{"id":1228,"date":"2026-06-18T12:40:44","date_gmt":"2026-06-18T12:40:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/18\/los-scripts-en-su-pagina-de-pago-son-ahora-un-problema-de-pci-dss-cyberdefensa-mx\/"},"modified":"2026-06-18T12:40:44","modified_gmt":"2026-06-18T12:40:44","slug":"los-scripts-en-su-pagina-de-pago-son-ahora-un-problema-de-pci-dss-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/18\/los-scripts-en-su-pagina-de-pago-son-ahora-un-problema-de-pci-dss-cyberdefensa-mx\/","title":{"rendered":"Los scripts en su p\u00e1gina de pago son ahora un problema de PCI DSS \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p><span style=\"font-size: large;\">Un evaluador independiente de PCI prob\u00f3 Reflectiz seg\u00fan las nuevas reglas PCI DSS. Aqu\u00ed est\u00e1 el veredicto: <b><a href=\"https:\/\/www.reflectiz.com\/learning-hub\/pci-dss-solution-assessment-integrity360\/\">Vea la evaluaci\u00f3n QSA completa aqu\u00ed \u2192<\/a><\/b><\/span><\/p>\n<p>Cuando un cliente ingresa su n\u00famero de tarjeta en su proceso de pago, su navegador ejecuta mucho m\u00e1s que su c\u00f3digo. Etiquetas de an\u00e1lisis, un administrador de etiquetas, un widget de soporte, un iframe de pago: un proceso de pago moderno carga docenas de scripts de terceros y cualquiera de ellos puede convertirse en un skimmer.<\/p>\n<p>As\u00ed funciona Magecart.<a href=\"https:\/\/sansec.io\/what-is-magecart\"> Sansec ha contado m\u00e1s de 100.000 sitios<\/a> afectados por el robo de informaci\u00f3n web y los ataques a la cadena de suministro. El<a href=\"https:\/\/techcrunch.com\/2020\/10\/16\/uks-ico-downgrades-british-airways-data-breach-fine-to-20m-after-originally-setting-it-at-184m\/\"> Incumplimiento de British Airways en 2018<\/a> Solo expuso 380.000 transacciones y una multa que comenz\u00f3 en \u00a3183 millones.<\/p>\n<p>La parte peligrosa: el c\u00f3digo malicioso suele llegar a trav\u00e9s de un script que ya has aprobado. Los atacantes comprometen a un proveedor externo y la carga \u00fatil se aloja en un script que usted ha ejecutado durante meses. Nada parece nuevo. Lo que cambi\u00f3 es el comportamiento del script, no su presencia en la p\u00e1gina.<\/p>\n<p>PCI DSS v4.0.1 cierra esa brecha con dos requisitos, ahora plenamente vigentes. <b>6.4.3<\/b> dice inventariar cada script de p\u00e1gina de pago, autorizarlo y demostrar su integridad. <b>11.6.1<\/b> dice detectar la manipulaci\u00f3n del contenido de la p\u00e1gina y los encabezados HTTP a medida que el navegador los recibe. Hecho a mano, a trav\u00e9s de cientos de guiones que cambian constantemente, esto no escala. Los datos de Reflectiz muestran que aproximadamente el 30% de los guiones de las p\u00e1ginas de pago cambian en cualquier per\u00edodo de dos semanas.<\/p>\n<h2><b>Lo que encontr\u00f3 el QSA<\/b><\/h2>\n<p>Integrity360 Europe, un asesor de seguridad calificado de PCI y miembro de la mesa redonda de asesores ejecutivos globales de PCI SSC, revis\u00f3 la plataforma Reflectiz PCI DSS con respecto a ambos requisitos y descubri\u00f3 que puede respaldar eficazmente el cumplimiento. Destacaron tres cosas:<\/p>\n<ul>\n<li><b>Observa el comportamiento, no solo los hash de los archivos.<\/b> Una verificaci\u00f3n de hash omite un intercambio silencioso del lado del proveedor. Reflectiz capta el gui\u00f3n en el momento en que comienza a buscar datos de la tarjeta.<\/li>\n<li><b>Se implementa sin agentes.<\/b> Sin cambios de c\u00f3digo, sin fragmentos, dura d\u00edas y sigue funcionando a trav\u00e9s de refactorizaciones y migraciones de CMS.<\/li>\n<li><b>Produce evidencia lista para QSA con un solo clic.<\/b> Registro de auditor\u00eda completo por p\u00e1gina, listo para su evaluaci\u00f3n.<\/li>\n<\/ul>\n<h2><b>El SAQ una captura<\/b><\/h2>\n<p>Desde enero de 2025, los comerciantes pueden eliminar 6.4.3 y 11.6.1 del SAQ A solo si confirman que su sitio no es susceptible a ataques de script. \u00bfRedireccionamiento completo a tu procesador? Probablemente est\u00e9s bien. \u00bfIncrustar un iframe de pago? Un script en la p\u00e1gina principal a\u00fan puede secuestrar el pago antes de que los datos lleguen al marco seguro, y usted debe demostrar que no puede hacerlo. La pregunta frecuente n\u00famero 1588 de PCI SSC apunta directamente a estos mismos controles.<\/p>\n<h2><b>Obtenga la evaluaci\u00f3n completa<\/b><\/h2>\n<p>El documento t\u00e9cnico completo de Integrity360 Europe desglosa ambos requisitos l\u00ednea por l\u00ednea, el flujo de trabajo de monitoreo y exactamente lo que SAQ A exige ahora a los comerciantes de iframe.<\/p>\n<p><b><a href=\"https:\/\/www.reflectiz.com\/learning-hub\/pci-dss-solution-assessment-integrity360\/\"><span style=\"font-size: large;\">Descargue el documento t\u00e9cnico \u2192<\/span><\/a><\/b><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a href=\"https:\/\/news.google.com\/publications\/CAAqLQgKIidDQklTRndnTWFoTUtFWFJvWldoaFkydGxjbTVsZDNNdVkyOXRLQUFQAQ\" rel=\"noopener\" target=\"_blank\">noticias de google<\/a>, <a href=\"https:\/\/twitter.com\/thehackersnews\" rel=\"noopener\" target=\"_blank\">Gorjeo<\/a> y <a href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" rel=\"noopener\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un evaluador independiente de PCI prob\u00f3 Reflectiz seg\u00fan las nuevas reglas PCI DSS. Aqu\u00ed est\u00e1 el veredicto: Vea la evaluaci\u00f3n QSA completa aqu\u00ed \u2192 Cuando un cliente ingresa su n\u00famero de tarjeta en su proceso de pago, su navegador ejecuta mucho m\u00e1s que su c\u00f3digo. Etiquetas de an\u00e1lisis, un administrador de etiquetas, un widget de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[38,24,3178,52,2521,1293,3177,2642,2696,890],"class_list":["post-1228","post","type-post","status-publish","format-standard","hentry","category-noticias","category-trending","tag-ahora","tag-cyberdefensa-mx","tag-dss","tag-los","tag-pagina","tag-pago","tag-pci","tag-problema","tag-scripts","tag-son"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1228"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1228\/revisions"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}