Skip to main content
Blog
Blog

El mejor software de protección contra Magecart 2026: integridad de scripts en páginas de pago

Compara el mejor software de protección contra Magecart de 2026 y cómo la monitorización de scripts en tiempo real cumple PCI DSS 4.0.1 Req. 6.4.3 y 11.6.1.

Jul 23, 2026 6 min read
El mejor software de protección contra Magecart 2026: integridad de scripts en páginas de pago

Resumen: detección de skimmer en la primera sesión afectada

  • Una Política de Seguridad de Contenido es un portero, no un guardaespaldas. Detiene scripts nuevos pero deja pasar una etiqueta aprobada en la que un proveedor introdujo un skimmer durante la noche.
  • cside establece una línea base de comportamiento para cada script de la página de pago y alerta cuando un script permitido empieza a tocar campos de formulario que nunca había tocado, en la misma sesión en que cambia, validado por VikingCloud para PCI DSS 4.0.1 Req 6.4.3 y 11.6.1.
  • Si la integridad obligatoria de scripts PCI DSS 4.0.1 desde 2025-03-31 sigue siendo un hallazgo de auditoría pendiente, ciérralo aquí. Si tu único script de checkout es el iframe de Stripe, un CSP bien afinado puede bastar.

El mejor software de protección contra Magecart vigila cada script de tu página de pago en tiempo real y lanza una alerta en el instante en que cualquier script, propio o de terceros, lee un campo de pago o envía datos a un endpoint al que no debería. Una Content Security Policy impide que se carguen scripts desconocidos, pero no puede detectar un cambio de comportamiento dentro de un script que ya aprobaste, y por eso PCI DSS 4.0.1 ahora exige monitorización de la integridad de los scripts en tiempo de ejecución en las páginas de pago.

Los ataques Magecart comprometen la cadena de suministro de JavaScript en las páginas de pago. Un atacante inyecta código de skimming en un script de terceros que tu sitio ya carga y en el que confía (una etiqueta de analítica, un widget de chat, un píxel de marketing), y ese script empieza a recopilar los datos de las tarjetas de pago desde los campos del formulario de checkout sin ningún cambio visible en la página. Un checkout medio carga decenas de scripts de terceros, y cada uno es un posible punto de inyección.

El PCI Security Standards Council concretó este riesgo en PCI DSS 4.0.1. El Requisito 6.4.3 obliga a inventariar y autorizar todos los scripts de las páginas de pago. El Requisito 11.6.1 obliga a la detección de manipulación, es decir, alertas automáticas cuando cualquier script de una página de pago cambia de comportamiento. Ambos requisitos pasaron a ser obligatorios el 2025-03-31.

HerramientaMonitorización de scripts en tiempo realValidado para PCI DSS 4.0.1Detecta cambios de comportamiento en scripts aprobadosGestión de CSPPlan gratuito
csideSí (VikingCloud, Req 6.4.3 + 11.6.1)Sí (1,000 llamadas API/mes)
ReflectizNoNo
Content Security Policy por sí solaNo (evita scripts nuevos, no cambios de comportamiento)NoNoGratis (nativa del navegador)

Por qué una Content Security Policy es necesaria pero no suficiente

Una Content Security Policy (CSP) es una lista de permitidos aplicada por el navegador que bloquea la carga de scripts salvo que su origen esté permitido explícitamente. Para Magecart, una CSP impide que un atacante inyecte un nuevo script ajeno en una página de pago.

No impide que un atacante comprometa un script que ya está en la lista de permitidos. Si un atacante consigue acceso al CDN o al repositorio de código de un proveedor externo que tu CSP ya permite, puede modificar el script de ese proveedor para incluir código de skimming. La CSP ve que el script se carga desde el mismo origen permitido y lo autoriza, así que el skimmer se ejecuta dentro de un script aprobado.

El Requisito 11.6.1 existe porque el PCI SSC reconoció esta brecha. Te pide detectar cuándo un script aprobado cambia lo que hace, algo que requiere monitorización del comportamiento en tiempo de ejecución. Una CSP no puede ofrecerlo.

cside: detección de Magecart en tiempo real

La protección contra Magecart de cside monitoriza en tiempo real cada script cargado en la página de pago. Establece una línea base de comportamiento para cada script aprobado (a qué elementos del DOM accede, a qué destinos de red llama, qué datos lee) y alerta en cuanto cualquier script se desvía de esa línea base.

Cuando un script de terceros comprometido empieza a acceder a campos del formulario de pago que no había tocado antes, cside detecta el cambio en la misma sesión en la que ocurre. La alerta identifica el script concreto, el cambio de comportamiento concreto y la marca de tiempo, de modo que tienes pruebas que puedes usar en una evaluación de PCI.

cside también mantiene el inventario de scripts que exige el Requisito 6.4.3: una lista completa y actualizada continuamente de cada script presente en la página de pago, con el estado de autorización de cada uno. Como el inventario y la detección de manipulación se entregan en un único despliegue validado, una sola herramienta cumple ambos requisitos. cside está validada por VikingCloud para los Requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1.

Para dar contexto, IBM situó el coste medio global de una filtración de datos en $4.88 millones en 2024, y el skimming en páginas de pago sigue siendo una de las principales causas del robo de datos de tarjetas basado en la web para los comercios. Detectar la inyección de Magecart en la primera sesión afectada es lo que evita que un único proveedor comprometido se convierta en un incidente masivo de datos de tarjetas.

Reflectiz

Reflectiz es una plataforma de seguridad web que vigila los scripts de terceros en busca de cambios de comportamiento y riesgos. Ofrece detección en tiempo real del comportamiento no autorizado de los scripts y aporta evidencias de cumplimiento de PCI DSS 4.0.1.

Reflectiz es una opción creíble para organizaciones que necesitan una monitorización de scripts dedicada. Las principales diferencias al compararla con cside son que Reflectiz no incluye un plan gratuito para evaluar, no combina la monitorización de scripts con el device fingerprinting y la detección de fraude en una única integración, y sus precios están orientados a empresas sin opciones de autoservicio.

Para los equipos que solo necesitan protección contra Magecart, Reflectiz es funcional. Para los equipos que además quieren detección de agentes de IA, device fingerprinting y evidencias de contracargos desde una única etiqueta de script, cside cubre esos casos de uso en un solo despliegue.

Content Security Policy por sí sola

Una CSP es un control gratuito y nativo del navegador, y debería desplegarse en cada página de pago como línea base. No sustituye al software de monitorización en tiempo de ejecución.

Una CSP bien configurada con nonces o hashes en los scripts en línea evita la mayoría de las inyecciones oportunistas de Magecart. No monitoriza el comportamiento en tiempo de ejecución de los scripts aprobados, no alerta cuando un script aprobado cambia lo que hace y no genera el registro de auditoría que exige el Requisito 11.6.1 de PCI DSS 4.0.1. Trata la CSP como el punto de partida, no como la solución completa.

Más información

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Magecart es una categoría de ataque de web skimming en el que se inyecta JavaScript malicioso en una página de pago, normalmente comprometiendo un script de terceros que la página ya carga, y recopila los datos de las tarjetas de pago desde los campos del formulario de checkout. El atacante no necesita vulnerar directamente los servidores del comercio. Comprometer a un único proveedor de la cadena de suministro cuyo script se carga en miles de páginas de pago basta para robar datos de tarjetas a gran escala.

En parte. Una CSP evita que se carguen nuevos scripts no autorizados en una página de pago. No evita que un atacante comprometa un script ya aprobado, que es el vector Magecart más habitual. El Requisito 11.6.1 de PCI DSS 4.0.1 aborda esto exigiendo detección de manipulación en tiempo de ejecución que vigila los cambios de comportamiento de los scripts aprobados, algo que una CSP no puede ofrecer.

El Requisito 6.4.3 obliga a mantener un inventario completo de todos los scripts de las páginas de pago con el estado de autorización de cada uno. El Requisito 11.6.1 obliga a la detección de manipulación, es decir, alertas automáticas cuando cualquier script de una página de pago cambia su comportamiento o su integridad. Ambos requisitos pasaron a ser obligatorios el 2025-03-31. cside está validada por VikingCloud para ambos requisitos.

cside detecta el comportamiento no autorizado de un script en tiempo real, dentro de la misma sesión en la que ocurre el cambio. Cuando un script comprometido empieza a acceder a campos del formulario de pago que no había tocado antes, cside genera una alerta en la sesión actual y no con retraso. Esto significa que se detecta la primera sesión en la que se activa un skimmer, no la número cien.

Monitoriza y Asegura tus Scripts de Terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comienza gratis, o prueba Business con una prueba de 14 días.

Interfaz del panel de cside mostrando monitorización de scripts y análisis de seguridad
Related Articles
Reservar una demo