Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Inventario de scripts y su justificación

5 tareas · 35 min · Principiante

Una página de pago moderna ejecuta código de varias empresas además del propio, y cada uno de esos scripts puede leer lo que la persona escribe. Antes de proteger nada hay que saber qué corre y por qué. Anacona Hogar, una tienda en línea de hogar y electrodomésticos, te entrega su política, su inventario de scripts del pago y una carga real de la página. Se compara lo que el papel dice con lo que el navegador ejecuta.

0 de 5 · 0%

Objetivo de la sala

Una página de pago moderna ejecuta código de varias empresas además del propio, y cada uno de esos scripts puede leer lo que la persona escribe. Antes de proteger nada hay que saber qué corre y por qué. Anacona Hogar, una tienda en línea de hogar y electrodomésticos, te entrega su política, su inventario de scripts del pago y una carga real de la página. Se compara lo que el papel dice con lo que el navegador ejecuta.

Cuando una página incluye un script, el navegador lo ejecuta en el contexto de esa página, sin importar de qué dominio vino. La política del mismo origen separa una página de otra, pero no separa los scripts que conviven dentro de la misma página: el de la pasarela, el del chat, el de la medición y el propio comparten el mismo documento, los mismos campos de formulario y la misma capacidad de enviar datos a cualquier servidor. No hay un modo «tercero con menos poder».

Por eso a quien quiere robar datos de tarjeta en el navegador no le hace falta entrar al servidor de la tienda: le basta con cambiar un script que la tienda ya carga, en el servidor del proveedor o en cualquier eslabón entre los dos. PCI DSS v4.0 respondió con el requisito 6.4.3, obligatorio desde el 31 de marzo de 2025: cada script que se ejecuta en el navegador dentro de la página de pago debe estar autorizado, tener una justificación escrita de por qué hace falta y conservar su integridad, y debe existir un inventario de todos ellos.

Responde para continuar

El script de medición de visitas de un proveedor se carga en la página de pago. ¿Qué puede hacer con el formulario de tarjeta de esa página?

Ver pista de ayuda

La política del mismo origen separa páginas, no los scripts que comparten una.

Un inventario vale lo que valga su última comparación con la realidad. La fuente de verdad no es la plantilla ni el repositorio: es lo que el navegador ejecuta cuando carga la página, porque ahí aparecen también los scripts que otro script trae al ejecutarse. Esos son los que más se escapan: nadie los escribió en la plantilla y nadie los pidió, llegaron con un proveedor.

Abre el laboratorio y lee politica-scripts-pago.txt, inventario-scripts-pago.csv y carga-pagina-pago.txt en la carpeta anacona-inventario. Compara nombre por nombre lo que se ejecutó con lo que está autorizado, y fíjate en la columna que dice quién cargó cada script.

Responde para continuar

¿Qué script se ejecutó en la página de pago sin tener fila propia en el inventario? Escribe su nombre de archivo.

Ver pista de ayuda

Mira los scripts que no trajo el HTML sino otro script.

La comparación se hace en los dos sentidos. Un script autorizado que ya no se carga no es un riesgo inmediato, pero sí una señal: el inventario no se mantiene, y una autorización vieja puede servir para reintroducir un script que nadie volvió a revisar. Las filas muertas se retiran con fecha, igual que las nuevas se añaden con fecha.

Responde para continuar

¿Qué script del inventario no aparece en la carga real de la página de pago? Escribe su nombre de archivo.

Ver pista de ayuda

Recorre el inventario y busca cada nombre en la carga.

La justificación escrita es la parte del requisito que más se rellena por cumplir. Una justificación sirve si responde a la pregunta concreta: por qué este script tiene que correr en la página donde se escribe la tarjeta. Si la respuesta valdría igual para cualquier página del sitio, no responde esa pregunta; si está vacía o habla de algo que ya terminó, tampoco.

Aplica la regla 2 de la política de Anacona a cada fila del inventario.

Responde para continuar

¿Cuántas filas del inventario tienen una justificación que la política no acepta? Escribe solo el número.

Ver pista de ayuda

Hay tres casos que la política nombra: vacía, genérica y de algo terminado.

Mercadeo defiende medicion-visitas.js en el pago: quiere ver cuántas personas abandonan en ese paso. La necesidad es real, pero la justificación inscrita no la nombra, y el script tiene acceso a todo el formulario de tarjeta.

Responde para continuar

¿Qué recomiendas para medicion-visitas.js en la página de pago de Anacona?

Ver pista de ayuda

La pregunta del requisito es por qué hace falta ahí, no si alguien lo anotó.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad