Skip to main content
Todos los Términos Glossary

Extensiones web

Definition

Las extensiones web son complementos del navegador creados con API estandarizadas, que les permiten modificar y mejorar la funcionalidad del navegador. Aunque son potentes, pueden plantear riesgos de seguridad si se ven comprometidas o son maliciosas. Las extensiones deben examinarse cuidadosamente y sus permisos deben limitarse solo a lo necesario para su función prevista.

Qué son las extensiones web

Las extensiones web son complementos del navegador construidos sobre las APIs estandarizadas de WebExtensions compartidas entre Chrome, Firefox, Edge y otros. Una extensión es un paquete de HTML, CSS y JavaScript declarado por un manifiesto que enumera sus permisos y los componentes que ejecuta: service workers en segundo plano, content scripts inyectados en las páginas y una UI opcional de popup u opciones. Los content scripts se ejecutan en el contexto de las páginas que el usuario visita, lo que permite a las extensiones leer y modificar el contenido de la página, mientras que las propias páginas privilegiadas de la extensión pueden llamar a potentes APIs del navegador para pestañas, almacenamiento, cookies, peticiones de red e historial. Los permisos se conceden en el momento de la instalación y, cada vez más, se solicitan de forma contextual, definiendo exactamente qué sitios y capacidades puede tocar la extensión.

Por qué las extensiones web son una preocupación de seguridad

Una extensión con amplios permisos de host es uno de los fragmentos de código más privilegiados del navegador: puede leer cada página que el usuario abre, capturar pulsaciones de teclas y entradas de formularios, modificar o inyectar scripts, exfiltrar cookies y, en algunos casos, eliminar cabeceras de respuesta de seguridad antes de que la página las vea. Ese poder convierte a las extensiones en un objetivo atractivo. Un complemento antes benigno puede volverse hostil por un cambio de propiedad, una cuenta de desarrollador comprometida que envía una actualización automática maliciosa, o un compromiso de la cadena de suministro de una librería que empaqueta. Como las actualizaciones se despliegan silenciosamente a una gran base instalada, una sola versión envenenada puede afectar a millones de usuarios a la vez, y el comportamiento malicioso se ejecuta con la propia sesión de confianza del usuario.

Gestionar el riesgo de las extensiones

Instala solo extensiones verificadas de las tiendas oficiales, minimiza cuántas hay presentes y revisa los permisos que solicita cada una, tratando con sospecha el acceso amplio a todos los sitios. En entornos gestionados, usa políticas empresariales para permitir mediante allowlist las extensiones aprobadas y bloquear el resto, y mantén los navegadores actualizados para que los complementos revocados se eliminen. Desde la perspectiva del operador de un sitio no puedes controlar las extensiones de un visitante, pero su manipulación, como scripts inyectados o peticiones alteradas, aflora en tus páginas. El proxying y el análisis de carga útil de cside sobre los scripts que se ejecutan en la página pueden detectar y bloquear el comportamiento malicioso en tiempo real y preservar un registro forense, ya sea que la inyección se origine en una etiqueta third-party o en una extensión fraudulenta.

Definition

¿Puede un sitio web saber si un visitante tiene instalada una extensión maliciosa?

No directamente ni de forma fiable, ya que las extensiones están diseñadas para ser invisibles a las páginas. Lo que un sitio sí puede observar es el efecto: scripts inyectados inesperados, DOM modificado o cabeceras de respuesta eliminadas. Monitorizar los scripts y el comportamiento que realmente se ejecutan en tus páginas es una vía de detección más práctica que enumerar extensiones.

Definition

¿Cómo se vuelven maliciosas las extensiones de confianza tras la instalación?

A través del canal de actualización automática. Las extensiones se actualizan silenciosamente, así que si un desarrollador vende el complemento, le comprometen la cuenta o empaqueta una dependencia envenenada, una versión posterior puede introducir código malicioso que llega a toda la base instalada sin ninguna acción del usuario ni reinstalación.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo