🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInventario de scripts y su justificación
5 tareas · 35 min · Principiante
Una página de pago moderna ejecuta código de varias empresas además del propio, y cada uno de esos scripts puede leer lo que la persona escribe. Antes de proteger nada hay que saber qué corre y por qué. Anacona Hogar, una tienda en línea de hogar y electrodomésticos, te entrega su política, su inventario de scripts del pago y una carga real de la página. Se compara lo que el papel dice con lo que el navegador ejecuta.
Objetivo de la sala
Una página de pago moderna ejecuta código de varias empresas además del propio, y cada uno de esos scripts puede leer lo que la persona escribe. Antes de proteger nada hay que saber qué corre y por qué. Anacona Hogar, una tienda en línea de hogar y electrodomésticos, te entrega su política, su inventario de scripts del pago y una carga real de la página. Se compara lo que el papel dice con lo que el navegador ejecuta.Cuando una página incluye un script, el navegador lo ejecuta en el contexto de esa página, sin importar de qué dominio vino. La política del mismo origen separa una página de otra, pero no separa los scripts que conviven dentro de la misma página: el de la pasarela, el del chat, el de la medición y el propio comparten el mismo documento, los mismos campos de formulario y la misma capacidad de enviar datos a cualquier servidor. No hay un modo «tercero con menos poder».
Por eso a quien quiere robar datos de tarjeta en el navegador no le hace falta entrar al servidor de la tienda: le basta con cambiar un script que la tienda ya carga, en el servidor del proveedor o en cualquier eslabón entre los dos. PCI DSS v4.0 respondió con el requisito 6.4.3, obligatorio desde el 31 de marzo de 2025: cada script que se ejecuta en el navegador dentro de la página de pago debe estar autorizado, tener una justificación escrita de por qué hace falta y conservar su integridad, y debe existir un inventario de todos ellos.
Responde para continuar
El script de medición de visitas de un proveedor se carga en la página de pago. ¿Qué puede hacer con el formulario de tarjeta de esa página?
Ver pista de ayuda
La política del mismo origen separa páginas, no los scripts que comparten una.
Un inventario vale lo que valga su última comparación con la realidad. La fuente de verdad no es la plantilla ni el repositorio: es lo que el navegador ejecuta cuando carga la página, porque ahí aparecen también los scripts que otro script trae al ejecutarse. Esos son los que más se escapan: nadie los escribió en la plantilla y nadie los pidió, llegaron con un proveedor.
Abre el laboratorio y lee politica-scripts-pago.txt, inventario-scripts-pago.csv y carga-pagina-pago.txt en la carpeta anacona-inventario. Compara nombre por nombre lo que se ejecutó con lo que está autorizado, y fíjate en la columna que dice quién cargó cada script.
Responde para continuar
¿Qué script se ejecutó en la página de pago sin tener fila propia en el inventario? Escribe su nombre de archivo.
Ver pista de ayuda
Mira los scripts que no trajo el HTML sino otro script.
La comparación se hace en los dos sentidos. Un script autorizado que ya no se carga no es un riesgo inmediato, pero sí una señal: el inventario no se mantiene, y una autorización vieja puede servir para reintroducir un script que nadie volvió a revisar. Las filas muertas se retiran con fecha, igual que las nuevas se añaden con fecha.
Responde para continuar
¿Qué script del inventario no aparece en la carga real de la página de pago? Escribe su nombre de archivo.
Ver pista de ayuda
Recorre el inventario y busca cada nombre en la carga.
La justificación escrita es la parte del requisito que más se rellena por cumplir. Una justificación sirve si responde a la pregunta concreta: por qué este script tiene que correr en la página donde se escribe la tarjeta. Si la respuesta valdría igual para cualquier página del sitio, no responde esa pregunta; si está vacía o habla de algo que ya terminó, tampoco.
Aplica la regla 2 de la política de Anacona a cada fila del inventario.
Responde para continuar
¿Cuántas filas del inventario tienen una justificación que la política no acepta? Escribe solo el número.
Ver pista de ayuda
Hay tres casos que la política nombra: vacía, genérica y de algo terminado.
Mercadeo defiende medicion-visitas.js en el pago: quiere ver cuántas personas abandonan en ese paso. La necesidad es real, pero la justificación inscrita no la nombra, y el script tiene acceso a todo el formulario de tarjeta.
Responde para continuar
¿Qué recomiendas para medicion-visitas.js en la página de pago de Anacona?
Ver pista de ayuda
La pregunta del requisito es por qué hace falta ahí, no si alguien lo anotó.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.