Proteside Docs

Alertas

Entiende cada alerta de seguridad, filtra lo que importa y resuelve o silencia dejando registro de lo que se hizo.

La página Alertas reúne los eventos de seguridad de las páginas monitoreadas: scripts nuevos o modificados, intentos de robo de datos, códigos de pago manipulados, problemas de instalación y cambios en headers. Cada alerta atendida con una nota se convierte en evidencia de que la tienda monitorea los cambios y responde a ellos (PCI DSS 4.0, requisito 11.6.1).

Página Alertas con las pestañas Abiertas, Silenciadas y Resueltas, los filtros, la búsqueda y tarjetas de alerta con los botones Resolver y Silenciar
Pestañas (1), filtros (2), identificación de la alerta (3), detalles y script (4) y acciones (5).

Cómo se crea una alerta

Las alertas vienen de dos fuentes:

  • SDK: detecciones hechas en el navegador de los clientes, como inyección de script, keylogger o Pix manipulado.
  • Sistema: verificaciones hechas por Proteside, como el cambio de integridad de un script, un header de seguridad modificado, una violación de CSP y un SDK silencioso.

El mismo problema no se convierte en decenas de alertas. Mientras una alerta está abierta, las nuevas ocurrencias del mismo problema (mismo script, mismo destino, misma página) se suman al contador de ocurrencias y de sesiones de la alerta existente. Después de que la resuelves, una nueva ocurrencia abre una alerta nueva.

La severidad la decide Proteside, no el SDK. Un proveedor presente en el catálogo reduce la severidad; los datos de tarjeta, CPF o CNPJ en un envío la aumentan. El motivo del ajuste aparece en la tarjeta de la alerta.

Tipos de alerta

Los detalles técnicos de cada detección están en Eventos y detecciones.

Scripts e integridad

TipoQué significaSeveridad base
Inyección de ScriptApareció un script nuevo en la página después de que esta cargó.Alto (menor para scripts propios o de proveedores conocidos)
Script ModificadoUn script conocido volvió a la página con otro contenido.Alto
Divergencia de Integridad de ScriptCambió el contenido de un script autorizado. El script vuelve a revisión en Scripts.Alto
Script BloqueadoUna regla de bloqueo impidió que un script se cargara.Alto
Contenedor GTM BloqueadoSe detuvo un contenedor de Google Tag Manager que no estaba en la lista de permitidos.Alto
Service Worker BloqueadoSe encontró un service worker que no estaba en la lista de permitidos.Alto

Datos del cliente y formularios

TipoQué significaSeveridad base
Keylogger DetectadoUn script empezó a escuchar lo que se escribe en un campo sensible.Crítico
Intento de ExfiltraciónDatos de la página (tarjeta, CPF, CNPJ, correo o clave Pix, por ejemplo) se enviaron a un dominio no confiable.Crítico (menor cuando el destino es un procesador de pagos o un proveedor conocido)
Exfiltración por WebSocketLa página abrió una conexión WebSocket con un dominio desconocido.Crítico
Secuestro de Acción de FormularioSe modificó el destino de un formulario.Crítico
Overlay DetectadoSe colocó un elemento sobre un campo sensible.Alto
Iframe ReemplazadoCambió la dirección de un iframe de pago.Alto
Iframe InesperadoApareció en el checkout un iframe de pago de otro proveedor, o superpuesto al esperado.Alto
Campo de Tarjeta Fuera de la BóvedaHay un campo de tarjeta en la propia página, fuera del iframe del proveedor.Alto

Pago

TipoQué significaSeveridad base
Pix ManipuladoCambió el código Pix mostrado, o el destinatario no está en tu lista de destinatarios confiables.Crítico
Boleto ManipuladoCambió la línea digitable, o el banco no está en la lista.Crítico
Importe ManipuladoEl monto del código de pago es distinto del monto que el checkout informó al SDK.Crítico
Cambio de Dirección CriptoLa dirección de billetera mostrada cambió o no está en la lista.Crítico
UPI Manipulado / QR ManipuladoLo mismo, para UPI y para códigos QR de otros métodos.Crítico
Secuestro de PortapapelesSe reemplazó el contenido que copió el cliente.Alto

Estas alertas también aparecen en Integridad de pagos.

Instalación, headers y CSP

TipoQué significaSeveridad base
Problema en el Orden de Instalación del SDKAlgún script se ejecutó antes del snippet de Proteside. La tarjeta trae la orientación Cómo corregirlo.Medio
SDK SilenciosoUn dominio con tráfico dejó de enviar datos durante 24 horas. Consulta Salud del SDK.Medio
Header de Seguridad ModificadoUn header de seguridad de la página cambió con respecto al valor autorizado.Medio
Violación de CSPEl navegador detuvo un script o una conexión por tu política de CSP.Bajo

Severidades

SeveridadColor del bordeCuándo usarla como referencia
CríticorojoRiesgo directo para los datos de pago. Atiéndela de inmediato.
AltonaranjaCambio relevante en la página de pago. Atiéndela el mismo día.
MedioamarilloProblema de instalación o de configuración.
BajogrisInformativa, generalmente de un proveedor conocido.
InfoazulRegistro, sin acción esperada.

Abiertas, Silenciadas y Resueltas

Las pestañas (1) separan las alertas:

  • Abiertas: necesitan atención.
  • Silenciadas: abiertas, pero fuera de la lista principal hasta la fecha que elegiste. Las nuevas ocurrencias se siguen contando. Cuando pasa la fecha, la alerta vuelve sola a Abiertas.
  • Resueltas: atendidas, con la nota de resolución.

Los números de las pestañas cuentan todas las alertas, sin tener en cuenta los filtros. El número rojo del menú lateral cuenta las abiertas y las silenciadas.

Filtrar y buscar

Usa los filtros (2):

  • Todas las severidades: Crítico, Alto, Medio, Bajo o Info.
  • Todos los tipos: cualquier tipo de la lista anterior.
  • Todos los orígenes: SDK, Sistema, Sintético o Verificador. Las opciones Manual y API existen en el filtro, pero hoy no se crea ninguna alerta con esos orígenes.
  • Buscar por título, página o tipo: también busca en la descripción y en los datos que se muestran en la tarjeta.

Los filtros quedan en la dirección de la página, así que puedes compartir el enlace de una vista. La lista muestra 20 alertas por página y considera las 1.000 alertas más recientes de la tienda.

Leer una alerta

Tarjeta de alerta con severidad, tipo y origen, título, ocurrencias y sesiones, detalles técnicos abiertos y los botones Resolver y Silenciar
Identificación (1), resumen (2), detalles técnicos (3), Resolver (4) y Silenciar (5).
  1. Identificación (1): severidad, tipo y, cuando no viene del SDK, el origen (por ejemplo SISTEMA). También pueden aparecer la etiqueta Cambio en script o Cambio en header y, para alertas abiertas hace más de 7 días, la etiqueta Abierto hace N días.
  2. Resumen (2): título, el origen y el destino del problema, el proveedor (si se conoce), el número de ocurrencia(s), de sesión(es) de clientes afectadas, Primera vez y la Página.
  3. Detalles técnicos (3): haz clic para ver los campos estructurados (script, hash actual, hash autorizado, destino, datos detectados, versión del SDK y otros). Ver datos sin procesar muestra todo lo que se recibió.

Cuando la alerta es de un script del inventario, el enlace Ver script abre el script en Scripts, donde puedes reautorizarlo o bloquearlo. Las alertas de orden de instalación traen Ver snippet de instalación; las alertas de SDK silencioso traen Ver salud del SDK. El snippet está en Páginas y Dominios.

En las alertas de Pix manipulado, el resumen muestra la clave Pix original y la sustituta tal como las leyó el SDK. Ten cuidado al compartir capturas de estas alertas.

Resolver o silenciar

AcciónCuándo usarlaQué ocurre
ResolverInvestigaste y atendiste el caso (o concluiste que es esperado).La alerta pasa a Resueltas con tu nota, tu nombre y la fecha. Una nueva ocurrencia abre otra alerta.
SilenciarConoces el problema y lo vas a atender después, o quieres quitarlo de en medio por un tiempo.La alerta sigue abierta, fuera de la lista principal, durante 1, 7 o 30 días.

Haz clic en Resolver

En la tarjeta, haz clic en Resolver (4).

Escribe la nota

Describe cómo se atendió el caso. La nota es opcional, pero es la que le muestra a un auditor lo que se hizo. Si la alerta agrupa varias ocurrencias, resolverla las cierra todas.

Confirma

Haz clic en Confirmar. La alerta pasa a la pestaña Resueltas.

Para silenciar, haz clic en Silenciar (5) y elige 1 día(s), 7 día(s) o 30 día(s). En la pestaña Silenciadas, Reactivar devuelve la alerta a Abiertas al instante. En la pestaña Resueltas, Reabrir vuelve a abrir la alerta y mantiene la nota anterior.

Reabrir puede fallar

Si el mismo problema volvió a ocurrir después de que lo resolviste, existe una alerta nueva abierta para él, y Reabrir muestra el error duplicate_open_alert. En ese caso, atiende la alerta que está en Abiertas.

El campo de nota conserva el texto escrito si cancelas y abres otra alerta. Revisa la nota antes de confirmar.

Acciones masivas

Selecciona las alertas

Marca la casilla de cada alerta o Seleccionar página para marcar todas las de la página actual. Para incluir todas las alertas del filtro actual, no solo las de la página, haz clic en Seleccionar los N.

Elige la acción

Haz clic en Resolver seleccionados (con una única nota) o en Silenciar seleccionados (solo en la pestaña Abiertas). Limpiar selección deshace la selección.

La selección se mantiene cuando cambias de página y se borra cuando cambias un filtro. No hay acción masiva para reactivar alertas silenciadas.

Abrir una alerta desde el enlace

Los correos y los webhooks traen un enlace directo a la alerta. Abre la página Alertas ya en la pestaña correcta, con la alerta resaltada y los detalles abiertos.

El enlace no cambia la tienda seleccionada. Si la alerta es de otra tienda, la lista se abre sin resaltado y sin aviso. Cambia la tienda en el selector de la parte superior y abre el enlace de nuevo.

Recibir alertas por notificación

Cada alerta nueva se envía a los canales de notificación configurados (correo, webhook, Slack o Teams) que aceptan su severidad. Las nuevas ocurrencias de una alerta que ya está abierta no generan otra notificación. Cuando una alerta de SDK silencioso se resuelve automáticamente, también se avisa a los canales suscritos al evento de resolución. Configura los canales en Notificaciones.

Quién puede resolver y silenciar

Solo los propietarios y administradores de la tienda resuelven, silencian, reactivan y reabren alertas. Los miembros y lectores ven las alertas y los detalles, pero los botones y las casillas de selección no les aparecen.

Próximos pasos

En esta página