Resumen: IA autoalojada para la seguridad del lado del cliente
- Las APIs de terceros filtran: El estándar habitual del sector para la IA en herramientas de seguridad es enviar los payloads a la API de un modelo de terceros, pero eso entrega discretamente el contenido de los scripts a un proveedor cuyas políticas de manejo de datos se reescriben solas sin consultar antes a tu equipo de GRC.
- Autoalojado desde el día uno: cside se lanzó en mayo de 2024 como el primer producto de seguridad del lado del cliente construido con LLM en su núcleo, ejecutando modelos de código abierto en su propia nube para que el contenido de los scripts nunca salga de la infraestructura controlada y nada de él entre en un conjunto de entrenamiento.
- En qué infraestructura corre: Antes de tu próxima revisión de política de IA, decide si analizar JavaScript ofuscado en páginas de pago, junto con la automatización de los Requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1, es un trabajo que debería recaer en el modelo compartido de otra empresa o en una infraestructura que responda ante ti.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
TL;DR
En mayo de 2024, cside se lanzó como la primera solución de seguridad del lado del cliente en integrar la IA en su producto.
Usamos modelos de código abierto autoalojados en nuestra propia infraestructura para analizar JavaScript en busca de intenciones maliciosas. Explicamos el comportamiento de los scripts en lenguaje sencillo, hacemos seguimiento de los cambios a lo largo del tiempo y automatizamos las revisiones de cumplimiento de scripts según PCI DSS 4.0.1.
A diferencia de las soluciones que dependen de API de IA de terceros, nuestra arquitectura evita la fuga de datos y protege la privacidad de los usuarios finales mediante el uso de LLM de código abierto autoalojados. Para las organizaciones con restricciones sobre IA, estas funciones se pueden desactivar. La IA es una capa adicional, no un requisito, pero ha demostrado ser valiosa para los equipos de GRC y seguridad.
La seguridad del lado del cliente en la era de la IA
Cuando lanzamos cside en mayo de 2024, queríamos detectar ataques que otros no detectaban. Así que tomamos una decisión que nos diferenció de todos los demás actores del espacio de seguridad del lado del cliente: integramos la IA en el núcleo de nuestro producto desde el primer día.
En ese momento, éramos el único proveedor de soluciones que usaba LLM para abordar la seguridad de JavaScript del lado del cliente. Más tarde, el resto del mercado siguió nuestro ejemplo, pero cómo implementas la IA importa tanto como la funcionalidad que ofrece.
Por qué la IA importa para la seguridad de JavaScript
JavaScript es especialmente difícil de analizar. Los proveedores de soluciones SAST también usan LLM para analizar código. Pero los scripts del lado del cliente cambian constantemente, se ofuscan a propósito y pueden comportarse de forma distinta según quién los esté viendo, dónde se encuentre o qué hora sea.
La detección tradicional basada en patrones se desmorona cuando los atacantes aleatorizan su código o se dirigen a usuarios específicos.
A diferencia de los sistemas operativos, los navegadores no se diseñaron pensando en la seguridad. Por eso cside ofrece múltiples enfoques para cubrir esas brechas:
- Método Script (el más fácil): comprobamos el comportamiento de los scripts en el navegador y los recuperamos por nuestro lado para verificar que obtuvimos el mismo script. No nos colocamos en la ruta de un script a menos que nos lo pidas explícitamente. Fácil de implementar, sin impacto en el rendimiento, y aun así puedes detener acciones de scripts o bloquear por URL, hash o dominio.
- Método Escaneo (el más rápido): si no puedes añadir un script a tu sitio, cside lo escanea usando inteligencia de amenazas procedente de miles de otros sitios web con miles de millones de visitas combinadas. Rápido de configurar y útil cuando no es posible instalar el script.
La combinación de estos modos nos acerca lo máximo posible a la cobertura total que hoy en día es técnicamente posible.
Los LLM son muy buenos contextualizando JavaScript incluso cuando ha quedado irreconocible tras ser manipulado. Un LLM puede examinar código ofuscado, entender su intención y señalar comportamientos que el análisis estático pasaría por alto por completo. Esa capacidad es valiosa para la seguridad de JavaScript, pero solo si se implementa de forma responsable.
Arquitectura de IA responsable: por qué nos autoalojamos
cside ejecuta LLM de código abierto en nuestra propia infraestructura en la nube. Mantenemos control total sobre los datos que fluyen a través de nuestros modelos.
A menudo, cuando las empresas lanzan funciones habilitadas para IA, recurren por defecto a las API de empresas de IA conocidas. Aunque esas empresas cuentan con funciones que evitan que los datos se usen en el entrenamiento sin consentimiento, los datos igualmente se entregan a un tercero. En un mundo ideal, los datos nunca salen de tu área de control.
Al ejecutar nosotros mismos los modelos de código abierto, no existe riesgo de que el contenido de los scripts se filtre a proveedores externos. No hay ninguna posibilidad de que los datos de clientes aparezcan en un conjunto de entrenamiento.
Cuando envías JavaScript a una API de terceros, estás confiando en las políticas de manejo de datos de ese proveedor, que cambian activamente con el tiempo.
cside entiende los requisitos de seguridad y lo que hace falta para mantener tus datos a salvo. Puedes verificar tú mismo nuestra postura de seguridad en nuestro Trust Center, donde publicamos nuestra documentación de SOC 2 Type II, pruebas de penetración y PCI DSS AOC.

Cómo usa cside la IA: 4 aplicaciones principales
Aquí es donde la IA realmente funciona en nuestro producto.
1. Análisis de scripts para detectar intenciones maliciosas
Todos los scripts que se cargan en tu sitio se analizan tanto en su forma original como tras la desofuscación. El LLM busca patrones que indiquen comportamientos maliciosos:
- Robo de tokens de sesión
- Interceptación y exfiltración de datos no autorizadas
- Recolección de credenciales
- Manipulación de formularios de pago
Esto se aplica tanto a scripts que parecen limpios como a los más alarmantes. Ya sea en el fragmento principal de JavaScript o en una pequeña subsolicitud.
La IA detecta ambos casos. Entiende el contexto de una forma que las detecciones basadas en expresiones regulares simplemente no pueden. Y, a diferencia de los escáneres, el CSP o los productos basados en agentes, analizamos el payload real que reciben tus usuarios: sabemos que es exactamente lo que recibió el usuario. No nos limitamos a comprobar la información de threat feeds o a esperar a que se activen trampas del lado del cliente, aunque, por supuesto, también usamos esos métodos como capas de nuestro motor de detección.
La capa de IA de nuestro motor de detección es solo una entre muchas otras, pero la IA puede ser muy eficaz para detectar comportamientos maliciosos ocultos.
2. Razonamiento de negocio sobre scripts
- ¿Debería este widget de chat tener acceso a los datos del formulario?
- ¿Por qué está este script de analítica en tu página de pago?
- ¿Necesita esta herramienta de marketing ejecutarse como parte del proceso de pago?
Ofrecemos un motivo de negocio generado por el LLM, algo que es un requisito de cumplimiento en algunos marcos normativos.
Esto ahorra a los equipos horas de investigación: en lugar de revisar cada cambio de hash de un script o intentar averiguar quién lo añadió, obtienes una explicación en lenguaje sencillo de lo que hace cada script.
3. Explicación de los cambios a lo largo del tiempo
Los scripts no permanecen estáticos. Muchos se actualizan constantemente. La semana pasada, el script X realizaba acciones relacionadas con analítica. Esta semana, también accede a localStorage y hace solicitudes a un dominio recién registrado que apunta a una dirección IP residencial.
¿Qué cambió y es relevante?
La IA de cside genera explicaciones legibles por humanos para los cambios de scripts. No hace falta ser investigador de seguridad para entender qué ocurrió entre un cambio y otro. La plataforma te dice exactamente qué es diferente y si eso genera motivos de preocupación.
Esto resulta muy útil para las auditorías de cumplimiento. Cuando un auditor pregunta sobre el comportamiento de los scripts durante los últimos seis meses, ya tienes explicaciones documentadas y con marca de tiempo listas para presentar. Nuestro seguimiento histórico al 100% garantiza que no se pierda nada.
4. IA para la automatización del cumplimiento de PCI DSS 4.0.1
Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 exigen una revisión continua de los scripts en las páginas de pago. La mayoría de los equipos gestionan esto de forma manual: cargando la página, inspeccionando los scripts, documentando todo y repitiendo el proceso cada semana o cada mes.
Con PCI Shield, la IA se encarga de la revisión automáticamente. Se analiza cada cambio de script en las páginas de pago. Si el cambio parece benigno, no hace falta ninguna acción. Si muestra signos de comportamiento malicioso, recibes una alerta con un desglose completo de lo ocurrido.
Este enfoque ha sido validado por VikingCloud, que confirmó que cside cumple con los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 cuando se implementa correctamente. Puedes leer el informe completo o descargarlo desde nuestro Trust Center.
Esto es más que una comodidad: es la diferencia entre una respuesta reactiva a incidentes y una prevención proactiva de amenazas.
La flexibilidad es la respuesta
Entendemos que no todas las organizaciones están preparadas para adoptar la IA en toda su pila tecnológica. Algunas tienen políticas internas contra el uso de IA. Otras prefieren evaluarlo caso por caso.
Por eso todas nuestras funciones de IA se pueden desactivar. Esa capa está ahí si la quieres, pero no es obligatoria para usar cside.
Sigues teniendo visibilidad completa del payload, bloqueo en tiempo real, seguimiento histórico e informes de cumplimiento sin necesidad de IA.
Ya uses el Método Script o el Método Escaneo, la plataforma ofrece visibilidad completa de los scripts y un diseño fail-open. La IA es una mejora y, para los equipos que pueden usarla, la capa de IA hace que todo sea más rápido y más preciso.
Por qué esto importa ahora
Los ataques del lado del cliente son cada vez más sofisticados. Los atacantes saben que el lado del servidor y tus dependencias estáticas de código abierto se vigilan de cerca. Por eso han ajustado su superficie de ataque y están:
- Usando scripts dinámicos del lado del cliente que cambian según el contexto del usuario, evitando así la detección mediante análisis estáticos.
- Ofuscando intensamente los scripts para evitar el análisis estático.
- Aprovechando la brecha entre lo que permite la especificación del navegador y cómo está construido realmente el navegador.
Las herramientas de mera casilla de verificación no pueden seguir el ritmo. Las infracciones de CSP no te dicen qué hay dentro de un script y son difíciles de gestionar. A los rastreadores se les sirven payloads limpios mientras los usuarios reales ven los maliciosos. La monitorización del comportamiento solo detecta ataques después de que ya se hayan ejecutado y es propensa a que la eludan.
La detección basada en IA, combinada con otros métodos, tiene las mejores probabilidades: analiza el comportamiento en tiempo real, entiende código ofuscado incluso cuando la desofuscación falla y señala anomalías que la coincidencia de patrones pasaría por alto.
Modelos autoalojados, infraestructura aislada y ningún intercambio de datos con terceros. Así es como obtienes los beneficios de la IA sin introducir nuevos riesgos ni enfrentarte a resistencia interna.
¿Listo para probar cside? Empieza gratis o reserva una demo para charlar con nuestro equipo.









