Tu política de seguridad puede estar escondiendo tus ingresos
La configuración de seguridad de un sitio bloqueaba en silencio su propia analítica y el seguimiento de anuncios, mientras un bot rastreaba más que Google. Dos hallazgos de seguridad del primer mes de un proyecto.
El trabajo de seguridad suele describirse como mantener fuera lo malo. En el primer mes de nuestro proyecto actual, dos de los hallazgos más caros eran lo contrario: una política que dejaba fuera lo bueno, y un visitante que debió detenerse hace mucho.
Hallazgo 1: el sitio bloqueaba su propio seguimiento
Los sitios modernos pueden indicarle al navegador qué servicios externos puede cargar una página: una política de seguridad de contenido. Es una buena defensa. También es fácil equivocarse. En este sitio, la política bloqueaba su propia analítica y el seguimiento de anuncios.
Nada parecía roto, así que nadie fue a buscar. Pero la medición bloqueada nunca llega, y se estaban tomando decisiones con cifras a las que les faltaban piezas.
El arreglo tentador es aflojar la política hasta que desaparezcan los errores. El correcto es permitir exactamente los servicios que usa el sitio, y nada más, para que el seguimiento funcione y la protección se mantenga.
Hallazgo 2: un bot rastreaba más que Google
Un visitante automatizado hacía 331.829 solicitudes al día, más que el rastreador de Google y otros tres rastreadores grandes juntos. Sumaba carga, hacía más lentas las páginas para los visitantes reales y contaminaba la analítica.
Lo bloqueamos: 100% de sus solicitudes detenidas, 0% de las de Google. La segunda cifra importa tanto como la primera. Antes de bloquear algo que dice ser un rastreador, verifícalo por su dirección de red, no por el nombre que envía.
Revisa tu propio sitio
- Abre tus páginas clave con la consola de desarrollo del navegador visible. Los errores de la política de seguridad aparecen ahí, en rojo.
- Compara los clics que reportan tus socios con los que registra tu propio seguimiento. Una diferencia es una pista.
- Revisa los registros del servidor por visitante, no por página. Un nombre que hace una gran parte de las solicitudes merece una mirada.
- Cuando algo está expuesto, repórtalo en privado a quienes pueden arreglarlo. Nosotros nunca describimos vulnerabilidades en público, y tú tampoco deberías.
Los ejemplos de este artículo vienen de proyectos reales. Datos del cliente reservados; cada cifra proviene de los datos del propio cliente.
Leer el caso de estudio →