Skip to main content
Blog
Blog

Melhor software de proteção contra Magecart 2026: integridade de scripts em páginas de pagamento

Compare o melhor software de proteção contra Magecart de 2026 e veja como a monitorização de scripts em tempo real cumpre a PCI DSS 4.0.1 (Req. 6.4.3 e 11.6.1).

Jul 23, 2026 7 min read
Melhor software de proteção contra Magecart 2026: integridade de scripts em páginas de pagamento

Resumo: deteção de skimmer na primeira sessão afetada

  • Uma Content Security Policy é um porteiro, não um guarda-costas. Barra scripts novos mas deixa passar uma tag aprovada em que um fornecedor injetou um skimmer durante a noite.
  • A cside estabelece uma linha de base comportamental para cada script da página de pagamento e alerta quando um script permitido começa a tocar em campos de formulário que nunca tocou, na mesma sessão em que muda, validada pela VikingCloud para PCI DSS 4.0.1 Req 6.4.3 e 11.6.1.
  • Se a integridade obrigatória de scripts PCI DSS 4.0.1 desde 2025-03-31 ainda é um achado de auditoria por resolver, fecha-o aqui. Se o teu único script de checkout é o iframe da Stripe, uma CSP bem afinada pode chegar.

O melhor software de proteção contra Magecart observa cada script da sua página de pagamento em tempo real e emite um alerta no instante em que qualquer script, próprio ou de terceiros, lê um campo de pagamento ou envia dados para um endpoint que não deveria. Uma Content Security Policy impede que scripts desconhecidos sejam carregados, mas não consegue detetar uma alteração de comportamento dentro de um script que já aprovou, e é por isso que a PCI DSS 4.0.1 agora exige a monitorização da integridade de scripts em tempo de execução nas páginas de pagamento.

Os ataques Magecart comprometem a cadeia de fornecimento de JavaScript nas páginas de pagamento. Um atacante injeta código de skimming num script de terceiros que o seu site já carrega e no qual confia (uma tag de análise, um widget de chat, um pixel de marketing), e esse script começa a recolher dados de cartões de pagamento a partir dos campos do formulário de checkout sem qualquer alteração visível na página. Um checkout médio carrega dezenas de scripts de terceiros, e cada um deles é um potencial ponto de injeção.

O PCI Security Standards Council tornou este risco concreto na PCI DSS 4.0.1. O Requisito 6.4.3 obriga a que todos os scripts das páginas de pagamento sejam inventariados e autorizados. O Requisito 11.6.1 obriga à deteção de adulteração, ou seja, alertas automáticos sempre que qualquer script de uma página de pagamento altere o seu comportamento. Ambos os requisitos passaram a ser obrigatórios em 2025-03-31.

FerramentaMonitorização de scripts em tempo realValidado para PCI DSS 4.0.1Deteta alterações de comportamento em scripts aprovadosGestão de CSPPlano grátis
csideSimSim (VikingCloud, Req 6.4.3 + 11.6.1)SimSimSim (1,000 chamadas API/mês)
ReflectizSimSimSimNãoNão
Content Security Policy sozinhaNão (impede novos scripts, não alterações de comportamento)NãoNãoSimGrátis (nativo do navegador)

Por que uma Content Security Policy é necessária mas não suficiente

Uma Content Security Policy (CSP) é uma lista de permissões imposta pelo navegador que bloqueia o carregamento de scripts, a menos que a sua origem seja explicitamente permitida. No caso do Magecart, uma CSP impede que um atacante injete um novo script externo numa página de pagamento.

O que não impede é que um atacante comprometa um script que já está na lista de permissões. Se um atacante conseguir aceder ao CDN ou ao repositório de código de um fornecedor terceiro que a sua CSP já permite, pode modificar o script desse fornecedor para incluir código de skimming. A CSP vê o script a ser carregado a partir da mesma origem permitida e autoriza-o, pelo que o skimmer é executado dentro de um script aprovado.

O Requisito 11.6.1 existe porque o PCI SSC reconheceu esta lacuna. Exige que detete quando um script aprovado altera aquilo que faz, o que requer a monitorização do comportamento em tempo de execução. Uma CSP não consegue oferecer isso.

cside: deteção de Magecart em tempo real

A proteção contra Magecart da cside monitoriza em tempo real cada script carregado na página de pagamento. Estabelece uma linha de base comportamental para cada script aprovado (que elementos do DOM acede, que destinos de rede invoca, que dados lê) e alerta assim que qualquer script se desvia dessa linha de base.

Quando um script de terceiros comprometido começa a aceder a campos do formulário de pagamento que nunca antes tocou, a cside deteta a alteração na mesma sessão em que ela ocorre. O alerta identifica o script específico, a alteração de comportamento específica e a data e hora, para que tenha provas que possa usar numa avaliação PCI.

A cside mantém também o inventário de scripts exigido pelo Requisito 6.4.3: uma lista completa e continuamente atualizada de todos os scripts presentes na página de pagamento, com o estado de autorização de cada um. Como o inventário e a deteção de adulteração são fornecidos numa única implementação validada, uma só ferramenta cumpre ambos os requisitos. A cside é validada pela VikingCloud para os Requisitos 6.4.3 e 11.6.1 da PCI DSS 4.0.1.

Para contextualizar, a IBM estimou o custo médio global de uma violação de dados em 4,88 milhões de dólares em 2024, e o skimming de páginas de pagamento continua a ser um dos principais fatores de comprometimento de dados de cartões na web para os comerciantes. Detetar a injeção de Magecart na primeira sessão afetada é o que evita que um único fornecedor comprometido se torne num incidente em massa de dados de cartões.

Reflectiz

A Reflectiz é uma plataforma de segurança de sites que monitoriza scripts de terceiros em busca de alterações de comportamento e de risco. Oferece deteção em tempo real de comportamento de scripts não autorizado e apoia a recolha de provas de conformidade com a PCI DSS 4.0.1.

A Reflectiz é uma opção credível para organizações que precisam de monitorização de scripts dedicada. As principais diferenças, quando comparada com a cside, são que a Reflectiz não inclui um plano grátis para avaliação, não combina a monitorização de scripts com a impressão digital de dispositivos e a deteção de fraude numa única integração, e o seu preço é orientado para o segmento empresarial, sem opções de self-serve.

Para equipas que precisam apenas de proteção contra Magecart, a Reflectiz é funcional. Para equipas que também querem deteção de agentes de IA, impressão digital de dispositivos e provas de chargeback a partir de uma única tag de script, a cside cobre esses casos de uso numa só implementação.

Content Security Policy sozinha

Uma CSP é um controlo gratuito e nativo do navegador, e deve ser implementada em todas as páginas de pagamento como base de referência. Não substitui um software de monitorização em tempo de execução.

Uma CSP bem configurada, com nonces ou hashes nos scripts inline, impede a maior parte das injeções de Magecart oportunistas. Não monitoriza o comportamento em tempo de execução dos scripts aprovados, não alerta quando um script aprovado altera aquilo que faz e não produz o registo de auditoria exigido pelo Requisito 11.6.1 da PCI DSS 4.0.1. Trate uma CSP como o ponto de partida, não como a solução completa.

Leitura adicional

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

O Magecart é uma categoria de ataque de web skimming em que JavaScript malicioso é injetado numa página de pagamento, normalmente comprometendo um script de terceiros que a página já carrega, e recolhe dados de cartões de pagamento a partir dos campos do formulário de checkout. O atacante não precisa de invadir diretamente os servidores do comerciante. Comprometer um único fornecedor da cadeia de fornecimento cujo script seja carregado em milhares de páginas de pagamento é suficiente para fazer skimming de dados de cartões em escala.

Parcialmente. Uma CSP impede que novos scripts não autorizados sejam carregados numa página de pagamento. Não impede que um atacante comprometa um script já aprovado, que é o vetor de Magecart mais comum. O Requisito 11.6.1 da PCI DSS 4.0.1 aborda isto ao exigir a deteção de adulteração em tempo de execução, que monitoriza os scripts aprovados em busca de alterações de comportamento, algo que uma CSP não consegue oferecer.

O Requisito 6.4.3 obriga a um inventário completo de todos os scripts das páginas de pagamento, com o estado de autorização de cada um. O Requisito 11.6.1 obriga à deteção de adulteração, ou seja, alertas automáticos sempre que qualquer script de uma página de pagamento altere o seu comportamento ou integridade. Ambos os requisitos passaram a ser obrigatórios em 2025-03-31. A cside é validada pela VikingCloud para ambos os requisitos.

A cside deteta comportamento de scripts não autorizado em tempo real, dentro da mesma sessão em que a alteração ocorre. Quando um script comprometido começa a aceder a campos do formulário de pagamento que nunca antes tocou, a cside gera um alerta na sessão atual, e não com atraso. Isto significa que a primeira sessão em que um skimmer é ativado é detetada, e não a centésima.

Monitore e Proteja Seus Scripts de Terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis, ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração