Skip to main content
Blog
Blog

Herramientas de cumplimiento PCI DSS 6.4.3 y 11.6.1: comparativa 2026

Compara herramientas de cumplimiento PCI DSS 6.4.3 y 11.6.1: funciones, precios y reseñas de cside, Feroot, Cloudflare, Reflectiz y DomDog lado a lado.

May 07, 2026 29 min read
Portada oscura del blog de cside con puntos de checklist comparando herramientas de cumplimiento PCI DSS
Tabla de Contenidos

Resumen: comparativa de herramientas de cumplimiento PCI DSS 6.4.3 y 11.6.1

  • El mandato: Los requisitos PCI DSS 6.4.3 y 11.6.1 pasaron a ser obligatorios el 2025-03-31. Necesitas inventariar cada script en tus páginas de pago, justificarlo, verificar su integridad y detectar cambios no autorizados.
  • Tres tipos de control: Los mecanismos de control se dividen en tres grupos: CSP + SRI (gratis, limitado), solo escáner (la configuración más sencilla, sin capacidad de bloqueo) y basados en agente JavaScript (en tiempo real, añaden un script). Las herramientas más sólidas combinan los tres enfoques y añaden encima análisis de payload del lado del servidor.
  • Qué compara esta guía: Esta guía compara las principales herramientas específicas en funciones, precios y reseñas, y termina con un checklist de compra para que puedas juzgar cada una frente a los criterios que de verdad importan. El precio público arranca en tan solo $99 al mes; varios proveedores se cotizan a medida o no lo revelan.
  • Cuidado con lo "gratis": Cuidado con las herramientas de cumplimiento "gratuitas". A menudo cubren los requisitos solo parcialmente o generan evidencias que los auditores no aceptarán.

¿Poco tiempo? Consulta cside PCI Shield. Cubre todo lo de abajo en un solo despliegue.

Tabla comparativa: soluciones PCI DSS 6.4.3 y 11.6.1

Hay docenas de proveedores con capacidades de cumplimiento PCI DSS 6.4.3 y 11.6.1. Filtramos esta lista a cinco con funciones de seguridad del lado del cliente creadas para ese fin, en lugar de WAF genéricos o herramientas de endpoint donde el cumplimiento de 6.4.3 y 11.6.1 se usa como complemento de venta.

ProveedorTipo de soluciónCubre por completo 6.4.3 y 11.6.1Bloqueo en tiempo realValidación QSA independientePrecio
csideMulticapa: agente JavaScript (Script Method) + análisis de payload con IA del lado del servidor + escáner (Scan Method)Sí, antes de que los scripts lleguen al navegadorSí, validado por VikingCloud (6.4.3 y 11.6.1)Público, desde $99/mes, dominios ilimitados
FerootAgente JavaScript (lado del navegador) + escáner de usuarios sintéticosDetección + alertas (posejecución)No documentado en esta comparaciónNo documentado en esta comparación
Cloudflare Client-Side Security (antes Page Shield)Informes CSP a nivel de red + análisis estático de código con IA (nivel Advanced)En el nivel Advanced de pagoMediante reglas de seguridad de contenido CSP (nivel Advanced)Solo guía de aplicabilidad para QSA, no validado por QSANivel base gratuito; Advanced es un complemento de pago
ReflectizEscáner remoto (sin agente)Sí*No (solo detección)Sin validación QSA independienteCotización personalizada, sin precios públicos
DomDogInformes CSP + agente JavaScriptSí*No (lista de permitidos CSP por origen, sin bloqueo de payload)No se encontró certificación SOC 2 ni PCIPúblico, desde $999/año

*Las herramientas de solo escáner y solo CSP pueden no satisfacer los mecanismos de bloqueo referenciados en la guía del PCI SSC, y ninguna analiza el payload exacto que recibe un usuario real. Coméntalo con tu QSA.

Cómo elegir una solución PCI DSS 6.4.3 y 11.6.1

Las herramientas anteriores parecen similares en un checklist y se comportan de forma muy distinta en una auditoría y bajo un ataque real. En lugar de partir del nombre de un producto, parte de los requisitos y puntúa cada opción frente a un conjunto fijo de criterios. Una herramienta que merezca la compra debería cumplir con todos los siguientes, no solo con algunos:

  • Validación QSA independiente de 6.4.3 y 11.6.1. Una firma QSA externa ha evaluado técnicamente el producto frente a ambos requisitos, no solo una guía de aplicabilidad autopublicada ni una afirmación de marketing "lista para QSA".
  • 100 % de las sesiones de usuarios reales, sin muestreo. Cobertura de cada sesión, no un pequeño porcentaje del tráfico, para que los skimmers raros o dirigidos no puedan esconderse en la mayoría no observada.
  • Análisis de payload del lado del servidor imposible de detectar por huella. El análisis ocurre en una infraestructura que los atacantes no pueden detectar desde el navegador, así que no pueden servir una copia limpia a un escáner o fetcher conocido.
  • Análisis del script exacto que recibió el usuario, a cualquier tamaño. La herramienta inspecciona lo que realmente se ejecutó en el navegador del visitante, incluidos scripts grandes empaquetados, no una copia obtenida por separado ni una muestra limitada por tamaño.
  • Archivado del payload en bruto para análisis forense. Se conserva el código de ataque real y el historial completo de versiones como evidencia, no solo una puntuación, alerta o registro que caduca.
  • Bloqueo en tiempo real antes de que los scripts se ejecuten. El código malicioso se detiene antes de correr, en lugar de marcarlo después de que ya se hayan podido exfiltrar datos.
  • Flujo de inventario y justificación dentro del producto para 6.4.3. Un espacio de trabajo real para inventariar, aprobar y justificar cada script, no una exportación CSV que reconcilias a mano.
  • Sin dependencia de CDN, WAF ni hosting. Funciona sobre cualquier stack, para que la cobertura del lado del cliente no exija migrar tu edge.
  • Precios públicos y transparentes y un nivel gratuito de informes CSP. Puedes presupuestar antes de la contratación y obtener visibilidad CSP básica sin coste.
  • Garantías operativas independientes. SOC 2 Type II, una página de estado pública y un SLA de disponibilidad publicado que puedas verificar tú mismo.

Pasa la tabla comparativa anterior por esta lista. Puntúa cada herramienta según cuántos criterios cumple por completo, y la opción más adecuada se hace evidente por sí sola, sin necesidad de discurso de ventas.

Por qué importa el cumplimiento de PCI DSS 6.4.3 y 11.6.1

Sanciones por incumplimiento de PCI DSS

Qué es el cumplimiento de PCI DSS 6.4.3 y 11.6.1

El requisito PCI DSS 6.4.3 cubre la gestión de scripts de las páginas de pago:

  • Mantener un inventario de cada script que se ejecuta en tus páginas de pago
  • Documentar una justificación de negocio o técnica de por qué cada script es necesario
  • Verificar la integridad de cada script
  • Detectar y alertar sobre cambios de script no autorizados

De qué te protege PCI DSS 6.4.3: de atacantes que inyectan scripts maliciosos en tus páginas de pago para robar datos de tarjetas de crédito.

El requisito PCI DSS 11.6.1 cubre la detección de cambios y manipulaciones:

  • Desplegar un mecanismo que alerte al personal sobre modificaciones no autorizadas en las cabeceras HTTP y en el contenido de las páginas de pago tal y como los recibe el navegador del consumidor
  • Este mecanismo debe ejecutarse al menos una vez cada siete días, o con más frecuencia según tu análisis de riesgos bajo el requisito 12.3.1

Estos requisitos van de la mano. Las soluciones de proveedores suelen resolver ambos en una sola herramienta.

Ambos requisitos pasaron a ser obligatorios el 2025-03-31, bajo PCI DSS v4.0.1.

Si buscas un recorrido paso a paso de cómo cumplir estos requisitos, escribimos una guía detallada sobre cómo cumplir con PCI DSS 6.4.3.

Quién necesita el cumplimiento de PCI DSS 6.4.3 y 11.6.1

Cualquier organización que procese, almacene o transmita datos de titulares de tarjetas y tenga páginas de pago. Esto incluye comercios de e-commerce, plataformas SaaS con flujos de facturación, servicios de suscripción, instituciones de educación superior que procesan pagos de matrículas y tasas, y proveedores de servicios de pago.

Una nota sobre SAQ A: El PCI SSC eliminó los requisitos 6.4.3 y 11.6.1 del SAQ A en enero de 2025 para comerciantes que externalizan por completo el procesamiento de pagos mediante iframes. Pero añadió un nuevo criterio de elegibilidad: debes confirmar que tu sitio "no es susceptible a ataques basados en scripts". Eso podría ser incluso más difícil de demostrar sin herramientas que los requisitos originales.

Si desarrollas software de pago en lugar de operar una página de pago, se aplica PCI SSF en lugar de PCI DSS.

Comprar frente a hacerlo tú mismo: la perspectiva de un experto

Cita de Marc Jackson sobre el cumplimiento de PCI DSS 6.4.3 y 11.6.1

"De entre los cientos de clientes con los que ha trabajado nuestra empresa, solo he visto a uno construir con éxito el cumplimiento de PCI DSS 6.4.3 y 11.6.1 de forma interna. Cuando un equipo construye una solución internamente, tenemos que verificar cada mecanismo. Cuando auditamos a un cliente que usa una solución de proveedor probada, sobre todo nos aseguramos de que la tengan configurada correctamente."

- Marc Jackson, QSA y asesor de cumplimiento, MegaplanIT

Por qué falla el "hazlo tú mismo": requiere ingeniería especializada continua para cubrir casos límite como scripts dinámicos, carga específica de sesión y contenido geolocalizado. Necesitas generar documentación lista para auditoría que tu QSA acepte. Y necesitas mantener al menos una cadencia de monitorización semanal bajo 11.6.1. El coste real del "hazlo tú mismo" es el mantenimiento, mes tras mes. Nuestra guía de cumplimiento de PCI 6.4.3 desglosa cada requisito para que veas qué implica.

Cumplimiento de PCI DSS 6.4.3 y 11.6.1 en menos de un día

Vista previa del panel de informes PCI aprobado por QSA

En este vídeo recorremos una plataforma que automatiza el cumplimiento de PCI DSS 6.4.3 y 11.6.1. Te mostramos ejemplos de inventarios de scripts e informes aprobados por auditores.

Ver vídeo

Para conocer las vías de cumplimiento más rápidas y qué esperar de cada enfoque de implementación, consulta la forma más rápida de cumplir con PCI DSS 6.4.3 y 11.6.1.

Comparación de soluciones para PCI DSS 6.4.3 y 11.6.1 (funciones, reseñas)

1. cside

Panel PCI DSS 11.6.1 de cside

cside es una plataforma de seguridad del lado del cliente que combina varias capas de protección: un agente JavaScript (Script Method) que se ejecuta en sesiones de usuarios reales, un escáner (Scan Method) para páginas donde no es posible una etiqueta de script, y análisis de payload con IA del lado del servidor. Es el único proveedor de esta comparación con precios públicos y un modelo de despliegue autoservicio. PCI Shield se creó específicamente para los requisitos PCI DSS 6.4.3 y 11.6.1.

Tipo de herramienta: multicapa (agente JavaScript + análisis de payload con IA del lado del servidor + escáner)

Funciones para PCI DSS 6.4.3 y 11.6.1:

  • Cobertura completa de PCI DSS 6.4.3 y 11.6.1
  • Se ejecuta en el 100 % de las sesiones de usuarios reales sin muestreo; cada script se descarga a la propia infraestructura de cside para un análisis del lado del servidor en tiempo real
  • Bloquea scripts maliciosos antes de que lleguen al navegador y, como el análisis es del lado del servidor, es invisible para los atacantes, así que no pueden identificarlo por huella ni servir una copia limpia
  • Inventario de scripts automatizado con descubrimiento en tiempo real en todas las páginas de pago
  • Justificaciones y resúmenes de scripts generados por IA que se pueden revisar o sobrescribir
  • Monitorización continua de integridad con detección de manipulaciones y alertas
  • Archiva el payload en bruto de cada versión de script servida, de modo que auditores y equipos de respuesta a incidentes obtienen el código de ataque real y una cronología completa
  • Analiza el payload completo sin importar el tamaño del script, e incluye un endpoint gratuito de informes CSP en cada plan
  • Neutral respecto al proveedor: funciona con cualquier CDN, WAF u hosting sin dependencias
  • Informes PCI listos para auditoría: inventarios de scripts, registros de autorización, evidencias de monitorización semanal

Precio:

  • Empieza en $99/mes
  • Según el volumen de páginas vistas en las páginas protegidas (páginas de pago)
  • Precios transparentes en la página de precios
  • Todos los planes incluyen dominios ilimitados

Reseñas:

Las capacidades de detección que obtuvimos con cside eran distintas a todo lo que habíamos visto en otros productos que probamos en el pasado. Recomendaríamos sin duda el producto para PCI y más.

Mark D, CEO

Reseña verificada de G2

Una solución PCI DSS sencilla respaldada por un soporte excepcional.

Frédéric Boyer, director de ingeniería, Amilia

Reseña verificada de G2

Implementación: autoservicio. Añade una etiqueta de script a tu sitio web. La configuración típica lleva menos de un día. Onboarding guiado y configuración en staging disponibles bajo petición.

Ventajas:

  • Único proveedor de esta comparación con precios transparentes y publicados
  • Validación QSA de VikingCloud para PCI DSS 6.4.3 y 11.6.1
  • Dominios ilimitados en todos los planes
  • Panel multiorganización para agencias y proveedores de marca blanca
  • La propia cside es una empresa SAQ-D auditada de forma independiente

Mejor encaje:

  • Instituciones de educación superior (entre los clientes actuales están la University of Ottawa y la University of Waterloo)
  • Vendedores online del Fortune 500 con operaciones multimarca a gran escala
  • Proveedores de servicios de pago que gestionan el cumplimiento en carteras de comercios
  • Agencias, MSP y organizaciones que quieren ofrecer su cumplimiento en marca blanca, con dominios y vistas ilimitados gratis en una plataforma multiorganización creada específicamente para gestionar despliegues multimarca

2. Feroot

Feroot es un agente JavaScript del lado del navegador centrado en la seguridad de las páginas de pago. Su oferta se divide en dos productos, PageGuard e Inspector.

Tipo de herramienta: agente JavaScript (lado del navegador) + escáner de usuarios sintéticos

Cómo funciona y funciones para PCI DSS 6.4.3 y 11.6.1:

  • PageGuard despliega permisos y una lista de permitidos donde apruebas de antemano qué scripts pueden ejecutarse en qué páginas, y sobrescribe el JavaScript central para proteger la página.
  • Como la lista de permitidos solo comprueba el origen de un script y no el código que sirve, un origen de confianza que se vuelve malicioso se cuela. PageGuard no habría detectado el mayor ataque del lado del cliente de 2024, el ataque Polyfill, en el que un dominio de confianza cambió de manos y empezó a servir código malicioso.
  • Inspector despliega usuarios "señuelo" sintéticos que simulan comportamiento real para detectar scripts maliciosos, en la práctica un escáner/crawler que ejecuta comprobaciones periódicas. Un crawler se puede evadir sirviendo scripts maliciosos solo a IP residenciales.
  • La monitorización muestrea solo una fracción de las sesiones de usuarios reales en lugar de observarlas todas, así que la mayoría no muestreada, incluidos ataques dirigidos a geografías, clases de dispositivo o usuarios autenticados concretos, queda sin observar; y sus agentes se ejecutan en el navegador, donde atacantes sofisticados pueden detectarlos, analizarlos y potencialmente desactivarlos.
  • Ofrece alertas de comportamiento y registros de monitorización, pero no archiva el payload malicioso exacto como evidencia forense.

Precio:

  • No documentado en esta comparación

Lecturas relacionadas: nuestra guía de cumplimiento de PCI DSS 6.4.3 y 11.6.1 · cómo cumplir con PCI DSS 6.4.3

Reseñas:

PlataformaValoración
G24.6/5
Google Maps2.3/5
SourceForgeSin reseñas

Implementación: el despliegue incrusta una etiqueta JS en las páginas de pago.

En qué va cside más allá: cside descarga y analiza cada script del lado del servidor, en tiempo real, en el 100 % de las sesiones de usuarios reales sin muestreo, y bloquea el código malicioso antes de que llegue al navegador en lugar de alertar después de que se ejecute. Como ese análisis se ejecuta en la propia infraestructura de cside, es invisible para los atacantes, y cada payload se archiva como evidencia QSA de grado forense, no solo como un registro de comportamiento.

3. Cloudflare Client-Side Security (antes Cloudflare Page Shield)

Cloudflare Client-Side Security (antes conocido como Page Shield) empezó como un producto dedicado de seguridad del lado del cliente y desde entonces se ha integrado en la plataforma más amplia de seguridad de aplicaciones de Cloudflare. En 2026 Cloudflare renombró Page Shield a Client-Side Security: la inteligencia de amenazas basada en dominios pasó a ser gratuita en el nivel base, el complemento de pago pasó a ser Client-Side Security Advanced (abierto a clientes de autoservicio en lugar de solo Enterprise) y las "políticas de Page Shield" se renombraron como "reglas de seguridad de contenido".

Tipo de herramienta: informes CSP a nivel de red + análisis estático de código con IA (nivel Advanced)

Cómo funciona y funciones para PCI DSS 6.4.3 y 11.6.1:

  • La detección depende de una cabecera CSP de solo informe añadida solo a una pequeña muestra de respuestas, en la práctica del orden del 1 % del tráfico. No pasa nada hasta que uno de esos informes muestreados regresa; solo entonces Cloudflare descarga el script fuera de banda. Ese muestreo de aproximadamente el 1 % es incluso menos cobertura que un agente muestreado en la página, así que los payloads raros o dirigidos que caen entre muestras nunca se ven.
  • En el nivel Advanced, el análisis ML/LLM inspecciona el código JavaScript real, no solo el dominio de origen, pero el clasificador solo se ejecuta en scripts de hasta 300 KB.
  • El fetch fuera de banda proviene de los propios rangos de IP de Cloudflare con cabeceras distintas a las de un visitante real, así que la copia que puntúa a menudo no es el payload que recibió un usuario real, y con frecuencia no puede obtener el script en absoluto.
  • El historial de recursos dura poco: Cloudflare elimina la información sobre un recurso reportado tras 30 días sin un nuevo informe.
  • La aplicación se apoya en reglas de seguridad de contenido CSP (limitadas a 5, restringidas a Advanced), que confían en el origen, no en el contenido de cada script.
  • Requiere enrutar tu dominio a través de Cloudflare.

Precio:

  • Existe un nivel base gratuito de Client-Side Security (monitorización de scripts + inteligencia de amenazas de dominios), pero NO incluye la monitorización, las alertas ni los informes necesarios para el cumplimiento real de 6.4.3/11.6.1
  • Client-Side Security Advanced es un complemento de pago

Reseñas:

  • No documentado en esta comparación

Implementación: autoservicio para clientes existentes de Cloudflare. Si aún no enrutas el tráfico a través de Cloudflare, adoptarlo implica primero incorporarte a la plataforma de Cloudflare, un cambio de infraestructura importante solo para añadir monitorización de scripts PCI.

Sobre la validación QSA: Cloudflare publica una guía de aplicabilidad para QSA y les dice a los clientes que exporten el informe de scripts y escriban ellos mismos las justificaciones de negocio y técnicas. Eso no es lo mismo que un panel PCI validado de forma independiente por un QSA; el flujo de trabajo del día a día es una interfaz de monitorización genérica, no una mapeada a PCI.

En qué va cside más allá: cside analiza el script exacto que se ejecutó en sesiones de usuarios reales, el 100 % de ellas sin muestreo, sin importar el tamaño del script, y conserva un archivo completo de payloads en lugar de una memoria muestreada de 30 días. Incluye un panel específico de PCI validado de forma independiente por la firma QSA VikingCloud con justificación con un clic y asistida por IA, y funciona sobre cualquier CDN sin dependencias.

4. Reflectiz

Reflectiz es una solución totalmente sin agente, basada en escáner, que monitoriza las páginas de pago rastreándolas desde IP externas en la nube según una programación. No se despliega código en tu sitio.

Tipo de herramienta: escáner remoto (sin agente)

Cómo funciona y funciones para PCI DSS 6.4.3 y 11.6.1:

  • Inventario remoto de scripts y monitorización de línea base, y un panel de cumplimiento PCI DSS.
  • Como un escáner es un navegador que se ejecuta desde un rango de IP en la nube conocido con un user agent predecible, los atacantes pueden identificarlo por huella y servir JavaScript limpio al escáner mientras sirven código malicioso a los usuarios reales según IP, geografía, dispositivo, estado de sesión o ventana temporal.
  • Un escáner puntual ve incluso menos que un agente muestreado, porque no se ejecuta en ninguna sesión de usuario real, solo en lo que se cargue durante su rastreo programado.
  • Solo detección, a posteriori; cualquier control de bloqueo del lado del navegador todavía tiene que ejecutarse dentro de la aplicación.
  • A fecha de la revisión del material público del 2026-05-20, Reflectiz no publica certificación SOC 2 Type II, PCI DSS SAQ D ni aprobación QSA independiente, y no publica página de estado pública ni SLA de disponibilidad.

Precio:

  • Cotización personalizada, sin precios públicos
  • Sin cifras públicas en dólares
  • Requiere contacto con ventas para conocer el precio

Reseñas:

PlataformaValoración
G24.7/5 (31 reseñas)
SourceForge0 reseñas nativas (el tooltip agrega 33 valoraciones de terceros)
Gartner Peer Insights0 reseñas

Entre las quejas recurrentes en las propias reseñas de Reflectiz en G2 están unos informes rudimentarios, una interfaz recargada, falsos positivos con proveedores comunes de pago y seguimiento, y el coste añadido de la formación requerida.

Implementación: configuración rápida sin despliegue, sin código en tu sitio. La monitorización se ejecuta desde la infraestructura externa de Reflectiz.

En qué va cside más allá: cside también ofrece escaneo (Scan Method) pero no lo convierte en todo el modelo. Su Script Method observa el comportamiento de los scripts en el DOM real de sesiones de usuarios reales, así que un actor malicioso no puede servirle una página limpia como haría con un crawler programado. cside también publica SOC 2 Type II, PCI DSS SAQ D, validación QSA de VikingCloud, una página de estado pública y un SLA de disponibilidad del 99,9 %.

5. DomDog

DomDog es una herramienta de seguridad del lado del cliente hecha a medida para los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1. Sus fundadores tienen una larga trayectoria en seguridad del lado del cliente y, algo inusual en este espacio, los detalles de su producto y sus precios son totalmente públicos y fáciles de encontrar.

Tipo de herramienta: informes CSP + agente JavaScript

Cómo funciona y funciones para PCI DSS 6.4.3 y 11.6.1:

  • La configuración requiere un único script añadido a la etiqueta de cabecera de tu sitio (similar a la etiqueta de script de cside).
  • Recopila datos, muestra los scripts en un panel y te pide que los revises, lo cual está bien para PCI pero es limitado desde el punto de vista de la seguridad.
  • Como "agente" JavaScript, opera dentro de la capa de JavaScript y no puede monitorizar código fuera de ella. Como no se sitúa en el flujo de entrega, no puede detectar un script XSS almacenado que se vuelve malicioso. Escanea qué datos recopilan los scripts y te permite incluir scripts en listas negras o blancas por sitio o página.
  • Su enfoque secundario es una Content Security Policy (CSP), que confía en orígenes de script preaprobados pero no en su contenido, así que un origen que permanece igual mientras su contenido cambia (como en el ataque Polyfill de 2024) se cuela.
  • No analiza payloads ni archiva código de ataque.

Precio:

  • Público y fácil de encontrar
  • Empieza en $999/año (similar a cside)

Reseñas:

  • No se citan valoraciones de plataformas de reseñas independientes en los materiales comparativos de cside
  • No se pudo encontrar certificación SOC 2 ni PCI DSS

Implementación: autoservicio, un único script de cabecera.

En qué va cside más allá: DomDog está hecho para marcar la casilla de PCI DSS 4.0.1; cside está hecho para detener ataques del lado del cliente, con el cumplimiento derivado de una seguridad real. cside realiza el análisis de payload en su propia infraestructura, descargando scripts del lado del servidor para identificar intención maliciosa a nivel de código, incluidos ataques dirigidos que solo se activan para ciertas geografías, ventanas temporales o tipos de dispositivo, y bloquea scripts maliciosos antes de que se ejecuten. Mantiene archivos de payload inmutables con historial de versiones completo, y va más allá de PCI DSS hasta HIPAA, GDPR y CPRA, terreno que DomDog no cubre.

Tipos de soluciones PCI DSS 6.4.3 y 11.6.1

Si estás evaluando herramientas para PCI DSS 6.4.3 y 11.6.1, lo primero que notarás es que no todas funcionan igual. El enfoque que adopta una herramienta determina qué huecos deja, y esos huecos son exactamente lo que tu QSA va a preguntar durante la auditoría.

CSP + SRI

Content Security Policy (CSP) es una lista de dominios permitidos desde los que un navegador puede ejecutar orígenes de scripts. Subresource Integrity (SRI) valida el contenido de un script mediante un hash criptográfico; si el script cambia, el hash se rompe y el navegador lo bloquea. Ambos son gratuitos de implementar sin necesidad de proveedor.

CSP solo controla de dónde vienen los scripts, no lo que hacen. Un script "de confianza" que está comprometido pasará directamente por CSP. Los scripts de terceros de confianza son uno de los principales puntos de entrada de los ataques del lado del cliente (como el reciente ataque a AppsFlyer).

SRI falla con cualquier script dinámico (analítica, pruebas A/B, píxeles de seguimiento) porque las actualizaciones legítimas invalidan el hash. Ninguno genera evidencia de auditoría ni detecta manipulación de cabeceras HTTP.

Muchas organizaciones consideran CSP + SRI porque se menciona como mecanismo de control en la documentación del PCI SSC. Por desgracia, esto es engañoso: muy pocos entornos grandes son capaces de mantener realmente el cumplimiento con estos controles. Para un análisis detallado de lo que 6.4.3 exige de verdad y por qué CSP por sí solo se queda corto, consulta nuestra guía de cumplimiento paso a paso.

Soluciones de solo escáner

Las herramientas basadas en escáner rastrean periódicamente tus páginas de pago desde IP externas en la nube, inventarían scripts, comprueban cabeceras HTTP y comparan con líneas base para detectar cambios. No se despliega código en tu sitio. La configuración es rápida y sin fricción de despliegue.

La limitación: los escáneres no pueden bloquear ataques en tiempo real; detectan a posteriori. Los escaneos desde IP externas pierden scripts que solo se cargan para sesiones de usuario, geografías o disparadores posteriores a la interacción concretos. Los atacantes sofisticados pueden servir páginas limpias a IP de escáner conocidas mientras atacan a usuarios reales.

Aunque las soluciones de solo escáner requieren un esfuerzo mínimo de implementación y quizá te permitan pasar la auditoría, una investigación académica publicada en ISACA muestra que tienen un hueco enorme en cuanto a seguridad. Puedes marcar la casilla para los auditores mientras dejas expuestos a tus usuarios.

Soluciones basadas en agente JavaScript

Las herramientas basadas en agente incrustan una etiqueta JavaScript de monitorización directamente en tus páginas de pago. La etiqueta se ejecuta en el navegador del usuario junto a tus otros scripts, observando cambios en el DOM, llamadas de red y carga de scripts en tiempo real.

La fortaleza: la monitorización basada en agente captura lo que realmente ocurre en el navegador del usuario final, lo que la hace potente tanto para 6.4.3 (inventario de scripts en tiempo real) como para 11.6.1 (detección continua de cambios).

Las soluciones maduras, como cside, combinan varias capas: agentes JavaScript, escaneo y análisis con IA. El objetivo es cubrir los huecos que cualquier enfoque individual deja abiertos.

Funciones de IA que agilizan el cumplimiento de PCI DSS

Estas funciones no son necesarias para el cumplimiento de PCI DSS. Pero reducen drásticamente la carga operativa de mantener el cumplimiento en el día a día.

Un ejemplo de nuestro propio despliegue: usamos cside para gestionar la administración de scripts de terceros de nuestro propio sitio web (cside.com). Ejecutamos más de 50 scripts. Sin la ayuda de la IA, el esfuerzo manual de justificar, entender y categorizar cada uno sería enorme. Nos ahorró aproximadamente 30 horas en la configuración inicial, y nos ahorra una o dos horas cada vez que pasamos por un proceso de revisión o configuramos nuevos scripts.

  • Justificaciones de scripts escritas por IA. PCI DSS 6.4.3 exige una justificación para cada script en tus páginas de pago. La IA genera un punto de partida que puedes revisar o sobrescribir. Se acabó escribir 100 justificaciones desde cero.
  • Resúmenes de scripts con IA. Te dice qué hace realmente un script en lenguaje claro, para que no esperes días a que alguien te explique para qué sirve una etiqueta de analítica o una librería de código abierto.
  • Detección de amenazas con IA. Detecta vulnerabilidades como librerías obsoletas con exploits conocidos, el tipo de riesgo que un revisor humano pasaría por alto en una revisión de inventario rutinaria.
  • Categorización de scripts con IA. Agrupa automáticamente los scripts en categorías lógicas (analítica, marketing, procesamiento de pagos, funcionalidad) para que revises 8-10 categorías en lugar de 100 scripts individuales.

Pregunta a los proveedores que evalúes sobre sus capacidades de IA

Esto no es algo en lo que la mayoría de los equipos piensan al evaluar una herramienta PCI DSS 6.4.3 y 11.6.1. El cumplimiento es la prioridad, pero un flujo de trabajo ágil te ahorrará dolores de cabeza más adelante. Los proveedores maduros tendrán funciones de IA integradas en su plataforma para reducir el esfuerzo manual. Si tu proveedor no las tiene, vale la pena mirar quién sí.

De qué te protege PCI DSS 6.4.3

  • E-skimming y ataques Magecart: JavaScript malicioso inyectado en las páginas de pago para robar datos de titulares de tarjetas en tiempo real.
  • Ataques a la cadena de suministro: scripts de terceros comprometidos en los que confiabas. El secuestro de Polyfill.js en 2024 afectó a más de 490.000 sitios web cuando los atacantes tomaron el control de un dominio CDN muy usado.
  • Inyección de scripts no autorizada: un equipo de marketing añade una etiqueta de seguimiento sin revisión de seguridad, o un desarrollador incluye una librería de código abierto con una vulnerabilidad conocida. Ambos crean superficies de ataque que 6.4.3 está diseñado para detectar.

De qué te protege PCI DSS 11.6.1

  • Manipulación de cabeceras HTTP: atacantes que modifican cabeceras de seguridad para debilitar las protecciones CSP o desactivar las comprobaciones de integridad
  • Cambios silenciosos de scripts: un script legítimo de terceros se actualiza con un payload malicioso, y no salta ninguna alerta porque nadie vigila los cambios
  • Secuestro de sesión mediante scripts inyectados: atacantes que insertan scripts que capturan tokens de sesión o redirigen datos de pago

Cuidado con las "herramientas gratuitas"

La búsqueda de una herramienta gratuita de cumplimiento de PCI DSS 6.4.3 es comprensible. Pero lo que la mayoría de los proveedores llaman "gratis" se queda corto respecto a lo que tu QSA aceptará realmente como evidencia.

Cloudflare Client-Side Security (antes Page Shield) tiene un nivel gratuito, pero no incluye la monitorización de scripts, las alertas ni los informes de cumplimiento necesarios para 6.4.3 y 11.6.1. CSP + SRI es gratis de implementar, pero requiere un esfuerzo de ingeniería importante para mantenerlo y no satisface por completo los requisitos por sí solo. Algunos proveedores ofrecen paneles PCI DSS gratuitos que te dan visibilidad pero ninguna protección ni evidencia de auditoría.

La pregunta no es "¿existe una herramienta gratuita?". Es "¿aceptará tu QSA lo que produce esta herramienta como evidencia?".

Si una herramienta no puede generar documentación lista para auditoría (inventarios de scripts con justificaciones, registros de autorización, informes de monitorización semanal), es un panel de monitorización, no una solución de cumplimiento.

Qué se añadió en PCI DSS v4.0.1 en torno a la seguridad del lado del cliente

Para una mirada más profunda a lo que PCI DSS v4.0.1 cambió para la seguridad del lado del cliente, incluidas las aclaraciones sobre el alcance de los iframes, el lenguaje de justificación de scripts y la monitorización de cabeceras HTTP, este vídeo cubre las incorporaciones clave.

Cumplimiento de PCI DSS 6.4.3 y 11.6.1 con cside

Informes PCI DSS de cside

El PCI Shield de cside ha ayudado a organizaciones de e-commerce, educación superior, servicios de pago y minoristas del Fortune 500 a superar auditorías de PCI DSS. No somos solo un proveedor. La propia cside es una empresa SAQ-D auditada de forma independiente. Usamos nuestra propia plataforma para gestionar el cumplimiento en cside.com.

cside ha pasado una evaluación QSA independiente. VikingCloud llevó a cabo una evaluación técnica de varias semanas que confirma que cside cumple los requisitos PCI DSS 6.4.3 y 11.6.1 cuando se despliega correctamente.

Para agencias, MSP y proveedores de marca blanca que gestionan varios sitios web de clientes, la plataforma multiorganización de cside ofrece un único panel para todos los entornos de clientes, con aislamiento por cliente, facturación consolidada y dominios ilimitados en todos los planes.

Prueba cside antes de comprar. cside tiene un plan gratuito, así que puedes registrarte, desplegarlo y explorar la plataforma por tu cuenta, sin llamadas de ventas ni procesos de compra. Y nuestro equipo de soporte está a un mensaje de distancia cuando necesites ayuda.

Empieza gratis | Reserva una demo

Más información sobre cside PCI Shield →

Juan Combariza
Growth Marketer

Researching & writing about client side security.

FAQ

Frequently Asked Questions

Los costes varían mucho, desde gratis si tú mismo tomas la vía CSP/SRI, hasta presupuestos empresariales personalizados. cside empieza en $99/mes y DomDog en $999/año, ambos con precios públicos. Reflectiz se cotiza a medida sin precios públicos, Client-Side Security Advanced de Cloudflare es un complemento de pago, y el precio de Feroot no está documentado en esta comparación.

La mayoría de las herramientas que cubren 6.4.3 también cubren 11.6.1. Los dos requisitos suelen agruparse. El coste incremental es en realidad la capa de monitorización y alertas. CSP y SRI por sí solos no satisfacen 11.6.1, ya que necesitas un mecanismo de detección de manipulaciones que alerte sobre cambios no autorizados.

Parcialmente. El PCI SSC los enumera como ejemplos de mecanismos válidos, pero señala explícitamente que no son el único enfoque y que no pueden cumplir por completo con 6.4.3 y 11.6.1 sin procesos adicionales. SRI funciona con scripts estáticos pero falla con los dinámicos, y CSP controla el origen del script, no su comportamiento.

Quizá. El PCI SSC eliminó 6.4.3 y 11.6.1 del SAQ A en enero de 2025 para comerciantes con iframes, pero añadió un nuevo criterio: tu sitio no debe ser susceptible a ataques basados en scripts. Si tienes cualquier script en tu página principal (analítica, píxeles de marketing, widgets de chat), la mayoría de los QSA seguirán recomendando una monitorización dedicada.

6.4.3 trata sobre inventario y justificación: saber qué scripts hay en tus páginas de pago y por qué está cada uno. 11.6.1 trata sobre detección: saber cuándo algo cambia sin autorización. Piensa en 6.4.3 como el "qué" y en 11.6.1 como el "vigilar".

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco