Skip to main content
Blog
Blog

Software de detección de fraude en transacciones y pagos: la brecha de evidencia en el checkout

El software de detección de fraude de pago debe capturar evidencia de la sesión del navegador en el pago, no después, para ganar contracargos más tarde.

Aug 11, 2026 8 min read
Software de detección de fraude en transacciones y pagos: la brecha de evidencia en el checkout
Tabla de Contenidos

Resumen: software de detección de fraude de pago

  • La brecha: Hay una brecha de evidencia en el checkout. Las puntuaciones de riesgo server-side pierden la continuidad de dispositivo client-side que Visa CE 3.0 requiere.
  • Los números: El 60-80% de los chargebacks de e-commerce son friendly fraud, no criminales. La evidencia estándar gana 15-20%. La evidencia CE 3.0 gana 40-60%.
  • La solución: La huella de dispositivo en el checkout captura el conjunto de señales CE 3.0. El mismo dispositivo en pedidos previos no disputados crea una presunción de legitimidad.

¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.

Payment fraud — the four common attack shapes

La brecha de evidencia en el fraude de pago

Una transacción fraudulenta y una legítima se ven idénticas en la base de datos. El número de tarjeta pasó la validación, la dirección de facturación coincidió, el CVV era correcto y el pedido se envió. La diferencia solo sale a la luz cuando el titular real de la tarjeta presenta una disputa, normalmente entre 30 y 90 días después.

Para entonces la sesión del navegador ya desapareció. La huella del dispositivo, el estado de VPN o proxy y la forma en que se rellenó el formulario de pago solo existieron en el navegador durante esos pocos minutos. Si nada lo registró en su momento, no se puede reconstruir. Los comercios pierden disputas que deberían ganar, no porque la transacción fuera genuina, sino porque no pueden aportar la evidencia de la sesión que la resolvería.

Qué capturar en el momento de la transacción

Cinco señales viven en el navegador durante una sesión de checkout, y ninguna sobrevive en el registro de la transacción. Todas importan tanto para la decisión en tiempo real como para la disputa posterior.

  • Huella del dispositivo. Un identificador estable del dispositivo que persiste a través del modo incógnito, el uso de VPN y el borrado de cookies. Te permite correlacionar la transacción con actividad previa del mismo dispositivo. Un dispositivo sin historial para este titular de tarjeta, o uno ya vinculado a disputas pasadas, merece que actúes sobre él.
  • Marca de agente de IA. Una parte creciente del card testing y el fraude de pago se ejecuta mediante agentes autónomos en lugar de una persona tecleando números de tarjeta a mano. Si un checkout lo condujo una herramienta automatizada es un hecho relevante en una disputa, y solo es visible en el navegador.
  • Estado de VPN y proxy. Los defraudadores enmascaran su ubicación mediante VPN y proxies residenciales. La huella TLS expone una conexión anonimizada durante la sesión; la dirección IP en el registro de la transacción no lo hace.
  • Comportamiento de la sesión. Un humano hace una pausa para releer un número de tarjeta, duda antes de confirmar y mueve el cursor con una imprecisión orgánica. Un checkout automatizado por script no. Esa diferencia es medible en el navegador e invisible en el registro del pago.
  • Repetición de la sesión. Un registro con marca de tiempo de lo que ocurrió en pantalla es la forma más directamente legible por humanos de la evidencia del momento de la transacción.

Cómo se usa esta evidencia en las disputas

El marco Compelling Evidence 3.0 de Visa acepta datos de huella del dispositivo y evidencia de la sesión en las disputas de contracargos. Eso le da a la evidencia de la capa del navegador capturada en el momento de la transacción una vía definida hacia el proceso formal de disputa.

Una huella del dispositivo que muestre que el dispositivo conocido del titular de la tarjeta estuvo presente en el momento de la transacción disputada puede ser decisiva contra una reclamación de fraude amistoso. La repetición de la sesión que muestra una interacción humana natural respalda el mismo caso. Una marca de VPN o una detección de agente de IA refuerza la posición de un comercio cuando la transacción sí fue fraudulenta. El requisito es el mismo en todos los casos: la evidencia tiene que capturarse durante la sesión y ser exportable en un formato que el proceso de disputa acepte. Una exportación CE 3.0 que agrupa el ID del dispositivo, la repetición de la sesión y la marca de tiempo es el resultado que de verdad mueve una disputa.

Where cside adds signal to a payment stack

Cómo funciona en la práctica la detección en la capa del navegador

Una herramienta de fraude de pago en la capa del navegador se ejecuta como un script conforme con PCI en la página de pago. Se carga con la página, recopila las cinco señales anteriores durante la sesión y las pone a disposición en tiempo real y para exportación posterior. Un paquete de evidencia CE 3.0 con ID del dispositivo, repetición de la sesión y marca de tiempo se puede generar en segundos.

El mismo enfoque cubre el card testing, donde los atacantes ejecutan pequeñas transacciones automatizadas para validar números de tarjeta robados antes de una compra mayor. Esas ejecuciones son herramientas automatizadas, detectables por su comportamiento de sesión incluso cuando cada cargo individual es demasiado pequeño para activar una regla de velocidad.

cside funciona con este modelo. Combina más de 250 señales por sesión en una puntuación de riesgo en tiempo real y devuelve un veredicto que marca las sesiones de agentes de IA y automatizadas, incluyendo herramientas con nombre como OpenAI Operator, Claude for Chrome, Playwright, Puppeteer y Selenium. cside se integra con Chargebacks911, y los comercios que usan ambos pueden extraer un paquete de evidencia CE 3.0 por disputa. Mira cómo cside aborda esto en la página de evidencia de contracargos.

PCI DSS 4.0.1 y el solapamiento de cumplimiento

Las páginas de pago entran en el alcance de PCI DSS 4.0.1. El Requisito 6.4.3 exige un inventario y controles de integridad para cada script cargado en una página de pago, y el Requisito 11.6.1 requiere detección de manipulación para el contenido de la página de pago. Ambos pasaron a ser obligatorios el 2025-03-31.

Un script validado por PCI en la capa del navegador cumple las dos funciones a la vez. Captura señales de fraude y evidencia para disputas mientras también satisface los controles de monitoreo de scripts y detección de manipulación que PCI DSS 4.0.1 impone a las páginas de pago. Los equipos a menudo gestionan la detección de fraude y el cumplimiento de PCI como flujos de trabajo separados con herramientas separadas, y un script validado en la capa del navegador reduce eso a un único despliegue. cside se ejecuta como un script validado por PCI y ayuda a los comercios a cumplir los Requisitos 6.4.3 y 11.6.1 (mira la página de cumplimiento de PCI).

Para dar contexto sobre lo que cuesta la exposición de la página de pago, IBM situó el coste medio global de una filtración de datos en $4.88 millones en 2024, por encima de años anteriores:

AñoCoste medio global de una filtración de datos
2022$4.35M
2023$4.45M
2024$4.88M

Fuente: IBM Cost of a Data Breach Report 2024. El skimming de páginas de pago y el fraude en el checkout impulsan una parte significativa de esa exposición para los comercios.

Lo que la detección de fraude de pago no resuelve

La detección en la capa del navegador no puede evitar que una tarjeta robada se use en primer lugar. Una vez que un número de tarjeta está comprometido, alguien puede intentarlo. Lo que hace la capa del navegador es crear la evidencia que decide lo que pasa después.

Para transacciones genuinamente fraudulentas, esa evidencia establece los hechos de la sesión y respalda tanto el bloqueo en tiempo real como una defensa de la disputa posterior a la transacción. Para las reclamaciones de fraude amistoso, donde un titular real de la tarjeta disputa una compra que sí realizó, la misma evidencia muestra que el dispositivo del titular estaba presente y que la sesión fue humana. No reemplaza las reglas de fraude, los controles de velocidad ni la monitorización de la red de tarjetas. Rellena el único hueco que todos ellos dejan abierto: la sesión en sí.

Payment fraud verdict — full explanation

Lecturas adicionales

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

El software de detección de fraude de pago identifica transacciones fraudulentas en el punto de pago o antes. Las herramientas de la capa del navegador lo hacen ejecutando un script en la página de pago que captura la huella del dispositivo, el comportamiento de la sesión, el estado de VPN y las señales de agente de IA durante la transacción. Eso crea un registro de evidencia en tiempo real que se usa tanto para marcar sesiones sospechosas en el momento como para respaldar la resolución de disputas de contracargos más tarde. La diferencia con los enfoques tradicionales es que las herramientas de la capa del navegador capturan la evidencia durante la sesión, no después de que termina.

La mayoría de las disputas de contracargos fracasan porque el comercio carece de evidencia a nivel de sesión, no porque su posición sea errónea. Una huella del dispositivo que muestra que el dispositivo conocido del titular de la tarjeta estaba presente en el momento de la transacción, combinada con una repetición de la sesión que muestra una interacción humana natural, le da al comercio una evidencia específica y con marca de tiempo que contradice una reclamación de fraude amistoso. Sin ella, un comercio depende únicamente del registro de la transacción, que no distingue una compra legítima de una disputada.

Compelling Evidence 3.0 es un marco de Visa que define las categorías de evidencia que los comercios pueden presentar en las disputas de contracargos. Incluye explícitamente los datos de huella del dispositivo y la evidencia de la sesión como pruebas aceptables. Para los comercios, eso significa que la evidencia de la capa del navegador capturada en el momento de la transacción, incluyendo un ID de dispositivo estable, la repetición de la sesión y un registro de pago con marca de tiempo, tiene un lugar definido en el proceso formal de disputa. Una exportación con formato CE 3.0 hace que esta evidencia sea utilizable en las disputas sin procesamiento adicional.

Sí. La detección de VPN es parte de lo que capturan las herramientas de la capa del navegador. Una transacción enrutada a través de una VPN o un proxy residencial es detectable en el momento de la sesión mediante la huella TLS, que lee características de la conexión que no son visibles solo en la dirección IP. Si el uso de VPN es una señal de fraude depende del contexto, ya que algunos usuarios legítimos navegan a través de VPN, pero marcar y registrar el estado de VPN en el momento de la transacción mantiene esa información disponible para la decisión de riesgo y cualquier disputa posterior.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco