Skip to main content
Todos los Términos Glossary

Script de tercera parte

Definition

Los scripts de terceros son scripts cargados desde dominios externos, como servicios de análisis, redes publicitarias o widgets incrustados. Aunque mejoran la funcionalidad y la experiencia del usuario, también introducen riesgos porque los propietarios de los sitios tienen un control limitado sobre su código base y sus actualizaciones. El compromiso de un proveedor externo puede extenderse a todos los sitios que cargan el script del proveedor, lo que podría permitir a los atacantes robar datos o inyectar cargas maliciosas. Supervisar las dependencias, aplicar comprobaciones de Integridad de Subrecursos (SRI) y revisar periódicamente las fuentes de confianza son pasos esenciales para mantener una seguridad sólida del lado del cliente con código de terceros.

Qué cuenta como script de terceros

Un script de terceros es código JavaScript cargado desde un dominio distinto al tuyo: analítica, píxeles publicitarios, gestores de etiquetas, SDK de pago, widgets de chat, fuentes y herramientas de pruebas. Los sitios modernos suelen ejecutar decenas de ellos. Cada uno se ejecuta con los mismos privilegios que tu propio código: puede leer la página, acceder a los campos del formulario, establecer cookies y hacer peticiones de red en nombre de tus usuarios.

El riesgo que introducen

Tú controlas tu código de primera parte, pero un script de terceros puede cambiar en cualquier momento en el servidor del proveedor, sin ningún despliegue por tu parte y sin previo aviso. Si ese proveedor sufre una brecha, o la sufren las propias dependencias del script, el código malicioso llega a tu página de forma automática. Esta exposición de la cadena de suministro es la causa raíz de la mayoría de los incidentes de Magecart y formjacking, y un foco específico del requisito 6.4.3 de PCI DSS.

Cómo gobierna cside los scripts de terceros

cside monitoriza de forma continua cada script de terceros que cargan tus páginas, analiza lo que hace realmente cada uno y alerta cuando un script empieza a comportarse de forma diferente: leer nuevos campos, contactar con nuevos dominios o cambiar su payload. Como cside obtiene cada script en nuestro lado, los cambios sospechosos pueden bloquearse antes de que lleguen a un visitante, y cada versión se archiva para que dispongas de un inventario y un historial de cambios para las auditorías.

Definition

¿Por qué son un riesgo los scripts de terceros si vienen de proveedores de confianza?

La reputación no garantiza la seguridad. Un proveedor de confianza puede verse comprometido, o puede incorporar sus propias dependencias de terceros que tú nunca revisaste. Como el script se actualiza en la infraestructura del proveedor, un cambio, malicioso o accidental, llega a tus usuarios sin pasar por tu revisión ni tu proceso de publicación.

Definition

¿Cuál es la diferencia entre un script de primera parte y uno de terceros?

Un script de primera parte se sirve desde tu propio dominio y lo controla tu equipo. Un script de terceros se sirve desde un dominio externo y lo controla un proveedor. Ambos se ejecutan con acceso total a la página, pero solo el de primera parte pasa por tu propia revisión de código y despliegue.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco