Skip to main content
Todos os Termos Glossary

Script de 3ª Parte

Definition

Scripts de terceiros são scripts carregados de domínios externos, como serviços de analytics, redes de anúncios ou widgets incorporados. Embora ampliem a funcionalidade e a experiência do usuário, também trazem risco, porque os donos do site têm controle limitado sobre o código e as atualizações desses scripts. O comprometimento de um provedor terceiro pode se propagar para todos os sites que carregam o script dele, o que pode permitir que atacantes roubem dados ou injetem payloads maliciosos. Monitorar dependências, aplicar verificações de Subresource Integrity (SRI) e revisar periodicamente as fontes confiáveis são passos essenciais para manter uma segurança client-side forte com código de terceiros.

O que conta como script de terceiros

Um script de terceiros é código JavaScript carregado a partir de um domínio diferente do seu: analytics, pixels de publicidade, gerenciadores de tags, SDKs de pagamento, widgets de chat, fontes e ferramentas de teste. Os sites modernos costumam executar dezenas deles. Cada um é executado com os mesmos privilégios do seu próprio código: pode ler a página, acessar os campos do formulário, definir cookies e fazer requisições de rede em nome dos seus usuários.

O risco que eles introduzem

Você controla o seu código first-party, mas um script de terceiros pode mudar a qualquer momento no servidor do fornecedor, sem nenhum deploy do seu lado e sem aviso. Se esse fornecedor sofrer uma violação, ou se as próprias dependências do script sofrerem, o código malicioso chega à sua página automaticamente. Essa exposição da cadeia de suprimentos é a causa raiz da maioria dos incidentes de Magecart e formjacking e um foco específico do requisito 6.4.3 da PCI DSS.

Como a cside governa os scripts de terceiros

A cside monitora continuamente cada script de terceiros que suas páginas carregam, analisa o que cada um realmente faz e alerta quando um script começa a se comportar de forma diferente: ler novos campos, contatar novos domínios ou mudar seu payload. Como a cside busca cada script do nosso lado, as mudanças suspeitas podem ser bloqueadas antes de chegarem a um visitante, e cada versão é arquivada para que você tenha um inventário e um histórico de mudanças para as auditorias.

Definição

Por que os scripts de terceiros são um risco se vêm de fornecedores reconhecidos?

A reputação não garante segurança. Um fornecedor reconhecido pode ser comprometido, ou pode incorporar suas próprias dependências de terceiros que você nunca avaliou. Como o script é atualizado na infraestrutura do fornecedor, uma mudança, maliciosa ou acidental, chega aos seus usuários sem passar pela sua revisão nem pelo seu processo de publicação.

Definição

Qual é a diferença entre um script first-party e um de terceiros?

Um script first-party é servido a partir do seu próprio domínio e controlado pela sua equipe. Um script de terceiros é servido a partir de um domínio externo e controlado por um fornecedor. Ambos são executados com acesso total à página, mas apenas o first-party passa pela sua própria revisão de código e deploy.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário