Skip to content

Esta traducción aún no ha sido revisada editorialmente. La versión alemana es la vinculante. Deutsche Fassung →

Software-Stand

¿Por qué una biblioteca sin mantenimiento del fabricante es un riesgo para su sitio web?

Una biblioteca sin mantenimiento del fabricante ya no recibe correcciones de seguridad — si luego se descubre una brecha, permanece abierta permanentemente. Tales bibliotecas son componentes de código terminados que muchas páginas web incorporan para menús, galerías de imágenes o formularios de entrada. El área de comprobación del estado del software las reconoce en el código fuente de su página y compara la versión encontrada con los fines de vida que los fabricantes mismos han publicado.

Componentes terminados sostienen su sitio web

Pocas páginas web se escriben completamente desde cero. Las agencias recurren a componentes probados: jQuery ayuda con elementos de interfaz, Bootstrap proporciona la cuadrícula de página, AngularJS y Vue controlan formularios completos. Estos componentes se llaman bibliotecas. Se encuentran como archivos de script en su página y se ejecutan en el navegador de cada visitante. El fabricante de una biblioteca la mantiene durante años: corrige errores y cierra vulnerabilidades de seguridad. En algún momento, termina el mantenimiento de una serie de versiones y refiere a la sucesora. Después de este fin de vida útil, no aparecen más correcciones para la serie antigua — sin importar qué se encuentre. La biblioteca continúa ejecutándose, pero nadie la repara más.

Los fines de vida publicados son hechos verificables

El área de comprobación se basa únicamente en fechas que los fabricantes mismos han anunciado. Ejemplos del catálogo de comprobación: Las series de jQuery 1 y 2 no reciben mantenimiento desde 2016. AngularJS no se mantiene oficialmente desde principios de 2022. Bootstrap 3 no tiene mantenimiento desde mediados de 2019, Bootstrap 4 fue descontinuado a principios de 2023. Vue 2 alcanzó su fin de vida a finales de 2023. Si la comprobación encuentra una de estas series en su página, es el hallazgo más grave de este área de comprobación: cuesta 40 de 100 puntos y el sello parcial está fuera de alcance. Esta ponderación sigue el riesgo — la falta de mantenimiento del fabricante pesa más que cualquier número de versión meramente visible.

La comprobación evalúa el mantenimiento del fabricante, no la vulnerabilidad

La separación es deliberada: el hallazgo establece que el fabricante ha abandonado la biblioteca — un hecho verificable. Sin embargo, nunca afirma que su sitio web sea vulnerable; eso no se puede establecer seriamente desde el exterior. La comprobación solo lee lo que su página entrega: referencias de script con número de versión visible. Las bibliotecas que se empaquetaron en un paquete durante la construcción de la página permanecen invisibles desde el exterior. Por lo tanto: un hallazgo vacío significa «nada visible», nunca «todo actual». Esta precaución es parte de la orden de comprobación — el área de comprobación solo afirma lo que puede mostrar con una cita en el código fuente.

  • Pregunte a su agencia qué bibliotecas frontend están en uso en su sitio web — la lista debe ser breve y completa.
  • Pregúntele a cada biblioteca si el fabricante todavía la mantiene.
  • Cuando una biblioteca alcanza su fin de vida útil, planifique el cambio a la serie sucesora mantenida — generalmente es una pequeña reconstrucción, no un botón.
  • Acuerde una fecha fija en el año en que su agencia revise el estado del software del sitio web y lo registre por escrito.
  • Conserve los informes de comprobación — así verá a lo largo de los años si el estado del mantenimiento mejora o empeora.

Deutsche Fassung dieser Seite