Políticas de aprobación
Automatiza la autorización, el bloqueo o el envío a revisión de scripts con criterios que tú defines.
Revisar cada script a mano no escala. Las Políticas de aprobación son reglas declarativas que deciden sobre los scripts del inventario: Autorizar, Bloquear o Revisar. Cada decisión registra en el script la justificación de la política, así que la automatización sigue valiendo como evidencia de PCI DSS 4.0, requisito 6.4.3.
En los planes, las políticas automáticas de aprobación aparecen como recurso desde Growth en adelante. Toda cuenta empieza con las políticas predeterminadas que se describen más abajo.

Cómo decide una política
- Las políticas se evalúan por prioridad, del número menor al mayor. La primera política activa que coincida con el script decide.
- Las políticas de la Organización y las de la tienda se evalúan por separado. Si las dos coinciden, vale la de la tienda, excepto cuando la de la organización bloquea: el bloqueo de la organización siempre prevalece.
- En el modo Automático, la decisión se aplica al instante. En el modo Recomendar, se convierte en una sugerencia en la pestaña Recomendaciones, a la espera de tu confirmación.
Las políticas se ejecutan solas en dos momentos: cuando el SDK reporta scripts esperando revisión (scripts nuevos o cuyo contenido cambió) y, cada hora, para los scripts cuya autorización venció.
Crear o editar una política no reevalúa los scripts existentes
Una política nueva o modificada solo se aplica a los próximos scripts que lleguen a revisión. Para aplicarla al inventario actual, usa Aplicar ahora en el menú de la política.
Políticas predeterminadas
Toda organización recibe seis políticas, con el alcance Organización. Los nombres quedan en portugués en cualquier idioma de la interfaz.
| # | Nombre | Acción | Modo | Qué hace |
|---|---|---|---|---|
| 10 | Ameaça conhecida (catálogo) | Bloquear | Automático | Bloquea scripts de dominios marcados como amenaza en el catálogo de Proteside. |
| 20 | Build próprio (same-origin) | Autorizar | Automático | Autoriza, sin vencimiento, los archivos de build de la tienda (/_next/static/**, /_nuxt/**, /static/js/**, /build/**, /assets/**). |
| 25 | WordPress (núcleo, plugins e temas) | Autorizar | Recomendar | Sugiere autorizar por 180 días los scripts de WordPress servidos por la tienda. |
| 30 | PSP da loja | Autorizar | Automático | Autoriza por 180 días el script del proveedor de pago configurado en la tienda, si no está en la lista de amenazas. |
| 40 | Analytics, ads e tag managers do catálogo | Autorizar | Recomendar | Sugiere autorizar por 90 días herramientas conocidas de analítica, publicidad y etiquetas. |
| 50 | Terceiro desconhecido (cross-origin) | Revisar | Recomendar | Mantiene en revisión los scripts de otros dominios. |
Las políticas predeterminadas aparecen con la etiqueta Predeterminada. Puedes editarlas y desactivarlas, pero no eliminarlas.
Criterios y condiciones
El script tiene que coincidir con todos los criterios y condiciones completados (3). Una política sin criterios vale para cualquier script.
| Criterio | Coincide cuando |
|---|---|
| Origen | El script es Propio (first-party), de un Proveedor conocido del catálogo, o Cualquier origen. |
| Categorías | La categoría del script (o del proveedor) es una de las marcadas. |
| Dominios | El dominio del script es uno de los listados, o un subdominio suyo. |
| Patrones de ruta | La ruta del script coincide con el patrón. * coincide con cualquier tramo sin /, ** con cualquier cosa y ? con un carácter. |
| Proveedores | El proveedor del catálogo, indicado por el dominio principal (por ejemplo stripe.com). |
| Condición | Coincide cuando |
|---|---|
| Mismo origen | El script es del mismo dominio de la tienda (Mismo origen que la tienda) o de otro (Origen externo). |
| No accede a campos sensibles | El script no accedió a campos de tarjeta o Pix en los últimos 30 días. |
| No está en la lista de amenazas / Está en la lista de amenazas | El dominio está o no en la lista de amenazas del catálogo. |
| Tiene atributo integrity (SRI) | La etiqueta del script tiene el atributo integrity. |
| Es el PSP configurado de la tienda | El script viene del proveedor de pago configurado en Protección del pago. |
| Prevalencia mínima | El proveedor aparece en al menos esa fracción de las tiendas de Proteside (0 a 1). Un script sin proveedor cuenta como 0. |
| Tamaño máximo (KB) | El script tiene hasta ese tamaño. Un script sin tamaño conocido no coincide. |
Acción y modo
- Acción (4): Autorizar, Revisar (lo devuelve a Requiere revisión) o Bloquear.
- Modo (4): Recomendar pide confirmación; Automático aplica sin intervención.
- Vigencia de la autorización: Sin vencimiento, 30, 90, 180 o 365 días. Al vencer, el script vuelve a revisión y las políticas se ejecutan de nuevo.
- Plantilla de justificación: el texto que se registra en cada script decidido por la política. Acepta
{domain},{vendor}y{path}. Sin plantilla, el texto predeterminado esPolítica "<nome>" aplicada a <domínio e caminho>.
Bloquear por política bloquea todo el dominio
Cuando una política bloquea un script externo, crea una regla de bloqueo por dominio, que alcanza a todos los scripts de ese dominio y sus subdominios. Para scripts inline, la regla creada es por hash y no tiene efecto en el navegador. Consulta Reglas.
Crear una política
Haz clic en Nueva política
Haz clic en Nueva política (1 en la captura de la lista). El formulario se abre en el lateral.

Elige el alcance
En Alcance (1), elige Esta tienda u Organización (vale para todas las tiendas). El alcance no se puede cambiar después.
Ponle un nombre
Completa el Nombre y, si quieres, la Descripción (opcional) (2). El nombre no se puede repetir en el mismo alcance.
Define criterios y condiciones
Completa los Criterios (3) y las Condiciones. En Dominios, Patrones de ruta y Proveedores, usa un elemento por línea.
Define la acción
Elige Acción, Modo, Vigencia de la autorización, Prioridad (1 a 10000; predeterminada 100) y la Plantilla de justificación. Empieza en el modo Recomendar hasta que confíes en el resultado.
Simula
Haz clic en Simular (4) para ver el efecto sobre los scripts actuales de la tienda. No se modifica nada.
Guarda
Haz clic en Guardar (5). Para aplicar la política al inventario actual, usa Aplicar ahora.
Simular
La simulación muestra cuántos scripts Se autorizarían, Se bloquearían o Irían a revisión, y cuántos quedarían sin cambios. Puedes simular una política guardada desde el menú ⋮ → Simular, o un borrador con el botón del formulario.
La simulación puede diferir del resultado real
La simulación ignora el bloqueo de las políticas de la organización: una política de la tienda puede mostrar scripts que Se autorizarían y que Aplicar ahora va a omitir, porque una política de la organización los bloquea. En "sin cambios" entran tanto los scripts que no coinciden como los que ya están en el estado de la acción.
Aplicar ahora
En el menú ⋮ de la política, Aplicar ahora aplica la decisión a todos los scripts de la tienda que coinciden con los criterios y todavía no están en el estado de la acción. Confirma y verás cuántos scripts se modificaron.
Aplicar ahora funciona incluso con la política desactivada.
Recomendaciones
Cuando una política en el modo Recomendar coincide con un script, la decisión aparece en la pestaña Recomendaciones. La página Scripts también muestra un aviso con el enlace Ver recomendaciones.

Abre la pestaña Recomendaciones
Haz clic en Recomendaciones (1).
Revisa cada sugerencia
Cada fila muestra el script, la política que lo recomendó con su versión (2), la acción y el Motivo (3), con los criterios que coincidieron.
Aplica o ignora
Haz clic en Aplicar para ejecutar la decisión con la justificación de la política, o en Ignorar para descartarla. Aplicar todas (4) aplica todas las pendientes.
Las recomendaciones aplicadas siguen en la lista
Después de aplicada, la recomendación sigue en la pestaña y en el contador del menú. Haz clic en Ignorar para quitarla de la lista; la decisión ya aplicada no se deshace. Las recomendaciones de Revisar para scripts que ya están en revisión (de la política predeterminada "Terceiro desconhecido") nunca cambian nada al aplicarlas: ignóralas o desactiva esa política si generan ruido.
Editar, desactivar y eliminar
- Editar (menú ⋮): cambiar criterios, condiciones o acción crea una nueva versión (v2, v3…). Los scripts guardan la versión que los decidió.
- Activa (5): desactivar saca la política de la evaluación automática, sin cambiar la versión.
- Eliminar (menú ⋮): definitivo. Las políticas predeterminadas no se pueden eliminar, solo desactivar.
Todo cambio en las políticas queda en el registro de auditoría.
Quién puede modificar políticas
Solo los propietarios y administradores de la tienda crean, editan, aplican, activan y eliminan políticas y atienden recomendaciones. Los miembros y lectores ven las políticas y pueden usar Simular.
Cualquier propietario o administrador de una tienda puede crear, editar o eliminar políticas con el alcance Organización, que afectan a todas las tiendas. Acuerda con tu equipo quién se encarga de esas políticas.