Skip to main content
Todos los Términos Glossary

Script de tercera parte

Definition

Los scripts de terceros son scripts cargados desde dominios externos, como servicios de análisis, redes publicitarias o widgets incrustados. Aunque mejoran la funcionalidad y la experiencia del usuario, también introducen riesgos porque los propietarios de los sitios tienen un control limitado sobre su código base y sus actualizaciones. El compromiso de un proveedor externo puede extenderse a todos los sitios que cargan el script del proveedor, lo que podría permitir a los atacantes robar datos o inyectar cargas maliciosas. Supervisar las dependencias, aplicar comprobaciones de Integridad de Subrecursos (SRI) y revisar periódicamente las fuentes de confianza son pasos esenciales para mantener una seguridad sólida del lado del cliente con código de terceros.

Qué cuenta como script de terceros

Un script de terceros es código JavaScript cargado desde un dominio distinto al tuyo: analítica, píxeles publicitarios, gestores de etiquetas, SDK de pago, widgets de chat, fuentes y herramientas de pruebas. Los sitios modernos suelen ejecutar decenas de ellos. Cada uno se ejecuta con los mismos privilegios que tu propio código: puede leer la página, acceder a los campos del formulario, establecer cookies y hacer peticiones de red en nombre de tus usuarios.

El riesgo que introducen

Tú controlas tu código de primera parte, pero un script de terceros puede cambiar en cualquier momento en el servidor del proveedor, sin ningún despliegue por tu parte y sin previo aviso. Si ese proveedor sufre una brecha, o la sufren las propias dependencias del script, el código malicioso llega a tu página de forma automática. Esta exposición de la cadena de suministro es la causa raíz de la mayoría de los incidentes de Magecart y formjacking, y un foco específico del requisito 6.4.3 de PCI DSS.

Cómo gobierna cside los scripts de terceros

cside monitoriza de forma continua cada script de terceros que cargan tus páginas, analiza lo que hace realmente cada uno y alerta cuando un script empieza a comportarse de forma diferente: leer nuevos campos, contactar con nuevos dominios o cambiar su payload. Al pasar por el proxy, los cambios sospechosos pueden bloquearse antes de que lleguen a un visitante, y cada versión se archiva para que dispongas de un inventario y un historial de cambios para las auditorías.

Definition

¿Por qué son un riesgo los scripts de terceros si vienen de proveedores de confianza?

La reputación no garantiza la seguridad. Un proveedor de confianza puede verse comprometido, o puede incorporar sus propias dependencias de terceros que tú nunca revisaste. Como el script se actualiza en la infraestructura del proveedor, un cambio, malicioso o accidental, llega a tus usuarios sin pasar por tu revisión ni tu proceso de publicación.

Definition

¿Cuál es la diferencia entre un script de primera parte y uno de terceros?

Un script de primera parte se sirve desde tu propio dominio y lo controla tu equipo. Un script de terceros se sirve desde un dominio externo y lo controla un proveedor. Ambos se ejecutan con acceso total a la página, pero solo el de primera parte pasa por tu propia revisión de código y despliegue.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo