Glosario
Los términos de Proteside y de PCI DSS que se usan en esta documentación, en orden alfabético.
Los nombres en negrita son los que aparecen en el dashboard. Cuando un término tiene una página propia, el enlace está al final de la definición.
A
Alerta: Aviso de que el SDK o un verificador encontró algo sospechoso, como un script inyectado, un Pix manipulado o un header modificado. Cada alerta tiene severidad, tipo y origen, y queda abierta hasta que se resuelve. Consulta Alertas.
ASV: Approved Scanning Vendor, la empresa aprobada por el PCI SSC para hacer escaneos externos de vulnerabilidades (requisito 11.3.2). Proteside no reemplaza ese escaneo.
Autorización: La decisión registrada de que un script puede ejecutarse en la página de pago. Exige una justificación y puede tener una vigencia de 90, 180 o 365 días, o ninguna. Al autorizar, Proteside fija el hash del contenido del script. Consulta Scripts.
Autorización vencida: Autorización cuya vigencia terminó. El script vuelve a Requiere revisión y el requisito 6.4.3 pasa a pedir una acción.
B
Baseline: El primer valor observado de un header de seguridad. Sirve de referencia hasta que autorices otro valor en Evidencias PCI DSS → Cabeceras. Consulta Evidencias PCI DSS.
Bloqueo: La decisión de impedir que un script se ejecute. Bloquear un script externo crea una regla que detiene todo su dominio, con los subdominios. El bloqueo solo funciona para scripts insertados por JavaScript: una etiqueta escrita directamente en el HTML de la página sigue cargándose hasta que se quite en el origen.
Bootstrapper: La primera parte del snippet, pegada directamente en el HTML. Se ejecuta antes que cualquier otro script y aplica las reglas de bloqueo antes de que los scripts entren en la página. Consulta Integración.
C
Canal de release: La versión del SDK que usa la tienda: stable (predeterminado, versiones validadas) o latest
(cada publicación). El canal se define por la dirección del SDK en el snippet. Consulta
Canales stable y latest.
Clave del SDK: El identificador público de la tienda, con el formato pk_live_3f9c…. Va dentro del snippet y
está en Ajustes → Páginas y Dominios. No es un secreto, pero identifica tu tienda.
Contenedor GTM: Un contenedor de Google Tag Manager, identificado por GTM-…. En Protección del pago puedes
listar los contenedores permitidos; los demás se detienen.
CSP: Content Security Policy, el header HTTP que le indica al navegador desde dónde puede cargar la página scripts y otros recursos. Es uno de los headers que sigue Proteside. Consulta CSP y headers.
D
Destinatario confiable: Una clave Pix, dirección de criptomoneda, VPA UPI o banco de boleto que pertenece a tu tienda. El SDK compara el destinatario que se muestra en el checkout con esa lista y alerta en la primera divergencia. Proteside guarda solo el hash de la clave. Consulta Protección del pago.
Divergente: Estado de integridad de un script cuyo contenido actual no coincide con el hash autorizado. Genera una alerta y devuelve el script a revisión.
E
Evidencia: El registro que le muestra al evaluador que un control de PCI DSS funciona: inventario, autorizaciones con justificación, alertas, verificaciones y reportes. Proteside genera evidencia de soporte para los requisitos 6.4.3 y 11.6.1; no es una certificación. Consulta Evidencias PCI DSS.
H
Hash: Una huella digital del contenido, calculada con SHA-256. Cualquier cambio en el contenido genera otro hash. Proteside usa hashes para comparar scripts y headers con la versión autorizada y para demostrar que un reporte no se modificó.
Header de seguridad: Encabezado HTTP enviado por el servidor que refuerza la seguridad de la página, como
Content-Security-Policy y Strict-Transport-Security. El requisito 11.6.1 pide detectar los cambios en esos
headers.
I
Integridad: La garantía de que un script sigue igual al que se autorizó. Los estados son Intacto (igual), Divergente (cambió), Pendiente (todavía sin hash) y Monitoreado (el contenido no se puede leer, así que el SDK sigue el comportamiento). Consulta Scripts.
Integridad de pagos: La comprobación de que los datos de pago que se muestran en el checkout, como la clave Pix, el código QR y el boleto, son los de tu tienda. Consulta Integridad de pagos.
Inventario: La lista de todos los scripts que el SDK vio en las páginas de la tienda, con tipo, estado e historial. Es la base del requisito 6.4.3.
M
Magecart: Nombre que se da a los grupos y a las técnicas de skimming en tiendas en línea. Consulta Skimming.
Modo de protección: Cómo reacciona el SDK ante una amenaza. En Monitorear, detecta y alerta. En Bloquear, también intenta deshacer la manipulación, por ejemplo restaurando la clave Pix original. Las reglas de bloqueo valen en los dos modos. Consulta Configuración.
Modo desarrollador: Pausa el SDK en la tienda: deja de proteger y la Salud del SDK muestra el SDK en pausa. Úsalo solo durante las pruebas y recuerda desactivarlo.
O
Organización: Tu cuenta en Proteside. Tiene el plan, la facturación y las tiendas. Quien creó la organización es el único que puede suscribirse o cambiar de plan.
Origen de iframe esperado: Dominio que puede mostrar un iframe en el checkout, normalmente el de tu PSP. Un iframe de otro origen genera una alerta.
P
Página de pago: Cualquier página en la que el cliente ve o ingresa datos de pago, como el checkout, el carrito con pago y la página del Pix. El snippet tiene que estar en todas ellas para que la cobertura sea completa.
PCI DSS: El estándar de seguridad de datos de la industria de tarjetas. La versión 4.0 incluyó los requisitos 6.4.3 y 11.6.1, sobre los scripts y la detección de cambios en las páginas de pago.
Política: Un criterio que decide sobre scripts automáticamente, como "autorizar los archivos del build del sitio" o "bloquear amenazas conocidas". Puede actuar sola (Automático) o solo sugerir la decisión (Recomendar). Consulta Políticas.
PSP: Proveedor de servicios de pago, como una pasarela de pago o un subadquirente, que procesa el pago en el checkout.
Q
QSA: Qualified Security Assessor, el auditor calificado por el PCI SSC que evalúa el cumplimiento de la tienda. Es a quien le entregas los reportes de evidencia.
R
Re-revisión: Situación de un script que ya tenía una decisión y volvió a Requiere revisión porque su contenido cambió. Aparece en la pestaña Re-revisión de Scripts.
Regla: Una orden directa al SDK para Bloquear o Permitir scripts de un dominio o de una URL. Una regla de permiso gana sobre las de bloqueo. Consulta Reglas.
Reporte: Una fotografía inmutable de las evidencias de un período, en PDF, JSON y CSV, con SHA-256 para comprobarlo. Se genera cada semana o bajo demanda.
Rol: El nivel de acceso de una persona en una tienda. Propietario y Administrador pueden modificar datos; Miembro y Lector solo consultan. Consulta Equipo.
S
SDK: El código de Proteside que se ejecuta en el navegador del cliente y observa la página de pago. Consulta Integración.
Script: Un archivo o fragmento de JavaScript que se ejecuta en la página. Puede ser externo, cargado desde una dirección, o inline, escrito directamente en el HTML.
Script de terceros: Script servido por un proveedor conocido del catálogo de Proteside, como un PSP o una herramienta de analítica.
Script desconocido: Script de terceros cuyo dominio no está en el catálogo de proveedores de Proteside. Merece doble atención en la revisión.
Script propio: Script inline o servido por el dominio de la tienda o por un subdominio suyo.
Severidad: La gravedad de una alerta: Crítico, Alto, Medio, Bajo o Info.
Silenciar: Ocultar una alerta abierta durante 1, 7 o 30 días sin resolverla. La alerta sigue abierta y vuelve a aparecer después del plazo.
Skimming: El robo de datos de tarjeta mediante un script malicioso insertado en la página de pago, que copia lo que escribe el cliente y lo envía al atacante. Es el principal ataque que combaten los requisitos 6.4.3 y 11.6.1.
Snippet: El fragmento de código que pegas en el <head> de las páginas de pago para cargar el SDK. Está en
Ajustes → Páginas y Dominios. Consulta Instalación del snippet.
SRI: Subresource Integrity, el atributo integrity de una etiqueta <script> que hace que el navegador rechace el
archivo si el contenido cambia. Proteside sugiere el valor del atributo en los detalles de un script.
V
Verificación sintética: Una visita automática que hace Proteside a las páginas monitoreadas, en un navegador sin ninguna persona, para generar evidencia incluso sin tráfico de clientes.
Verificador: El proceso que, cada 6 horas, vuelve a descargar en el servidor los scripts externos de la tienda y compara el hash con el autorizado.