Sin impuesto Con impuesto

Skimming de tarjetas en el checkout: cómo funciona y cómo prevenirlo

El robo de tarjetas en el propio checkout es uno de los ataques más dañinos para una tienda. La mejor defensa es que los datos de la tarjeta nunca pasen por tu web.

Equipo Rekire
Actualizado: 26/09/2026 26
Skimming de tarjetas en el checkout: cómo funciona y cómo prevenirlo
Compartir:

El skimming digital consiste en inyectar un pequeño script en la página de pago que copia lo que el cliente teclea (número de tarjeta, caducidad, CVV) y lo envía a un servidor del atacante. El cliente paga con normalidad y no nota nada. Semanas después, su banco detecta el fraude.

Cómo llega el script

  • Un módulo vulnerable que permite escribir en la base de datos o subir ficheros.
  • Credenciales del back office robadas: el atacante pega el script en un bloque de texto o en la configuración.
  • Una librería de terceros comprometida que tu tienda carga desde fuera.

La defensa más eficaz: que la tarjeta no pase por tu web

Usa pasarelas en las que los datos de la tarjeta se introducen en un formulario alojado por la propia pasarela (una página de pago externa o un campo incrustado desde su dominio, como Stripe Elements o el formulario de Redsys). Así, aunque alguien inyecte un script en tu tienda, no puede leer esos campos.

Más medidas

  • Actualizaciones de PrestaShop y módulos, especialmente los de pago y checkout.
  • Doble factor en el back office.
  • Política de seguridad de contenidos (CSP): limita desde qué dominios puede cargar y enviar datos la página de pago.
  • Vigilancia de cambios en ficheros JS y en campos de la base de datos que admiten HTML.
  • Revisar los scripts de la página de pago al menos una vez al mes: ¿sabes qué hace cada uno?
PCI DSS: si aceptas tarjetas, tienes obligaciones de seguridad con tu banco. Usar formularios alojados por la pasarela reduce mucho esas obligaciones, y es otra razón para hacerlo.
Cargando...
Cookies
Volver arriba