Resumen: los scripts de terceros que obtiene el navegador quedan fuera de la cobertura del escaneo de registros
- Verde no es fin: Todo el mundo trata un escaneo verde de Socket como si la cadena de suministro estuviera resuelta, pero los ataques a la cadena de suministro en EE. UU. aumentaron un 115% entre 2022 y 2023 y el 95% de los scripts que obtiene el navegador no tiene protección frente al secuestro de DNS, así que el registro es solo una capa entre muchas.
- Comprobación de código completo: cside comprueba el código completo de cada fuente de terceros el 100% de las veces antes de que se renderice en el navegador del usuario, monitoriza más de 60 atributos con IA y tiene en cuenta el contexto histórico, algo que un escáner de registro no puede hacer una vez que el código se entrega dinámicamente a sesiones de producción.
- El tramo sin vigilar: Socket se encarga del paso de instalación, el WAF de Cloudflare se encarga del tráfico entrante, y Hadrian y Cycognito se encargan de la superficie externa, así que la decisión no es cuál de ellos mantener, sino si el tramo de ejecución en el navegador entre la instalación y el tráfico entrante se monitoriza igual o se deja a la confianza.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Los ataques a la cadena de suministro son hoy un problema prioritario. El número de estos ataques en EE. UU. aumentó un 115% entre 2022 y 2023, según Statista. Herramientas como Socket y Coana detectan código dañino en registros como NPM. Pero el riesgo de la cadena de suministro no termina ahí.

Algunas herramientas son scripts de terceros que obtiene el navegador del usuario. Al solo verificar NPM (u otro registro), no estás protegido contra ataques a través de estos scripts.
Estos scripts, usados para el seguimiento de marketing, anuncios, captchas y mucho más, se implementan con frecuencia en sitios enteros por conveniencia. Estos scripts son potentes y pueden hacer cosas como reescribir código, redirigir a los usuarios, exfiltrar datos e incluso minar criptomonedas en tu navegador.
El método de entrega de estos scripts permite un comportamiento dinámico. Cualquier usuario puede recibir una entrega distinta cada vez, especialmente cuando un script ha sido comprometido.
A medida que más gente adopta mejores enfoques de seguridad de dependencias, los scripts dinámicos que obtiene el navegador se convierten en un vector de ataque cada vez más interesante y relevante. Esto hace que verificar solo las fuentes sea un juego arriesgado. El mejor enfoque es verificar el código completo cada vez que se entrega, que es justo lo que hace cside.
Además, muchos de estos scripts no están mantenidos por empresas centradas en tecnología. Las herramientas pueden quedar abandonadas a medida que las empresas desaparecen o son adquiridas, dejándolas expuestas a secuestros. Ni siquiera los servicios de buena reputación y muy utilizados están libres de fallos, como demuestran los problemas de cdnjs en 2021 o esta persona que compró un dominio caducado de policía y servicios sociales en Bélgica y así consiguió acceso a información privada.
Por último, el 95% de estos scripts carece de protección frente al secuestro de DNS. Incluso la red en la que estás puede afectar al script que recibes.
Qué hacer al respecto
Esto es lo que recomendamos:
Usa una herramienta como Socket (o alternativas) para el riesgo de cadena de suministro en el registro y usa cside para monitorizar el comportamiento de los scripts de terceros del lado del navegador. Comprobamos el código completo de las fuentes de terceros, el 100% de las veces, antes de que se entregue al navegador de tu usuario. Asegurando por completo este lado de la cadena de suministro.
Por último, debes proteger tu infraestructura frente a ataques entrantes. Para eso usa algo como el Web Application Firewall de Cloudflare.
Cosas más específicas, como las subidas de formularios y la detección de bots, pueden requerir herramientas especializadas.
Usa herramientas de monitorización proactiva como Hadrian o Cycognito para vigilar la superficie de amenazas.










