Checkout seguro · WooCommerce, PrestaShop y Shopify con dominio propio
Protege el checkout de tu tienda online:
scripts controlados, WAF y cero robo de tarjetas
En 2024 los skimmers tipo Magecart infectaron casi 11.000 tiendas online, el triple que el año anterior. Desde el 31 de marzo de 2025, PCI DSS 4.0.1 exige a las tiendas que no externalizan el pago inventariar cada script de la página de pago y detectar cambios. Casi ninguna agencia lo ofrece. Nosotros lo implantamos y lo vigilamos cada mes.
Revisamos gratis qué scripts cargan en tu página de pago y si tu integración te obliga a cumplir 6.4.3.
11.000
tiendas con skimmer en 2024 (Recorded Future)
49 %
pymes españolas con DDoS tras un ataque (Hiscox)
6.4.3 / 11.6.1
requisitos PCI que cubrimos
1.190 €
implantación + 49 €/mes
¿Reconoces alguna de estas señales en tu tienda?
Marca lo que te esté pasando. Con dos, conviene revisar el checkout esta semana.
Marca lo que reconozcas y te decimos qué significa.
¿Te aplica PCI DSS 6.4.3 y 11.6.1? Depende de cómo cobras
El Consejo PCI aclaró en enero de 2025 quién queda exento. Lo primero que hacemos es decirte en qué grupo estás.
✔ Pago externalizado (SAQ A)
Cómo se reconoce
Al pagar, el cliente va a la página de Redsys, Stripe Checkout o PayPal, o rellena la tarjeta dentro de un iframe del proveedor.
Qué te exigen
Desde enero de 2025 quedaste exento de 6.4.3 y 11.6.1, pero debes confirmar que tu web no es vulnerable a scripts que afecten al pago.
Qué hacemos
Revisión de la integración, cabeceras CSP para el iframe, WAF y anti card testing. Informe corto para que firmes el SAQ A con tranquilidad.
! Pago integrado en tu página (SAQ A-EP / D)
Cómo se reconoce
El formulario de tarjeta está en tu propia página, aunque el token lo genere la pasarela (Stripe Elements, Redsys inSite, Adyen Drop-in…).
Qué te exigen
Inventario y justificación de cada script de la página de pago (6.4.3) y mecanismo que detecte cambios no autorizados (11.6.1), obligatorios desde el 31/03/2025.
Qué hacemos
Inventario, CSP con lista blanca y SRI, monitorización del DOM y de los scripts del checkout, alertas y evidencias para el SAQ. Es el núcleo del servicio.
Qué incluye Checkout seguro
Seis medidas técnicas y un informe que puedes entregar a tu banco, tu pasarela o tu aseguradora.
Inventario de scripts del pago
PCI 6.4.3
Listamos todo lo que carga en el checkout, quién lo pone, para qué sirve y si es necesario. Lo que sobra, fuera; lo que queda, autorizado por escrito.
CSP y SRI
Lista blanca de código
Cabecera Content-Security-Policy que solo permite los scripts autorizados e integridad de subrecursos para que un script alterado no cargue.
Detección de cambios
PCI 11.6.1
Vigilancia del DOM y de los scripts de la página de pago: cualquier cambio no planificado genera una alerta en minutos.
Anti card testing y bots
Cloudflare
Límite de intentos en el checkout, reto a bots, bloqueo de países sin ventas y reglas específicas para tu pasarela. Se acaban los pedidos de 1 €.
Revisión de la pasarela
Redsys, Stripe, PayPal, Adyen
Comprobamos que la integración es la recomendada por el proveedor, que el 3DS está bien configurado y que los webhooks están firmados.
WAF y hardening de la tienda
Con parcheo virtual
Protección de plugins de pago y checkout antes de que exista el parche, 2FA en administradores y cierre de accesos antiguos.
Cómo se implanta
En dos semanas y sin cortar ventas: cada cambio se prueba antes en un entorno de pruebas.
1. Revisión gratuita
Qué carga en tu checkout, cómo está integrada la pasarela y qué requisitos PCI te aplican. Por escrito.
2. Inventario y limpieza
Retiramos scripts innecesarios, autorizamos el resto, configuramos Cloudflare y el WAF, cerramos accesos.
3. CSP, SRI y vigilancia
Política de contenido en modo informe, ajuste, paso a bloqueo y activación de la detección de cambios.
4. Monitorización e informe
Alertas de cambios en el checkout, ataques bloqueados, estado de plugins de pago y evidencias listas para el SAQ anual.
Precio de Checkout seguro
Media del mercado (500-2.000 € de implantación más monitorización) para un servicio que muy pocas agencias ofrecen en España.
Checkout seguro
WooCommerce, PrestaShop o Shopify con dominio propio
1.190 € implantación + 49 €/mes
+ IVA · compromiso 12 meses
✔Inventario y justificación de scripts (PCI 6.4.3)
✔CSP con lista blanca y SRI
✔Detección de cambios en el checkout (PCI 11.6.1)
✔Cloudflare: anti card testing, bots y DDoS
✔Revisión de pasarela y 3DS
✔WAF con parcheo virtual y 2FA
✔Informe mensual y evidencias para el SAQ
✔Alertas 24×7
Contratar ahoraPrefiero consultar antesPor qué 12 meses: la seguridad no es un arreglo, es un hábito. El primer mes configuramos y corregimos; los once siguientes vigilamos, actualizamos y te enviamos el informe. Un contrato de un mes solo sirve para apagar un fuego. Precios sin IVA; factura mensual domiciliada o con tarjeta. Si además quieres que mantengamos la tienda (actualizaciones, copias, integridad), el plan Web Blindada Tienda incluye la monitorización del checkout: la cuota de 49 € queda absorbida.
Pide la revisión gratuita de tu checkout
Rellénalo en 30 segundos. Te respondemos en menos de 24 horas laborables con un diagnóstico inicial y una propuesta cerrada.
¿Lo prefieres por WhatsApp? Escríbenos aquí · o por correo a [email protected]
Lo que dicen quienes ya trabajan con nosotros
Reseñas reales de nuestro perfil de Google. Puedes contrastarlas tú mismo.
★★★★★
«Empresa seria y profesional. Contraté el rediseño de la página web corporativa y posteriormente una campaña de publicidad. La campaña dio incluso mejor resultado de lo previsto. Recomendable 100%.»
★★★★★
«Encantada de trabajar con esta empresa. Mejorando la visibilidad de mi empresa en todos los ámbitos. Muy recomendables.»
★★★★★
«La recomiendo al 100%. En todo lo que puede te ayuda y aconseja. Buena atención pre y post venta, se nota que es un profesional.»
Preguntas que nos hacen siempre
¿Qué es un skimmer o ataque Magecart?
Un fragmento de JavaScript inyectado en la página de pago que copia los datos de tarjeta cuando el cliente los escribe y los envía a un servidor del atacante. El pago suele completarse con normalidad, así que nadie se da cuenta hasta que los clientes reciben cargos fraudulentos y el banco te pregunta. Además de la pérdida económica y de reputación, es una brecha de datos personales notificable a la AEPD.
¿Qué es el card testing?
Bots que usan tu checkout para comprobar si tarjetas robadas funcionan, con pedidos de importe mínimo. Tú ves pedidos raros y cancelaciones; el banco ve cientos de autorizaciones y acaba cobrándote comisiones o bloqueando la cuenta. Se frena con límites de intentos, retos a bots y reglas en la pasarela.
Mi pasarela redirige a Redsys, ¿me afecta PCI 6.4.3?
Si el cliente sale de tu web para pagar (redirección) o la tarjeta se escribe dentro de un iframe del proveedor, estás en SAQ A y desde enero de 2025 los requisitos 6.4.3 y 11.6.1 no te aplican directamente. Sí debes garantizar que tu página no es vulnerable a scripts que afecten al pago, que es lo que revisamos y documentamos.
¿Funciona con WooCommerce, PrestaShop y Shopify?
Con WooCommerce y PrestaShop, completamente, incluido el WAF y el hardening. En Shopify no podemos tocar el servidor, pero sí el inventario de scripts, el checkout extensible, Cloudflare delante del dominio y la vigilancia de cambios.
¿Qué pasa si detectáis un cambio no autorizado?
Recibes una alerta y nosotros también. Comprobamos si es un cambio legítimo (una actualización, algo que hizo tu agencia) o una inyección; si es lo segundo, lo bloqueamos, limpiamos y te ayudamos con las notificaciones a la pasarela y a la AEPD si procede.
¿Cuánto tarda la implantación?
Dos semanas, sin cortar ventas. La política CSP se arranca en modo informe y solo se pasa a bloqueo cuando hemos visto que nada legítimo se rompe.
¿Por qué 12 meses de monitorización?
Porque los scripts del checkout cambian: cada plugin nuevo, cada píxel de marketing y cada actualización puede reabrir el problema, y el SAQ es anual. La cuota mensual es lo que mantiene vivas la lista blanca y la detección de cambios.
Otros servicios de ciberseguridad para tu empresa
Cada servicio se contrata por separado o dentro de un pack. Todo con un único proveedor y un solo informe mensual.
Si vendes online, tu página de pago es tu caja fuerte
Y hoy cualquiera puede leer qué scripts cargan en ella. Revisamos gratis tu checkout, te decimos qué requisitos PCI te aplican y lo dejamos protegido y vigilado.
Atendemos desde Málaga a toda España, en remoto y con notificaciones 24×7 en los planes con vigilancia.
Relacionado: mantenimiento WordPress seguro, VPS para PrestaShop y guía de certificados SSL.
