Nombres de etiquetas HTML pueden ocultar payloads de XSS

Una investigación publicada el 25 de agosto de 2026 muestra que los navegadores aceptan nombres de etiquetas HTML inusuales que pueden almacenar y ejecutar código JavaScript. El hallazgo parte de la propiedad DOM `localName`, que devuelve el nombre del elemento en minúsculas, y de atributos como `on

Un widget de chat efímero y lo que enseña sobre moderar en tiempo real

El desarrollador Andros Fenollosa cuenta cómo un pequeño widget de chat en tiempo real integrado en su blog se convirtió en un blanco de ataques tras la publicación de un artículo crítico con Tailwind CSS que llegó a portada de Hacker News. El componente, que muestra los visitantes conectados y perm

Dónde guardar el token de autenticación para sobrevivir a un XSS

Almacenar el token JWT en localStorage es la opción más extendida en los tutoriales, pero también la más expuesta: cualquier JavaScript que se ejecute en la página (una dependencia comprometida, un widget de terceros, una extensión del navegador o el propio código del atacante tras un XSS) puede lee

Corregir estructuralmente los bugs de inyección en aplicaciones web

Los ataques de cross-site scripting (XSS) y de inyección SQL comparten el mismo origen: mezclar entradas del usuario con la representación serializada de una estructura de árbol, como el árbol sintáctico de una consulta SQL o el DOM del HTML. El artículo explica por qué las recomendaciones habituale

Scratch: Vulnerabilidades por archivos SVG ponen a niños en riesgo

Este artículo del blog de muffin.ink explora una serie de vulnerabilidades de seguridad que han afectado a Scratch, una plataforma de programación visual para niños, debido a la forma en que maneja los archivos SVG (Scalable Vector Graphics). El problema central radica en que Scratch analiza conteni

Markdown: ¿Sigue valiendo la pena usarlo?

Este artículo de Burak Güngör explora por qué seguimos utilizando Markdown, a pesar de sus deficiencias. El autor argumenta que, si bien Markdown se presenta como un lenguaje de marcado minimalista y legible para convertir archivos de texto plano en HTML, su implementación práctica a menudo se aleja

CSP: Protege tu web con esta política de seguridad

Este artículo de Kayssel.com, escrito por Ruben Santos Garcia, desglosa el Content Security Policy (CSP), una herramienta crucial para la seguridad web, a menudo mal entendida y mal implementada. En esencia, CSP actúa como un 'portero' para el navegador, definiendo de dónde puede cargar un sitio web

Firefox refuerza seguridad contra XSS con nueva API

Firefox 148 ha implementado la API de Sanitizador, una nueva herramienta estandarizada para proteger a los usuarios de ataques de Cross-Site Scripting (XSS), una de las vulnerabilidades más comunes en la web. XSS permite a los atacantes inyectar código malicioso en sitios web, comprometiendo la segu

Protección Web: ¿Por qué JavaScript es clave?

## Agárrate fuerte: Entendiendo la Protección de Conexiones Seguras y el Rol de JavaScript **1. Introducción: ¿Qué es 'Agárrate fuerte' y por qué lo ves?** Cuando visitas un sitio web y ves un mensaje como "Agárrate fuerte... Estamos verificando tu navegador... Por favor, habilita JavaScript...",