Skip to main content
Todos los Términos Glossary

Script de primera parte

Definition

Los scripts de primera parte son fragmentos de JavaScript que se sirven directamente desde el propio dominio de un sitio web. Suelen estar bajo el control del equipo de desarrollo de ese sitio, lo que simplifica su auditoría y gestión. Dado que el propio sitio los aloja, los administradores pueden utilizar revisiones de código internas, control de versiones y encabezados de seguridad estrictos (como la Política de Seguridad de Contenidos) para reducir las vulnerabilidades. Sin embargo, incluso los scripts de primera parte pueden contener fallos de seguridad debido a las cadenas de dependencias, que normalmente se compilan a través de un gestor de paquetes. En un contexto de seguridad del lado del cliente, examinar y actualizar adecuadamente el código de primera parte es crucial para defenderse de ataques como el cross-site scripting (XSS) y la exfiltración de datos.

Qué son los scripts first-party

Un script first-party (de origen propio) es JavaScript servido desde el propio dominio de un sitio y, en principio, controlado por el propio equipo de ese sitio. Como la organización aloja y entrega el código, puede aplicarle toda la gama de controles internos: revisión del código fuente, control de versiones, una canalización de compilación y cabeceras de seguridad como Content Security Policy. Los scripts first-party manejan el comportamiento central de un sitio, los formularios, la interactividad y la lógica de la aplicación, y suelen ser el código en el que un equipo más confía. En la práctica, sin embargo, la mayoría de los paquetes first-party se arman a partir de paquetes de código abierto incorporados a través de un gestor de paquetes, por lo que el código que realmente se entrega incluye muchas dependencias que el equipo no escribió él mismo.

Por qué los scripts first-party siguen entrañando riesgo

Que sea de confianza no significa que sea seguro. Un script first-party hereda todas las vulnerabilidades de su árbol de dependencias, así que un paquete npm comprometido o malicioso se convierte en código first-party en el momento de la compilación, una vía de la cadena de suministro de software que está detrás de varios incidentes reales. El código first-party también es un destino frecuente de XSS: si inserta entradas no confiables en el DOM o evalúa cadenas dinámicas, entrega a los atacantes la ejecución bajo el propio origen del sitio. Y en una página de pago el navegador no puede distinguir first-party de third-party, ambos se ejecutan con el mismo acceso a los campos de formulario y a las cookies, así que un fallo en el código first-party expone justamente los datos que un atacante busca.

Cómo asegurar los scripts first-party

Examina las dependencias con archivos de bloqueo (lockfiles), auditorías y versiones fijadas, revisa y codifica cualquier código que escriba en el DOM, y usa una CSP estricta para que un script inyectado tenga un alcance limitado. Subresource Integrity protege el código que cargas desde un CDN. En materia de cumplimiento, PCI DSS 6.4.3 exige un inventario y la autorización de cada script en las páginas de pago, los first-party incluidos, y 11.6.1 exige detectar cambios no autorizados en ellos. cside monitoriza los scripts que realmente se ejecutan en el navegador y analiza su comportamiento, de modo que un paquete first-party que empieza a leer campos de tarjetas o a contactar con un dominio desconocido, ya sea por una dependencia envenenada o por una inyección, se señala, se puede bloquear en tiempo real y queda registrado para análisis forense.

Definition

¿Son los scripts first-party más seguros que los third-party?

En general sí, porque controlas el código fuente, el alojamiento y el proceso de publicación, pero no de forma automática. Los paquetes first-party suelen incluir dependencias de terceros extraídas de gestores de paquetes, así que heredan el riesgo de la cadena de suministro. La ventaja es el control y la auditabilidad, no una inmunidad inherente frente a compromisos o vulnerabilidades.

Definition

¿PCI DSS trata los scripts first-party de forma distinta a los third-party?

No. Los requisitos 6.4.3 y 11.6.1 se aplican a cada script que se ejecuta en una página de pago, sin importar su origen. Debes inventariar y justificar cada uno, los first-party incluidos, y poder detectar cambios no autorizados en él, porque el navegador les da a todos el mismo acceso a los campos sensibles.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco