Skip to main content
Blog
Blog

Um novo perigo das Progressive Web Apps que poucos conhecem

Com o aumento da adoção de PWAs, chega um aumento nos riscos de segurança do lado do cliente. E o setor? Mal está a falar sobre isso.

Dec 20, 2024 3 min read
new-pwa-danger-image-cover

Resumo: segurança PWA

  • As Progressive Web Apps (PWAs) herdam as preocupações de segurança do lado do cliente de qualquer site, mais uma nova superfície de ataque: o service worker, que pode interceptar todos os pedidos de rede do cliente indefinidamente.
  • Um service worker comprometido pode persistir durante semanas ou meses, porque os navegadores os colocam em cache de forma agressiva, e pode exfiltrar silenciosamente todas as interações subsequentes do utilizador.
  • A segurança das PWA exige a mesma abordagem de monitorização do lado do cliente que qualquer site moderno: inventário de scripts e workers, verificação de integridade e deteção, durante a sessão, de tentativas de adulteração.

Sem tempo? Veja o bloqueio in-browser de Magecart e skimmers da cside. Cobre tudo o que se segue numa única implementação.

As Progressive Web Apps (PWAs) mudaram a forma como construímos e distribuímos aplicações, e é fácil perceber porque ganharam adesão. Simplificam o desenvolvimento, combinando a flexibilidade da web com as capacidades do mobile. Funcionalidades como acesso offline, notificações push e integração com hardware chegam todas envoltas na conveniência de um navegador. Atualizações como o iOS 16.4 em 2023 facilitaram a incorporação dessas capacidades do navegador em aplicações, e a adoção de PWAs cresceu desde então.

Mas há um reverso da medalha. Com a sua ascensão, chega um aumento nos riscos de segurança do lado do cliente. E o setor? Mal se fala sobre isso.

Captura de ecrã a mostrar o Tinder como uma Progressive Web App
A aplicação Tinder é uma PWA.

PWAs são navegadores

As PWAs são navegadores. Transformam cada aplicação num micro-ambiente web. É esse o seu poder: carregam instantaneamente, reutilizam código de sites e ligam-se a serviços web sem atrito. No entanto, esta mesma arquitetura também as expõe às vulnerabilidades da web, especialmente aos riscos do lado do cliente ligados a scripts de terceiros.

Os sites modernos dependem destes scripts para tudo, desde analytics até ferramentas de envolvimento. Embora sejam convenientes, expandem massivamente a sua superfície de ataque. Numa PWA, esses mesmos scripts são executados diretamente na aplicação, o que amplifica riscos como fugas de dados e injeções maliciosas.

O seu risco já não se limita aos visitantes do site; estende-se a todos os utilizadores da aplicação.

Tenha em mente a cadeia de fornecimento da web

O lado do cliente é a última paragem da cadeia. É onde o seu código, tanto próprio como de terceiros, é carregado no navegador ou na PWA do utilizador.

Os scripts de terceiros, fornecidos por fornecedores externos, são essenciais, mas frequentemente ficam fora do seu controlo, o que os torna alvos privilegiados para atacantes. Scripts de analytics comprometidos vazam dados de utilizadores. Código malicioso é injetado em chatbots. O lado do cliente está sob ameaça constante.

Construir uma PWA apenas amplifica estes riscos ao trazê-los para dentro da sua aplicação.

PWAs não são más

Dito isto, não somos contra o uso de PWAs. Dependendo das suas necessidades, são provavelmente a escolha mais inteligente. Apenas não ignore os desafios de segurança que trazem. Infelizmente, as vulnerabilidades do lado do cliente, especialmente as provenientes de scripts de terceiros, são frequentemente ignoradas.

Criámos a cside, uma ferramenta de monitorização e segurança de scripts de terceiros. Isto resolve todos estes problemas tanto em ambientes web como em PWA. Instale-a agora mesmo, ou fale connosco. Teremos todo o gosto em ajudá-lo a começar.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

As Progressive Web Apps podem ser instaladas silenciosamente e solicitar capacidades semelhantes às de uma aplicação nativa. Uma vez instalado, um PWA malicioso pode enviar notificações push, executar em segundo plano e fazer-se passar por marcas de confiança de forma muito mais convincente do que uma página web normal.

Monitorize os scripts de terceiros no seu site para que um atacante não consiga injetar um manifest ou um registo de service worker. A cside sinaliza novos comportamentos de scripts e workers no cliente, a única camada onde este risco é visível.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário