Skip to main content
Entornos que usan un dominio diferente
Language

Advertencias

Limitaciones conocidas al usar cside, incluidos los entornos de staging y locales, los iframes de origen cruzado y el manejo de scripts en línea.

Entornos que usan un dominio diferente

Entorno de staging

Para que cside pueda licenciar de manera precisa y segura nuestra infraestructura edge, usamos la cabecera referrer en las solicitudes para determinar si la solicitud proviene de un cliente con licencia. Este enfoque puede presentar algunas advertencias.

Por ejemplo, si usas un entorno de staging, cside no podra licenciar con precision la infraestructura edge para los scripts. Esto se debe a que la cabecera referrer sera (a menudo) un dominio diferente. Esto se ve frecuentemente en URLs de preview/staging que usan un dominio generado dinamicamente, como Vercel, Netlify y otras plataformas.

Entorno local

Hemos agregado algunos mecanismos de deteccion al script web para ayudar con entornos locales, como localhost, 127.0.0.1, ::1 y otros casos para deshabilitar automaticamente el script web en esos entornos. Si no deseas que cside se ejecute en el entorno local, puedes renderizar condicionalmente el script web de cside.

Iframes de origen cruzado

Los navegadores aplican la política de mismo origen, que impide que un script que se ejecuta en tu página de nivel superior lea el contenido de un iframe cargado desde un origen diferente o interactúe con él. Por eso, el script de cside de tu página principal no puede ver ni monitorear el DOM dentro de un iframe de origen cruzado.

Si insertas un iframe que te pertenece y quieres que cside monitoree lo que ocurre dentro de él, agrega el script de cside al documento que se carga dentro del iframe. El script se ejecuta entonces en el propio contexto del iframe y puede monitorear ese DOM directamente, igual que lo hace en tu página de nivel superior.

Solo funciona con los iframes que controlas

Solo puedes agregar el script de cside a los iframes cuyo contenido te pertenece y puedes modificar. cside no puede monitorear iframes de terceros (como formularios de pago incrustados, anuncios o widgets servidos desde otro origen), porque no puedes inyectar un script en un documento que no controlas.

Esto no es una brecha de cumplimiento. Lo que ocurre dentro de un iframe de terceros no forma parte del alcance de PCI DSS de tu tienda, y no puede serlo. Tú no controlas el código que se ejecuta en ese documento, así que su contenido queda fuera de tu límite de cumplimiento por definición. La parte que sirve el iframe es responsable de lo que se ejecuta dentro de él.

La amenaza relevante es distinta: un script malicioso que inyecta un iframe en tu página. Esa inyección ocurre en el contexto de tu propia página, y cside sí puede detectarla. Monitorear el contenido de un iframe legítimo de terceros y detectar un iframe no autorizado que se inyecta en tu página son dos cosas distintas, y solo lo segundo está al alcance de cside.

Scripts en linea

cside actualmente no monitorea scripts en linea. Planeamos agregar soporte para monitorear scripts en linea en el futuro. Recomendamos que uses el atributo src para cargar tus scripts, en lugar de usar scripts en linea. Pero entendemos que esto no siempre es posible.

Was this page helpful?