Proteside Docs

Políticas de aprobación

Automatiza la autorización, el bloqueo o el envío a revisión de scripts con criterios que tú defines.

Revisar cada script a mano no escala. Las Políticas de aprobación son reglas declarativas que deciden sobre los scripts del inventario: Autorizar, Bloquear o Revisar. Cada decisión registra en el script la justificación de la política, así que la automatización sigue valiendo como evidencia de PCI DSS 4.0, requisito 6.4.3.

En los planes, las políticas automáticas de aprobación aparecen como recurso desde Growth en adelante. Toda cuenta empieza con las políticas predeterminadas que se describen más abajo.

Página Políticas de aprobación con el botón Nueva política, las pestañas Políticas y Recomendaciones y la tabla con criterios, acción, modo e interruptor Activa
Nueva política (1), pestañas (2), criterios (3), acción y modo (4) e interruptor Activa (5).

Cómo decide una política

  • Las políticas se evalúan por prioridad, del número menor al mayor. La primera política activa que coincida con el script decide.
  • Las políticas de la Organización y las de la tienda se evalúan por separado. Si las dos coinciden, vale la de la tienda, excepto cuando la de la organización bloquea: el bloqueo de la organización siempre prevalece.
  • En el modo Automático, la decisión se aplica al instante. En el modo Recomendar, se convierte en una sugerencia en la pestaña Recomendaciones, a la espera de tu confirmación.

Las políticas se ejecutan solas en dos momentos: cuando el SDK reporta scripts esperando revisión (scripts nuevos o cuyo contenido cambió) y, cada hora, para los scripts cuya autorización venció.

Crear o editar una política no reevalúa los scripts existentes

Una política nueva o modificada solo se aplica a los próximos scripts que lleguen a revisión. Para aplicarla al inventario actual, usa Aplicar ahora en el menú de la política.

Políticas predeterminadas

Toda organización recibe seis políticas, con el alcance Organización. Los nombres quedan en portugués en cualquier idioma de la interfaz.

#NombreAcciónModoQué hace
10Ameaça conhecida (catálogo)BloquearAutomáticoBloquea scripts de dominios marcados como amenaza en el catálogo de Proteside.
20Build próprio (same-origin)AutorizarAutomáticoAutoriza, sin vencimiento, los archivos de build de la tienda (/_next/static/**, /_nuxt/**, /static/js/**, /build/**, /assets/**).
25WordPress (núcleo, plugins e temas)AutorizarRecomendarSugiere autorizar por 180 días los scripts de WordPress servidos por la tienda.
30PSP da lojaAutorizarAutomáticoAutoriza por 180 días el script del proveedor de pago configurado en la tienda, si no está en la lista de amenazas.
40Analytics, ads e tag managers do catálogoAutorizarRecomendarSugiere autorizar por 90 días herramientas conocidas de analítica, publicidad y etiquetas.
50Terceiro desconhecido (cross-origin)RevisarRecomendarMantiene en revisión los scripts de otros dominios.

Las políticas predeterminadas aparecen con la etiqueta Predeterminada. Puedes editarlas y desactivarlas, pero no eliminarlas.

Criterios y condiciones

El script tiene que coincidir con todos los criterios y condiciones completados (3). Una política sin criterios vale para cualquier script.

CriterioCoincide cuando
OrigenEl script es Propio (first-party), de un Proveedor conocido del catálogo, o Cualquier origen.
CategoríasLa categoría del script (o del proveedor) es una de las marcadas.
DominiosEl dominio del script es uno de los listados, o un subdominio suyo.
Patrones de rutaLa ruta del script coincide con el patrón. * coincide con cualquier tramo sin /, ** con cualquier cosa y ? con un carácter.
ProveedoresEl proveedor del catálogo, indicado por el dominio principal (por ejemplo stripe.com).
CondiciónCoincide cuando
Mismo origenEl script es del mismo dominio de la tienda (Mismo origen que la tienda) o de otro (Origen externo).
No accede a campos sensiblesEl script no accedió a campos de tarjeta o Pix en los últimos 30 días.
No está en la lista de amenazas / Está en la lista de amenazasEl dominio está o no en la lista de amenazas del catálogo.
Tiene atributo integrity (SRI)La etiqueta del script tiene el atributo integrity.
Es el PSP configurado de la tiendaEl script viene del proveedor de pago configurado en Protección del pago.
Prevalencia mínimaEl proveedor aparece en al menos esa fracción de las tiendas de Proteside (0 a 1). Un script sin proveedor cuenta como 0.
Tamaño máximo (KB)El script tiene hasta ese tamaño. Un script sin tamaño conocido no coincide.

Acción y modo

  • Acción (4): Autorizar, Revisar (lo devuelve a Requiere revisión) o Bloquear.
  • Modo (4): Recomendar pide confirmación; Automático aplica sin intervención.
  • Vigencia de la autorización: Sin vencimiento, 30, 90, 180 o 365 días. Al vencer, el script vuelve a revisión y las políticas se ejecutan de nuevo.
  • Plantilla de justificación: el texto que se registra en cada script decidido por la política. Acepta {domain}, {vendor} y {path}. Sin plantilla, el texto predeterminado es Política "<nome>" aplicada a <domínio e caminho>.

Bloquear por política bloquea todo el dominio

Cuando una política bloquea un script externo, crea una regla de bloqueo por dominio, que alcanza a todos los scripts de ese dominio y sus subdominios. Para scripts inline, la regla creada es por hash y no tiene efecto en el navegador. Consulta Reglas.

Crear una política

Haz clic en Nueva política

Haz clic en Nueva política (1 en la captura de la lista). El formulario se abre en el lateral.

Panel Nueva política con alcance, nombre y descripción, criterios, y los botones Simular y Guardar
Alcance (1), nombre y descripción (2), criterios (3), Simular (4) y Guardar (5).

Elige el alcance

En Alcance (1), elige Esta tienda u Organización (vale para todas las tiendas). El alcance no se puede cambiar después.

Ponle un nombre

Completa el Nombre y, si quieres, la Descripción (opcional) (2). El nombre no se puede repetir en el mismo alcance.

Define criterios y condiciones

Completa los Criterios (3) y las Condiciones. En Dominios, Patrones de ruta y Proveedores, usa un elemento por línea.

Define la acción

Elige Acción, Modo, Vigencia de la autorización, Prioridad (1 a 10000; predeterminada 100) y la Plantilla de justificación. Empieza en el modo Recomendar hasta que confíes en el resultado.

Simula

Haz clic en Simular (4) para ver el efecto sobre los scripts actuales de la tienda. No se modifica nada.

Guarda

Haz clic en Guardar (5). Para aplicar la política al inventario actual, usa Aplicar ahora.

Simular

La simulación muestra cuántos scripts Se autorizarían, Se bloquearían o Irían a revisión, y cuántos quedarían sin cambios. Puedes simular una política guardada desde el menú ⋮ → Simular, o un borrador con el botón del formulario.

La simulación puede diferir del resultado real

La simulación ignora el bloqueo de las políticas de la organización: una política de la tienda puede mostrar scripts que Se autorizarían y que Aplicar ahora va a omitir, porque una política de la organización los bloquea. En "sin cambios" entran tanto los scripts que no coinciden como los que ya están en el estado de la acción.

Aplicar ahora

En el menú ⋮ de la política, Aplicar ahora aplica la decisión a todos los scripts de la tienda que coinciden con los criterios y todavía no están en el estado de la acción. Confirma y verás cuántos scripts se modificaron.

Aplicar ahora funciona incluso con la política desactivada.

Recomendaciones

Cuando una política en el modo Recomendar coincide con un script, la decisión aparece en la pestaña Recomendaciones. La página Scripts también muestra un aviso con el enlace Ver recomendaciones.

Pestaña Recomendaciones con el script, la política que lo recomendó, el motivo y el botón Aplicar todas
Pestaña Recomendaciones (1), script y política (2), motivo (3) y Aplicar todas (4).

Abre la pestaña Recomendaciones

Haz clic en Recomendaciones (1).

Revisa cada sugerencia

Cada fila muestra el script, la política que lo recomendó con su versión (2), la acción y el Motivo (3), con los criterios que coincidieron.

Aplica o ignora

Haz clic en Aplicar para ejecutar la decisión con la justificación de la política, o en Ignorar para descartarla. Aplicar todas (4) aplica todas las pendientes.

Las recomendaciones aplicadas siguen en la lista

Después de aplicada, la recomendación sigue en la pestaña y en el contador del menú. Haz clic en Ignorar para quitarla de la lista; la decisión ya aplicada no se deshace. Las recomendaciones de Revisar para scripts que ya están en revisión (de la política predeterminada "Terceiro desconhecido") nunca cambian nada al aplicarlas: ignóralas o desactiva esa política si generan ruido.

Editar, desactivar y eliminar

  • Editar (menú ⋮): cambiar criterios, condiciones o acción crea una nueva versión (v2, v3…). Los scripts guardan la versión que los decidió.
  • Activa (5): desactivar saca la política de la evaluación automática, sin cambiar la versión.
  • Eliminar (menú ⋮): definitivo. Las políticas predeterminadas no se pueden eliminar, solo desactivar.

Todo cambio en las políticas queda en el registro de auditoría.

Quién puede modificar políticas

Solo los propietarios y administradores de la tienda crean, editan, aplican, activan y eliminan políticas y atienden recomendaciones. Los miembros y lectores ven las políticas y pueden usar Simular.

Cualquier propietario o administrador de una tienda puede crear, editar o eliminar políticas con el alcance Organización, que afectan a todas las tiendas. Acuerda con tu equipo quién se encarga de esas políticas.

Próximos pasos

En esta página