCHAs ya no son una defensa principal fiable contra bots. Aprende por qué fallan y cómo elevar el coste del atacante.
Funnull sancionada: lo que el ataque a Polyfill[.]io reveló sobre el blanqueo de infraestructura
Las sanciones de OFAC contra Funnull muestran por qué el ataque a Polyfill fue parte de un blanqueo de infraestructura mayor y de un riesgo de cadena de suministro en el navegador.
La inferencia en el dispositivo llega a tu stack de seguridad: para bien y para mal
La IA en el dispositivo puede proteger datos sensibles y potenciar la defensa de endpoints, pero también crea nuevas rutas de ataque de prompt injection, telemetría y navegador.
cside nombrado SourceForge Spring 2026 Top Performer en seguridad del lado del cliente
cside fue nombrado SourceForge Spring 2026 Top Performer, según la confianza de los usuarios en seguridad del lado del cliente, evidencia PCI y soporte.
cside copreside la seguridad antifraude del navegador en W3C
Simon Wijckmans ahora copreside el AFCG del W3C mientras cside ayuda a definir señales privadas contra el fraude con IA.
Cómo los agentes de OpenClaw evaden la detección de bots (y cómo detenerlos)
Los agentes de OpenClaw combinados con herramientas de navegador furtivo pueden evadir la detección de bots heredada. Aprende cómo funciona el fraude agéntico y cómo el fingerprinting del navegador ayuda a detenerlo.
Cómo los datos de ubicación avanzados previenen el robo de cuentas y detectan la reutilización insegura de tokens por agentes de IA
Cómo los datos de ubicación avanzados ayudan a los equipos de seguridad a detectar viajes imposibles, reutilización de sesiones robadas y actividad insegura de agentes de IA antes de que el robo de cuentas derive en fraude o pérdida de datos.
Cómo los scripts de terceros comprometidos pueden inyectar prompts en agentes de IA
Los scripts de terceros ya adaptan el comportamiento de los sitios web según las características del navegador. Esa misma flexibilidad puede aprovecharse para detectar agentes de IA e inyectar instrucciones engañosas o contenido alterado.
DarkSword: cadena de exploits en JavaScript puro convierte sitios web legítimos en armas
DarkSword es una cadena de exploits completa para iOS distribuida mediante ataques de abrevadero en sitios web legítimos comprometidos. Se ejecuta íntegramente en JavaScript, evade las mitigaciones binarias y despliega backdoors basados en JavaScript que exfiltran datos sensibles.
Compromiso de la cadena de suministro del SDK web de AppsFlyer - ladrón de criptomonedas polimórfico
Un secuestro de DNS a nivel de registrador en appsflyer.com sirvió un payload polimórfico de robo de criptomonedas a través del SDK web de AppsFlyer, afectando a miles de sitios y a algunos entornos de servidor Node.js. Esta publicación resume la telemetría, los indicadores forenses, los IOCs, la guía de detección y los pasos de remediación.
Escáner OpenClaw para Scripts de Terceros
Un escáner gratuito y de código abierto que inventaría scripts de terceros, detecta fingerprinting, audita cabeceras de seguridad y cookies, y señala la exposición a PCI DSS en páginas de pago. Ejecuta una auditoría rápida de 30 segundos para descubrir qué código se ejecuta en el navegador de tus usuarios.
Dentro de Coruna - Exploit de Script Web para iOS
Tu sitio web podría haber sido utilizado para distribuir este kit de exploits para iOS sin que lo supieras. Un análisis técnico completo de Coruna: cinco cadenas de exploits, 23 CVEs y la infraestructura de distribución que convierte cualquier sitio web en un vector de ataque potencial.
"Microsoft Clairty" no es Microsoft Clarity: desofuscando un script de fraude publicitario por typosquatting
cside detectó una nueva inyección maliciosa del lado del cliente originada en una extensión de navegador maliciosa que suplanta a Microsoft Clarity y sobreescribe tokens de referido para redirigir ingresos de afiliados hacia un actor malicioso.
Seguridad de scripts de terceros: mejores prácticas para proteger scripts de terceros en páginas web
Mejores prácticas de seguridad de scripts de terceros para detener Magecart: inventario de scripts, mínimo privilegio, integridad y monitorización en tiempo de ejecución.
Cómo detectar tráfico VPN en tu sitio web
Detección VPN en cinco señales: propiedad del bloque IP, huella JA4 TLS, zona horaria, WebRTC y comportamiento. Las listas de IP no bastan.
Predicciones de seguridad web para 2026 del CEO de cside
2026 será diferente a años anteriores. Estaremos atentos a: phishing potenciado por deepfakes, recomendaciones de seguridad alucinadas por LLMs y atacantes mediante agentes de IA.
¿La mejor seguridad del lado del cliente para el comercio electrónico?
Los sitios de comercio electrónico son grandes consumidores de etiquetas de seguimiento del lado del cliente, lo que crea un riesgo significativo de filtración maliciosa de datos confidenciales, pero también de etiquetas legítimas que recopilan más datos de los necesarios para venderlos a los intermediarios de datos. La solución cside resuelve estos problemas con facilidad.
¿La mejor seguridad del lado del cliente para las instituciones financieras?
Los objetivos de los estados-nación, como las instituciones financieras, deben asociarse con proveedores que comprendan las limitaciones y trabajen para acercarse lo más posible a la cobertura total. Lee por qué muchos eligen el modelo multicapa de cside.
El ataque a British Airways de 2018 - La historia completa
El ataque a British Airways de 2018 afectó a 429.612 personas. Descubre por qué cside compró el dominio del atacante para convertirlo en una lección sobre seguridad web moderna.
Cómo cside llevó la IA a la seguridad del lado del cliente
En 2024, cside lanzó la primera solución de seguridad del lado del cliente con IA integrada para el análisis de seguridad de JavaScript y la automatización del cumplimiento.
Respondiendo a las afirmaciones incorrectas de Reflectiz sobre cside
Descubre por qué las afirmaciones de Reflectiz basadas en escáneres sobre cside son incorrectas y cómo la seguridad client-side en tiempo real de cside ofrece una protección más profunda, análisis forense completo de payloads y cumplimiento con PCI DSS 4.0.1.
Gestión de Integridad de Scripts para Marcas de E-commerce (SRI, Scripts Dinámicos)
Análisis en profundidad sobre integridad de scripts vs. Subresource Integrity vs. monitoreo de comportamiento para el cumplimiento de PCI DSS 6.4.3, 11.6.1, ISO 27001 e HIPAA.
Por qué las apps móviles WebView son peligrosas para la banca
Las "apps" bancarias que se ejecutan en entornos de navegador exponen credenciales sin que los equipos lo noten. Este artículo explora ejemplos de ataques a apps móviles WebView.
Seguridad del lado del cliente: monitoriza cada script
La seguridad del lado del cliente monitoriza los scripts que se ejecutan en los navegadores de tus usuarios, detectando el skimming de Magecart y la exfiltración de datos que tu WAF y tu servidor nunca ven.
La documentación de Mockito fue secuestrada
Algunos ataques son ridículamente simples. Mockito, un popular paquete de código abierto, tenía un enlace malicioso en su documentación de Github.
Riesgos de Seguridad del Vibe Coding: Exposiciones en el Lado del Cliente en Plataformas de IA (Lovable, Copilot, Cursor y más)
Entiende las vulnerabilidades más comunes en el código generado con plataformas de IA como Lovable, Copilot, Cursor y Replit. Aprende a corregirlas antes de publicarlas.
Lista de verificación QSA para requisitos PCI del lado del cliente
Hemos preparado una lista de verificación resumida, señales de alerta a tener en cuenta y las diferencias de cumplimiento entre CSP, rastreadores y scripts del lado del cliente.
Informe de Ataques del Lado del Cliente Q2 2025
T2 2025: cside registró 72.740 sitios comprometidos. Estafas PWA chinas, abuso de OAuth de Google, un drenador de wallets y ClickFix.
El punto ciego de la PII en la seguridad web
Pero la PII circula por el frontend, donde los controles son más débiles y la visibilidad suele ser limitada.
El sistema de verificación de edad en internet del Reino Unido explicado desde la ciberseguridad
El objetivo del sistema de verificación de edad en internet del Reino Unido es proteger a los menores que navegan por la red. Sin embargo, estas comprobaciones traen consigo nuevos riesgos de ciberseguridad y preocupaciones sobre la privacidad.
cside en la Reunión Comunitaria de América del Norte PCI SSC 2025
Estaremos presentes en la Reunión Comunitaria de América del Norte PCI SSC 2025, del 16 al 18 de septiembre.
Cómo las extensiones de Chrome pueden eliminar cabeceras de seguridad
Muchos navegadores actualizan las extensiones de forma activa sin requerir aprobación explícita ni confirmación del usuario. Esto significa que una extensión puede comportarse de manera completamente diferente de un día para otro, sin que el usuario sea notificado.
cside en BlackHat USA 2025
cside estará presente en BlackHat USA 2025.
Por qué los crawlers no pueden ayudar con el cumplimiento de PCI (por sí solos)
Los crawlers actúan como un usuario pero claramente no son un usuario humano real. Si un script malicioso se inyecta debido a una interacción del usuario, el crawler no verá el script malicioso a menos que realice esa interacción del usuario
Cumplimiento PCI 4.0.1: Webinar de Guía Práctica de Implementación
Nos asociamos con VikingCloud, la mayor firma global de cumplimiento PCI QSA y seguridad, en 2 webinars que te dan el contexto completo e información para implementar PCI DSS 4.0.1. Con especial atención a los requisitos 6.4.3 y 11.6.1.
Por qué nos llamamos cside
Nos pusimos el nombre de la parte de la web que nadie más estaba protegiendo: el lado del cliente.
Actores maliciosos de Corea del Norte intentan infiltrarse en empresas tecnológicas
Cómo detectar candidatos fraudulentos en procesos de selección.
Resumen de ataques del lado del cliente - Q1 2025
La investigación de cside descubrió casi 300.000 sitios web comprometidos en el primer trimestre de 2025.
VikingCloud aprueba cside para los requisitos 6.4.3 y 11.6.1 de PCI DSS
cside se ha asociado con VikingCloud para realizar una evaluación técnica exhaustiva de las soluciones de seguridad que ofrecemos en el plan enterprise, dentro del ámbito del cumplimiento PCI. Con una implementación correcta, nuestros productos cumplen los requisitos 6.4.3 y 11.6.1.
Cumplimiento de PCI DSS gratis vs de pago: lo que realmente funciona
La respuesta corta: Sin una solución lista para usar, tendrías que construir una herramienta de monitoreo propia que costaría significativamente más en salarios que los costos de un proveedor con solución preconfigurada.
¿Necesitas PCI SSF o PCI DSS? Aquí está la diferencia
PCI SSF es para el software, y PCI DSS es para todo lo demás. Vamos a verlo en detalle.
Cumplimiento PCI DSS con Adyen: pasos del comerciante y niveles SAQ
Adyen tiene certificación PCI DSS Nivel 1, pero los comerciantes siguen siendo responsables de los requisitos 6.4.3 y 11.6.1 en su checkout.
Conformidad de Braintree con PCI DSS: lo que los comercios de PayPal aún deben hacer
Braintree cuenta con la certificación PCI Nivel 1 como servicio de PayPal. Los comercios siguen siendo responsables de la monitorización de scripts en la página de pago conforme a los §6.4.3 y §11.6.1, independientemente del tipo de integración.
Cumplimiento PCI de Stripe: qué cubre y qué te toca a ti
Stripe cubre su infraestructura. Los comerciantes son responsables del §6.4.3 y del §11.6.1 en su página de pago.
Evento BSidesSF y RSAC
Cuando cside expone, ¡las afterparties llegan a la ciudad! Organizadas por nosotros, Socket, Arcjet e Incident. Encuentra nuestro stand en BSidesSF (sigue el láser), y el stand 2438 en RSAC. Regístrate para el 30 de abril Agenda una reunión Únete a nosotros para un evento de networking de ciberseguridad en el Rooftop de nuestro inversor Uncork Capital en San Francisco. Organizados por cside, Socket, Arcjet e Incident, estos eventos reúnen a más de 250 techies, profesionales de ciberseguridad y BS
Cómo ser una empresa PCI DSS SAQ A (6.4.3 y 11.6.1)
Una sola frase genera debate. Dado que los sitios cargan scripts de forma dinámica, un script de cualquier página puede persistir hasta el proceso de pago e interferir potencialmente con las transacciones. Los scripts de terceros, aunque no estén relacionados o se carguen en páginas anteriores a las de pago, pueden introducir vulnerabilidades.
Ataque a Bybit: 1.500 millones de dólares robados mediante JavaScript malicioso
Los atacantes inyectaron JavaScript malicioso en la interfaz web que los empleados de Bybit utilizan habitualmente para aprobar transacciones. Este código malicioso estaba oculto de tal forma que todo parecía normal en pantalla, pero en segundo plano modificaba detalles importantes.
cside ya cumple con SOC2
Nos complace anunciar que hemos superado la auditoría SOC2 tipo 2 con el mayor nivel de aprobación posible.
Desmitificando las actualizaciones de enero de 2025 al SAQ A de PCI DSS
Una explicación detallada completa, un diagrama y una guía sobre los cambios relacionados con PCI DSS 4.0.1 - 6.4.3 y 11.6.1
El seguimiento de afiliados y sus riesgos de ciberseguridad
Los actores maliciosos suelen explotar los píxeles de seguimiento para inyectar scripts dañinos en sitios web aparentemente normales.
Por qué la Política de Seguridad de Contenido no funciona
La Política de Seguridad de Contenido (CSP) es una función de seguridad que ofrecen los navegadores web y que el propietario de un sitio web puede usar para definir un conjunto de reglas que controlan qué recursos (p. ej., scripts, estilos, imágenes) puede cargar y ejecutar el navegador. A esto lo llamamos el lado del cliente, que se encuentra al final de la cadena de suministro web. Cuando está correctamente configurada, ayuda a prevenir una amplia gama de ataques. Pero esas tres primeras palabras marcan toda la diferencia. Puede ayudar a prevenir: Cross-Site Scripting (XSS): Al restrin
Riesgos de seguridad y cumplimiento en los marketplaces publicitarios
Para las empresas que monetizan mediante modelos de marketplace publicitario, las redes de publicidad de terceros, las plataformas de analítica y los scripts de marketing son indispensables. Son necesarios para generar ingresos impulsando el engagement y rastreando el comportamiento de los usuarios.
Un nuevo peligro de las Progressive Web Apps que muy pocos conocen
El aumento en la adopción de PWAs trae consigo un incremento en los riesgos de seguridad del lado del cliente. ¿Y la industria? Apenas lo está discutiendo.
El ataque de Polyfill[.]io - Mucho más que un simple ataque de redirección
Una redirección fue solo lo que se capturó. Con el control de un script de terceros en medio millón de sitios, era posible algo mucho peor. Aquí está por qué importó.
Cómo las extensiones web pueden dañar tu sitio (INFIRC[.]com e INFIRD[.]com)
Los dominios infirc[.]com e infird[.]com han causado bastante revuelo recientemente, y han destacado los peligros de las extensiones web infectadas o maliciosas
El hackeo del Internet Archive: Cómo JavaScript encaja en el panorama
El Internet Archive, también conocido como The Wayback Machine, experimentó una brecha de seguridad ayer. Esta no fue la primera vez que fue at
Los mayores ataques Magecart de la historia (hasta ahora)
Los mayores incidentes Magecart, desde British Airways (2018) hasta CosmicSting (2024), y la monitorización del lado del cliente que los detiene.
¿Por qué los sitios web necesitan scripts de terceros?
Al desarrollar un sitio web, a menudo incluirás bibliotecas para ayudar a acelerar el proceso de desarrollo y evitar reinventar la rueda. Sin embargo
cside se une al PCI Security Standards Council como Organización Participante Asociada
Nos complace anunciar que nos hemos unido al Payment Card Industry Security Standards Council (PCI SSC) como Organización Participante Asociada.
Carlsberg, objetivo de un ataque de malware "CosmicSting" en Magento
El término "Magecart" hace referencia a ataques contra la plataforma Magento. Recientemente, se detectó una nueva campaña masiva dirigida a sitios Magento. Entre los afectados, Carlsberg fue uno de los sitios web comprometidos. El patrón de estos ataques es casi siempre el mismo: una sola línea de JavaScript carga contenido desde un sitio web remoto, es decir, un script de terceros. Ese código está fuertemente ofuscado para dificultar aún más su detección. En este caso, el proceso de pago fue modificado de forma silenciosa. Se añadió un método de pago falso
cside se une al W3C
Estamos increíblemente orgullosos de anunciar que nos hemos unido al Grupo de Trabajo de Seguridad de Aplicaciones Web del W3C. La misión del Grupo de Trabajo de Seguridad de Aplicaciones Web es desarrollar mecanismos y buenas prácticas para mejorar la seguridad de las aplicaciones web. Todo nuestro equipo lleva años involucrado en ciberseguridad. A través de cside, ahora buscamos concienciar y establecer estándares más altos para la seguridad del lado del cliente. Al unir fuerzas, estamos un paso más cerca de alcanzar ambos objetivos. Queremos agradecer públicamente
Los feeds de amenazas no detectaron el ataque durante más de 2 años
En este sitio web podemos ver que ha estado activo desde agosto de 2022. Hemos notificado este ataque a este y otros sitios web.
¿Por qué los desarrolladores ofuscan JavaScript?
Como empresa de seguridad del lado del cliente que protege JavaScript, vemos muchos scripts ofuscados. Cuando usas nuestra herramienta, puedes ver la versión desofuscada de los scripts para entender qué están haciendo. La desofuscación existe desde hace tiempo, pero ¿por qué se ofusca el código en primer lugar? La ofuscación de JavaScript surgió para proteger el código fuente de las aplicaciones web de ser fácilmente comprendido, copiado o explotado por usuarios no autorizados. La ofuscación como concepto es anterior a JavaScript y a
Tiempo de inactividad no reportado y preocupaciones de seguridad en ButterCMS
ButterCMS es una herramienta popular utilizada para gestionar contenido de blogs. A principios de esta semana, notamos un incidente de seguridad potencialmente grave que dis
cside cierra una ronda semilla de $6M
Nos enorgullece enormemente anunciar nuestra ronda semilla de $6M, apenas seis meses después de cerrar nuestra ronda pre-semilla de $1,7M. Liderada por Uncork Capital, con la participación de Mantis y PrimeSet. También damos la bienvenida de nuevo a Scribble VC y Roar Ventures, que nos apoyaron en la pre-semilla. Junto con esta noticia, hemos abierto nuestro nivel gratuito para todos. Ya puedes registrarte y empezar a usar cside para monitorizar, proteger y optimizar scripts de terceros. Fundamos cside para poner la seguridad del lado del cliente en el mapa. Para t
cside seleccionada para el TechCrunch Disrupt Startup Battlefield 2024
Nos llena de orgullo anunciar que fuimos seleccionados para el TechCrunch Disrupt Startup Battlefield 2024. Los participantes de este año abarcan inteligencia artificial (IA), software como servicio (SaaS), fintech, seguridad, sostenibilidad, exploración espacial y mucho más. De entre miles de startups, solo 200 logran pasar el corte, y estamos absolutamente emocionados de formar parte de este selecto grupo. Estamos deseando presentar nuestro producto al mundo del 28 al 30 de octubre en el Moscone West de San Francisco.
Cómo acelerar JavaScript
Las tasas de conversión están correlacionadas con las velocidades de carga del sitio. Pero los sitios de e-commerce tienen una gran cantidad de JavaScript que ralentiza las cosas... la solución está aquí.
¿Qué son los skimmers digitales?
Recientemente, conocimos una nueva campaña de ciberataques de gran envergadura que afectó a cientos de tiendas en línea, aprovechando vulnerabilidades en scripts y plugins de terceros. Este es un ejemplo perfecto de un 'skimmer digital'. Los skimmers digitales son fragmentos de código inyectados de forma maliciosa en sitios web legítimos. Su objetivo es obtener información personal y de tarjetas de crédito. Este problema está en aumento y es parte de la razón por la que se creó cside. cside es capaz de detectar este código malicioso y evitar que afect
Por qué los navegadores se están volviendo cada vez más peligrosos
Tecnologías como WebAssembly (WASM), WebGPU e IndexedDB han transformado lo que los navegadores pueden lograr. Esta evolución ha expandido la func
El verdadero costo de un ciberataque
Calcular el verdadero costo de un ciberataque es difícil. Ninguno es igual. Sin embargo, reportamos esto con el mayor detalle posible para representar con precisión el panorama completo de cuando esto le sucede a tu negocio.
¿Es Tuaw una estafa en desarrollo?
Cuando vimos el nuevo video de Fireship, recordamos el reciente ataque de Polyfill. Nuestro primer artículo fue recogido por medios de noticias de ciberseguridad.
El ataque event-stream a Copay ilustra los riesgos de las dependencias
El ecosistema JavaScript sufrió un golpe significativo con un sofisticado ataque contra Copay, un popular proveedor de carteras de criptomonedas, en noviembre de 2018. Conocido como el ataque event-stream, este incidente puso de manifiesto las vulnerabilidades críticas asociadas a la dependencia de paquetes de terceros en el desarrollo de software. Copay se conoce ahora como Bitpay Wallet. Entendiendo el ataque Event-stream, un popular paquete npm, era ampliamente utilizado por numerosos proyectos para gestionar eficientemente flujos de datos
El ciberataque a Segway explicado
En enero de 2022, la tienda web de Segway sufrió un ataque a la cadena de suministro web, también conocido a menudo como ataque Magecart. En este tipo de ataques, se añade código JavaScript malicioso que se carga desde el lado del cliente, conocido como scripts de terceros. Muchas herramientas habituales son scripts de terceros. Cosas como analíticas, captchas y más. Pero esta vía también puede utilizarse con fines maliciosos, como fue el caso aquí. En este ataque a Segway, su tienda está montada sobre Magento. Los atacantes se aprovecharon de vulnera
No despliegues scripts en todo el sitio
Los scripts de terceros suelen desplegarse en todo el sitio, generalmente inyectados en las etiquetas head de frameworks web como Next.js a través del archivo '_document.js'. Esta implementación generalizada, aunque cómoda para los desarrolladores y frecuentemente recomendada en las guías de incorporación, hace que estos scripts se ejecuten en todo el sitio. Es más sencillo de implementar, pero también introduce riesgos de seguridad y problemas de rendimiento que a menudo se pasan por alto. La reciente filtración de datos de Kaiser Permanente muestra los peligros de tener scripts de terceros mal gesti
Qué es un vector de ataque y cuáles son los ocultos
Un vector de ataque en ciberseguridad es la forma en que un atacante aprovecha las debilidades de seguridad. Algunos son más difíciles de detectar que otros. Uno en el que nos hemos centrado es el JavaScript de terceros. Dado que estos scripts son instalados por el propietario del sitio web pero se ejecutan en los navegadores de los visitantes, ocupan una posición única. Si ocurre algo malicioso dentro de estos scripts, ninguna de las partes lo sabe. El visitante se ve afectado y el propietario del sitio web asume la responsabilidad. Lo hemos visto demasiadas veces, por ejemplo, el
Cómo los dominios expirados conducen a ciberataques
En 2018, British Airways fue atacada mediante la explotación de un paquete JavaScript de terceros que se ejecutaba en su sitio.
El ataque de Polyfill explicado
Un archivo JavaScript manipulado inyectado por el dominio polyfill[.]io redirigió a un porcentaje de usuarios a sitios web para adultos y de apuestas según su User-Agent. Un usuario japonés de X, "piyokango", fue probablemente el primero en informar de este ataque el 24 de junio.
¿Qué es un ataque a la cadena de suministro? La cadena de suministro del navegador explicada
cside es un producto de ciberseguridad que opera en el espacio de la cadena de suministro del navegador. Nosotros y otros proveedores que trabajamos aquí solemos hablar de esa cadena de suministro. Pero, ¿qué queremos decir exactamente con eso? La cadena de suministro del navegador es el conjunto de componentes y procesos que se combinan para renderizar páginas web, ejecutar scripts y garantizar un funcionamiento fluido. Esta cadena incluye todo, desde la solicitud inicial de una página web hasta la representación final de esa página en el navegador del usuario. Así como los comportamientos dinámicos que ocurren después de que el sitio se ha renderizado.
Más de 490k sitios web atacados en un ataque a la cadena de suministro web
El dominio cdn.polyfill[.]io está siendo usado en un ataque a la cadena de suministro web. Fuimos los primeros en reportar la escala real: más de 490.000 sitios afectados.
El ataque a la cadena de suministro de BrowseAloud: Un caso de estudio en cryptojacking
Este ataque afectó a más de 4,000 sitios web, incluyendo sitios gubernamentales y educativos, exponiendo a miles de usuarios al cryptojacking sin su conocimiento.
El Riesgo de la Cadena de Suministro No Termina en NPM
Al solo verificar NPM (u otro registro), no estás protegido contra ataques a través de scripts de terceros.
Déjà Vu con la Filtración de Datos de Ticketmaster: Lo Que Necesitas Saber
El 29 de mayo de 2024, se conoció la noticia de una presunta filtración de datos que involucra a Ticketmaster, una destacada empresa de venta y distribución de entradas. Ticketmaster ha confirmado actividad no autorizada en un entorno de base de datos en la nube de un tercero, y se afirma que se expuso la información personal de más de 500 millones de clientes. La filtración incluye datos sensibles como correos electrónicos, números de teléfono, direcciones y datos financieros. ShinyHunters, un atacante de renombre, republicó la filtración. Según los informes,
Filtración de datos de Kaiser Permanente: Un caso de mala comunicación y divulgación inadecuada
El 29 de abril, el gigante sanitario Kaiser Permanente reveló una filtración de datos que afectó a 13,4 millones de miembros actuales y anteriores de su seguro médico. El incidente tuvo su origen en scripts de terceros gestionados de forma incorrecta. Kaiser Permanente utilizaba códigos de seguimiento para monitorizar cómo sus miembros navegaban por su sitio web y aplicaciones móviles. Algunas de estas páginas contenían datos sanitarios sensibles, lo que provocó que los scripts de terceros transmitieran inadvertidamente información a proveedores externos que no debían tenerla.
Los Feeds de Amenazas en la Era de la IA
La idea detrás de los feeds de amenazas es válida. Pero podríamos argumentar que ya pasó su mejor momento. Y con la tecnología actual, existen mejores opciones. Los feeds de amenazas son (a menudo) una lista de información de seguridad generada por la comunidad. Cuando alguien detecta una vulnerabilidad, publica un aviso en el feed de forma manual. Luego se recoge y aparece en el feed, donde los profesionales de seguridad de sus respectivas empresas lo leen y comprueban sus propios sistemas para ver si están expuestos a un posible peligro.
La vulnerabilidad de cdnjs de 2021 en detalle
Verificar que las fuentes de scripts de terceros sean de confianza es importante. Pero eso por sí solo puede no ser suficiente. Eso es lo que el mundo aprendió en 2021, cuando se detectó una vulnerabilidad masiva en el cdnjs de Cloudflare. Aquí está el resumen de qué ocurrió y cómo sucedió. Cdnjs es una de las redes de distribución de contenido (CDN) de JavaScript más utilizadas hoy en día. Más del 12% de todos los sitios web en internet inyectan al menos un script a través de cdnjs. Un investigador con el nombre de pantalla 'RyotaK' compartió una vulnerabilidad de cadena de sum
El riesgo de proteger solo tus portales de pago frente a ataques de JavaScript de terceros
PCI DSS 4.0 ya está aquí. A partir de marzo de 2025, exige que los portales de pago cuenten con un mecanismo para autorizar cada script en las páginas de pago. Los sitios web deben mantener un inventario de todos los scripts (al menos en esos portales de pago) y garantizar su integridad. Ahora es necesario detectar y responder a modificaciones no autorizadas en las páginas de pago, incluidos cambios en las cabeceras HTTP y el contenido de las páginas. Las organizaciones deben verificar estas configuraciones al menos una vez cada siete días o según lo determine su análisis de riesgos.
Software de cumplimiento de PCI DSS 4.0.1 (guía completa)
Cómo el software de cumplimiento de PCI DSS ayuda a los comerciantes a cumplir con 4.0.1, incluyendo el inventario de scripts 6.4.3 y la detección de manipulaciones 11.6.1. Comparación de plataformas y criterios de compra.