Por qué un portal web para clientes es mejor que Excel y los correos electrónicos
Un portal puede centralizar información y flujos de trabajo si sus beneficios superan el coste de implantación y operación.

2200 scripts de terceros. Esa es la media que Cloudflare observa en un solo dominio corporativo.
La mayoría de las empresas puede nombrar quizá cinco. Google Analytics, claro. Puede que el widget de chat. La pasarela de pago. A partir de ahí, la cosa se vuelve difusa. Pero cada uno de esos scripts se ejecuta en el navegador de su cliente con los mismos permisos que su propio código. Pueden leer formularios. Pueden enviar datos a cualquier parte. Y su servidor nunca lo ve, porque su servidor solo sabe lo que ocurre en el servidor.
Los ataques de tipo Magecart funcionan de la misma manera desde hace años. Un atacante no necesita entrar en su sitio. Le basta con comprometer una librería de la que depende alguno de sus scripts de terceros (una dependencia del widget de chat, un SDK de analítica, un módulo del formulario de pago). Añade unas pocas líneas de JavaScript que copian en silencio los datos del formulario de pago a un servidor externo.
Sin caídas. Sin páginas de error. El cliente paga con normalidad. La única diferencia es que ahora alguien más tiene su número de tarjeta y su CVV.
El mismo principio se aplica al robo de credenciales (scripts modificados que leen los formularios de inicio de sesión), al secuestro de sesión (session hijacking), a la redirección de visitantes concretos a páginas de phishing, o incluso al cryptojacking, donde el navegador del visitante mina criptomonedas. El sitio va más lento, pero «funciona».
En todos estos casos el sitio parece estar bien. Se entera por un informe de fraude de su banco. O no se entera en absoluto.
Cloudflare ofrece Client-Side Security básico en todos los planes. La detección de scripts maliciosos y las funciones relacionadas requieren el complemento Client-Side Security Advanced.
Asigne una persona responsable de las alertas, defina la escalada y pruebe la detección con los scripts de su sitio. Revise y atienda las alertas con regularidad. Cloudflare Client-Side Security.
Las herramientas de detección arrastran el mismo problema desde hace años. Demasiadas alertas falsas, así que los equipos dejan de leerlas y acaban por desactivarlas. Si las cifras de Cloudflare se sostienen en producción (y con una muestra diaria de 3500 millones, el conjunto de datos es lo bastante grande como para ser significativo), esto cambia el cálculo de coste-beneficio de la monitorización del lado del cliente.
Incluso sin Cloudflare, hay dos cosas que deberían estar presentes en cualquier sitio que gestione inicios de sesión o pagos:
Content Security Policy (CSP), una cabecera HTTP que le indica al navegador qué dominios pueden servir scripts. Si un script se carga desde un origen no autorizado, el navegador lo bloquea. El problema es que la mayoría de los sitios no tienen ninguna CSP. Y los que la tienen suelen usar unsafe-inline o unsafe-eval, lo que echa por tierra su propósito. Además, una CSP no se configura y se olvida, cada nuevo widget, cada cambio en la analítica, cada integración de pago la modifica.
Subresource Integrity (SRI), un hash que se añade a las etiquetas de script externas. Si el contenido del script cambia (por ejemplo, tras una vulneración del CDN), el navegador se niega a ejecutarlo. Sencillo y eficaz para dependencias estáticas.
Empiece por abrir las DevTools de su navegador, ir a la pestaña Network y contar cuántos dominios externos contacta su sitio. Ese número suele ser más alto de lo que nadie espera.
Para el panorama más amplio de la ciberseguridad, hemos escrito sobre cómo la IA está cambiando los ataques de phishing y deepfake y sobre las campañas de phishing que actualmente tienen en el punto de mira a las empresas eslovacas. En el plano de la infraestructura, la seguridad de los pipelines CI/CD es una preocupación relacionada.
Si su sitio ejecuta scripts de terceros, y lo hace, vale la pena saber qué están haciendo. Podemos hacer una revisión de seguridad y configurar la CSP correctamente.
Un portal puede centralizar información y flujos de trabajo si sus beneficios superan el coste de implantación y operación.
El Reglamento de Resiliencia Operativa Digital (DORA) de la UE está cambiando la forma en que las entidades financieras seleccionan y gestionan a sus proveedores de TI. Si desarrolla software para bancos o aseguradoras, esto es lo que necesita saber.
Los bancos de la UE deben enviar y recibir pagos inmediatos antes de finales de 2025. Llega la verification of payee. Esto es lo que significa para la conciliación, la prevención del fraude y su ERP.