Resumen: escáner de sitio OpenClaw para auditoría de scripts de terceros en 30 segundos
- No sabes qué scripts corren: La mayoría de los equipos de seguridad cree que sabe qué corre en sus páginas. Luego hacen un inventario y descubren que el equipo de marketing conectó código nuevo al navegador de cada usuario a través de GTM el trimestre pasado, y nadie en ingeniería lo aprobó.
- La auditoría de 30 segundos: El sitio ecommerce medio carga entre 30 y 50 scripts de terceros, cada uno con acceso completo al DOM, GTM está presente en aproximadamente el 30% del millón de sitios web principales, y el Site Scanner de cside, gratuito y de código abierto en ClawHub, audita scripts de terceros, fingerprinting, cabeceras de seguridad, cookies y exposición a PCI DSS 4.0 en unos 30 segundos.
- Qué hacer: Si hoy no puedes responder qué scripts leen tus campos de tarjeta, ejecuta el escáner antes de tu próxima reunión de auditoría o espera a un momento British Airways para que responda por ti.
¿Poco tiempo? Consulta la detección de agentes de IA de cside. Cubre todo lo de abajo en un solo despliegue.
Hemos creado una skill gratuita de escáner de seguridad web para OpenClaw
La mayoría de los propietarios de sitios web no tienen idea de qué código se ejecuta en el navegador de sus usuarios. Los scripts de terceros de plataformas de analítica, redes publicitarias, widgets de chat y procesadores de pago se ejecutan todos con acceso completo al DOM, pero los equipos de seguridad rara vez mantienen un inventario de lo que realmente se carga.
Hemos creado el cside Site Scanner para ofrecer una herramienta gratuita que te ayude a ponerte al día con el problema. Es una herramienta gratuita y de código abierto que audita los scripts de terceros, las cabeceras de seguridad y la exposición a PCI DSS de cualquier sitio web en unos 30 segundos. Disponible en ClawHub, funciona con cualquier agente de IA y ofrece a los equipos de seguridad un punto de partida claro: ¿qué hay en mi sitio ahora mismo?
Los resultados suelen sorprender a la gente.
El problema: tu sitio web ejecuta código que tú no escribiste
El sitio ecommerce medio carga entre 30 y 50 scripts de terceros: analítica, publicidad, widgets de chat, tag managers, procesadores de pago y herramientas de reproducción de sesiones. Cada uno tiene acceso completo a tu DOM. Pueden leer entradas de formularios, establecer cookies, hacer fingerprinting de dispositivos y exfiltrar datos.
La mayoría de los equipos de seguridad no tienen un inventario de lo que se ejecuta en sus páginas. Revisan su propio código con cuidado, pero los scripts de terceros eluden ese proceso por completo. Un equipo de marketing añade un nuevo píxel de analítica a través de Google Tag Manager y, de repente, nuevo código se ejecuta en el navegador de cada usuario: código que nunca pasó por el control de versiones ni por el pipeline de CI/CD.
Este no es un riesgo teórico. Los ataques Magecart han comprometido datos de pago en grandes sitios de comercio minorista inyectando código malicioso a través de scripts de terceros comprometidos. British Airways se enfrentó a una fuerte multa después de que unos atacantes modificaran un script de terceros para robar los datos de tarjetas de pago de cientos de miles de clientes.
Qué hace el escáner
Apúntalo a cualquier URL y auditará en seis categorías.
Inventario de scripts de terceros
El escáner identifica cada script externo cargado en la página, agrupándolos por dominio y categorizándolos por tipo: analítica, publicidad, reproducción de sesiones, procesamiento de pagos, CDN y más. Obtienes una imagen completa de quién tiene código ejecutándose en el navegador de tus usuarios.
Detección de fingerprinting
Los scripts de terceros hacen fingerprinting de usuarios con más frecuencia de lo que los propietarios de sitios se imaginan. El escáner comprueba:
- Fingerprinting de canvas
- Consultas WebGL
- Análisis de AudioContext
- Enumeración de fuentes
- Recopilación de propiedades del navegador
- Bibliotecas de fingerprinting conocidas como FingerprintJS
Bajo el RGPD y la CCPA, el fingerprinting puede considerarse recopilación de datos personales. Si un script de terceros lo hace en tus páginas, tú eres el responsable, aunque no supieras que estaba ocurriendo.
Análisis de cabeceras de seguridad
El escáner evalúa las cabeceras de seguridad que protegen contra ataques comunes:
| Cabecera | Propósito |
|---|---|
| Content-Security-Policy (CSP) | Controla qué scripts pueden ejecutarse |
| HTTP Strict Transport Security (HSTS) | Impone conexiones HTTPS |
| X-Frame-Options | Previene ataques de clickjacking |
| Permissions-Policy | Restringe el acceso a funciones del navegador |
| Subresource Integrity (SRI) | Verifica la integridad de los scripts de terceros |
Auditoría de cookies
Cada cookie se analiza en cuanto a sus atributos de seguridad: origen propio frente a terceros, flag Secure, flag HttpOnly y configuración SameSite. Las cookies mal configuradas pueden crear vulnerabilidades de secuestro de sesión y falsificación de solicitudes entre sitios.
Señalización de riesgos de PCI DSS 4.0.1
El Requisito 6.4.3 de PCI DSS 4.0 exige que las organizaciones inventaríen y justifiquen todos los scripts en páginas de pago. El escáner detecta formularios de pago e identifica qué scripts de terceros tienen acceso al DOM de esos elementos, facilitando el cumplimiento normativo.
Rastreo de la cadena de tag managers
El escáner realiza una comparación antes y después: inventaría los scripts en la carga de la página y vuelve a comprobarlos tras la ejecución de los tag managers. La diferencia muestra tu superficie de ataque sin auditar: scripts que entraron a través de GTM u otros tag managers sin pasar por revisión de código.
Calificación de seguridad
Todos los hallazgos se consolidan en una única calificación de la A a la F, ponderada según ocho factores. Esto proporciona un único número para comunicar el riesgo a los responsables y hacer un seguimiento de las mejoras a lo largo del tiempo.
Por qué importa la detección de tag managers
Google Tag Manager aparece en aproximadamente el 30% del millón de sitios web principales. Permite a los equipos de marketing añadir scripts sin esperar a un despliegue de ingeniería. Esa misma flexibilidad crea el mayor punto ciego en muchos programas de seguridad.
Los scripts cargados a través de GTM se saltan la revisión de código. No aparecen en tu base de código. No pasan por tu pipeline de CI/CD. Se ejecutan en el navegador de tus usuarios con acceso completo al DOM, y nadie del equipo de ingeniería los aprobó.
Un contenedor GTM comprometido o un píxel de marketing malicioso puede inyectar código dañino en todo tu sitio. El escáner hace visible esta superficie de ataque oculta.
Por qué importa la detección de fingerprinting
El fingerprinting de dispositivos crea un identificador único para los usuarios basado en las características del navegador, las propiedades del hardware y las fuentes instaladas. A diferencia de las cookies, los usuarios no pueden eliminar fácilmente las huellas digitales, y muchos ni siquiera saben que se les está rastreando de esta manera.
Las implicaciones para la privacidad son serias. Los reguladores tratan cada vez más el fingerprinting como recopilación de datos personales que requiere consentimiento explícito. Si un script de analítica o publicidad hace fingerprinting de los visitantes de tu sitio sin la divulgación adecuada, heredas ese riesgo de cumplimiento normativo.
El escáner identifica qué scripts utilizan técnicas de fingerprinting y qué métodos emplean, permitiéndote decidir qué terceros tienen cabida en tus páginas.
Limitaciones del escáner
El escáner tiene limitaciones reales que conviene entender. Carga una página una vez, en un navegador, desde una ubicación: una instantánea, no una monitorización continua.
No detecta:
- Scripts que varían por usuario; las herramientas de ad tech y pruebas A/B sirven código diferente a distintos usuarios, dispositivos y geografías
- Ataques intermitentes; skimmers de Magecart que solo se activan en el checkout para rangos de IP o user agents específicos
- Inyección posterior a la carga; scripts que cargan código adicional de forma dinámica según la interacción del usuario
- Cambios en el tag manager; los contenedores GTM pueden actualizarse en cualquier momento sin un despliegue
Ningún escáner puede observar lo que se ejecuta en el navegador de tus usuarios reales a lo largo del tiempo. La brecha entre una auditoría puntual y la monitorización continua es donde se esconden los ataques.
Dónde entra cside
cside cierra esa brecha mediante la monitorización continua de seguridad del lado del cliente. En lugar de escanear una sola vez, cside obtiene y analiza los scripts en nuestro lado antes de que lleguen al navegador, inspeccionando el código en tiempo de ejecución a través de todos los usuarios y sesiones.
Esto detecta lo que las instantáneas no capturan: scripts que se comportan de forma diferente para ciertos usuarios, código que cambia después de la revisión y compromisos de la cadena de suministro que afectan a condiciones específicas. Los ataques reales no esperan a tu próxima auditoría programada.
Pruébalo
El escáner es gratuito y de código abierto en ClawHub:
npx clawhub@latest install cside-site-scanner
Luego pídele a tu agente de IA que escanee cualquier sitio.
Si los resultados generan preocupación, estamos aquí para ayudarte!









