Skip to main content
Todos los Términos Glossary

Plugins y extensiones del navegador

Definition

Los plugins y extensiones del navegador amplían la funcionalidad de los navegadores web, como la adición de funciones de bloqueo de anuncios o de gestión de contraseñas. Sin embargo, los plugins mal codificados o maliciosos pueden inyectar scripts, capturar pulsaciones de teclas y exfiltrar datos confidenciales. Desde el punto de vista de la seguridad del lado del cliente, limitar el número de extensiones instaladas, mantenerlas actualizadas y revisar sus permisos puede frustrar muchos ataques basados en el navegador. Las políticas de seguridad y los controles corporativos a menudo restringen o incluyen en la lista blanca ciertos plugins para evitar la introducción de vulnerabilidades.

Qué son los plugins y las extensiones

Las extensiones de navegador son pequeños programas que añaden funciones a un navegador, desde bloqueadores de anuncios y gestores de contraseñas hasta herramientas de compras y productividad. Construidas sobre la API WebExtensions que admiten Chrome, Firefox y Edge, se les puede conceder permiso para leer y modificar las páginas que visita un usuario, acceder al historial de navegación, interceptar solicitudes de red y almacenar datos. Los antiguos plugins NPAPI como Flash y Java, que ejecutaban código nativo dentro del navegador, se han eliminado de los navegadores modernos por su mal historial de seguridad; hoy las palabras plugin y extensión suelen usarse indistintamente para referirse a un complemento instalado. El acceso profundo al contenido de la página que hace útiles a las extensiones es también lo que hace peligrosa a una que sea maliciosa.

Por qué importan para la seguridad

Una extensión con permisos amplios se ejecuta, en la práctica, como el usuario dentro de cada página. Una maliciosa o comprometida puede inyectar scripts, leer campos de formulario y cookies de sesión, capturar pulsaciones de teclado, reescribir el contenido de la página y exfiltrar datos en silencio, comportándose de forma muy parecida a un ataque man-in-the-browser que ningún control del lado del servidor puede ver. También se ha descubierto que hay extensiones que eliminan cabeceras de respuesta de seguridad, debilitando las propias protecciones de un sitio. La cadena de suministro es un riesgo real: extensiones populares son compradas por nuevos propietarios o secuestradas mediante phishing a la cuenta del desarrollador, y luego se envían como actualización automática a millones de usuarios que ya confiaban en ellas. Como el código vive en la máquina del usuario, el sitio web atacado normalmente no tiene visibilidad sobre él.

Cómo defenderse de las extensiones arriesgadas

La defensa consiste sobre todo en contención y revisión. Instala tan pocas extensiones como sea posible, prefiere las bien mantenidas de editores reputados y examina los permisos que solicitan; un complemento que quiere leer datos en todos los sitios debería justificarlo. Mantén las extensiones actualizadas, elimina las que ya no uses y, en entornos gestionados, utiliza políticas de empresa para permitir mediante lista blanca los complementos aprobados y bloquear el resto. Quienes operan sitios deberían reconocer un límite aquí: como las extensiones se ejecutan en el propio navegador del visitante, fuera del control de la página, un sitio web no puede inspeccionar ni eliminar las extensiones de un usuario. Las herramientas del lado del servidor y de monitorización de scripts, cside incluido, ven los scripts que carga un sitio, no los complementos que tiene instalados un visitante, así que la última línea de defensa es la propia higiene del usuario.

Definition

¿Cuál es la diferencia entre un plugin y una extensión?

Históricamente, un plugin era código nativo, como Flash o un visor de PDF, que se ejecutaba dentro del navegador para gestionar contenido que este no podía manejar. Las extensiones son complementos escritos con APIs del navegador que modifican la propia navegación. Los plugins nativos se han retirado en gran medida por motivos de seguridad, así que hoy los términos suelen usarse para referirse a lo mismo.

Definition

¿Puede un sitio web saber qué extensiones tengo instaladas?

A veces, de forma indirecta. Los sitios no pueden listar tus extensiones, pero algunos detectan extensiones concretas por los recursos que inyectan o por los cambios que hacen en una página, y esa detección puede incluso alimentar el fingerprinting. Sin embargo, un sitio web no puede controlar ni eliminar tus extensiones; gestionarlas depende de ti o de tu organización.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco