Skip to main content
Blog
Blog

Rastreio de afiliados e os seus riscos de cibersegurança

Agentes maliciosos exploram frequentemente pixels de rastreio para injetar scripts nocivos em sites aparentemente normais.

Jan 20, 2025 5 min read
affiliate-tracking-image-cover

Resumo: desofuscação do payload do pixel de afiliado em cada pedido

  • O problema do pixel: Toda a gente trata o pixel de afiliado como canalização, mas uma imagem de rastreio de 1x1 é um contexto completo de execução JavaScript que pode reescrever páginas, capturar teclas premidas e roubar cartões sem nunca tocar no teu servidor.
  • O que a cside faz: A cside vê o payload de cada pedido de pixel de afiliado, desofusca-o, executa análise por IA sobre o que o código faz realmente e bloqueia apenas os payloads maliciosos, mantendo o resto do script ativo, que é precisamente o que os requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0.1 exigem.
  • Porque importa: Se um pixel do Facebook ou do TikTok a disparar na página errada for a diferença entre atribuição e um processo ao abrigo do HIPAA, então confiar num parceiro sem verificação ao nível do payload transforma essa parceria numa linha de passivo.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

O rastreio de afiliados é a espinha dorsal de qualquer programa de marketing de afiliados bem-sucedido. O rastreio de afiliados garante que cada clique, lead ou compra é rastreado com precisão até ao afiliado que o gerou. Isto é conseguido através de ferramentas como cookies, links exclusivos de afiliados e pixels de rastreio.

Embora sejam absolutamente indispensáveis, estes pixels em particular trazem consigo algumas preocupações de segurança.

O propósito disto

Um pixel de rastreio é simplesmente uma imagem de 1x1 pixel ou um trecho de código incorporado em páginas web ou e-mails. Recolhe informações como o endereço IP do utilizador, tipo de dispositivo, navegador, métricas de envolvimento, … e muito mais.

Mas os serviços de terceiros são difíceis de gerir. Tanto do ponto de vista regulatório como de segurança.

Segurança

Agentes maliciosos exploram frequentemente pixels de rastreio para injetar scripts nocivos em sites aparentemente normais. Um pixel (um JavaScript) pode fazer praticamente qualquer coisa numa página web. Os atacantes normalmente usam o script adulterado para roubar informações pessoais ou intercetar dados de cartões de crédito.

E são quase invisíveis, se não forem devidamente monitorizados. A violação pode ter ocorrido do lado do teu parceiro de rastreio, ou do teu próprio lado. Um pesadelo para detetar e apurar mais tarde.

Configuração incorreta e privacidade

A configuração incorreta destes pixels também origina uma série de problemas. A segurança é um deles, mas as violações de conformidade são geralmente o resultado. Basta um pixel do Facebook ou do TikTok ativo na página errada para ficares exposto a processos por responsabilidade. Recentemente, a Kaiser Permanente enfrentou exatamente este problema, uma violação do HIPAA, para ser mais preciso.

RGPD, PCI DSS, DORA, CCPA, … são todos organismos regulatórios que exigem as configurações adequadas. Violar estas regras pode ser um erro dispendioso e prejudicial à reputação.

Má experiência do utilizador

Os pixels de rastreio, especialmente se implementados de forma deficiente ou excessiva, podem tornar o teu site ou aplicação mais lentos. Cada pixel adiciona um pedido a um servidor externo, aumentando os tempos de carregamento da página (sobretudo quando instalado da forma habitual). Como a taxa de conversão está ligada à velocidade de carregamento do site, qualquer atraso prejudica literalmente a tua receita.

Precisão

Um afiliado gera um volume significativo de tráfego de vendas, mas, devido a um pixel mal configurado ou bloqueado, os seus contributos não são registados. Isto cria tensão nas parcerias e perturba os cálculos de pagamento.

A cside também bloqueia scripts considerados maliciosos. Isto não significa que o script seja bloqueado na íntegra. Como vemos o payload do código em cada pedido, conseguimos bloquear apenas os elementos preocupantes. O JavaScript é altamente dinâmico e pode servir código diferente consoante vários parâmetros. Ter um sistema de monitorização sólido que verifica o payload real é a melhor forma possível de detetar e bloquear ataques sem sacrificar a precisão.

A cadeia de fornecimento web e o lado do cliente

Todos estes problemas ligam-se a uma única coisa: a cadeia de fornecimento web.

Do código original ao servidor e ao navegador, o rastreio de afiliados de terceiros acontece mesmo no final da cadeia de fornecimento, chamado o lado do cliente (client-side). O que significa que qualquer código que aí seja executado é extremamente poderoso.

Como mencionado acima, o JavaScript pode fazer praticamente qualquer coisa no navegador dos utilizadores. Desde redirecionar, injetar, capturar teclas premidas, … até minerar criptomoeda na máquina deles. E se não monitorizares esses scripts, todos os problemas acima acabarão por surgir em algum momento.

A segurança do lado do cliente está em ascensão, precisamente por causa destes problemas. O setor de parceiros afiliados regista mais ataques ano após ano, e está a adotar novas ferramentas de segurança rapidamente.

Desenvolvemos a cside para travar estes problemas. A cside monitoriza o payload de cada pedido de script para garantir que detetamos e bloqueamos tudo o que seja malicioso. Tens acesso e controlo total sobre esses scripts, e o nosso painel PCI torna-te conforme com a v4.0.1 (req. 6.4.3 e 11.6.1).

Com desofuscação e análise por IA, vês exatamente o que esses scripts estão a fazer e se queres tê-los em determinadas páginas ou não.

Por fim, otimizamos esses scripts para acelerar a entrega e mitigar possíveis problemas de latência.

Começa agora ou contacta-nos hoje mesmo.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário