NoScript (o NoScript Security Suite ) es una extensión gratuita y de código abierto para navegadores web basados en Firefox y Chromium , [ 4 ] escrita y mantenida por Giorgio Maone, [ 5 ] un desarrollador de software y miembro del Grupo de Seguridad de Mozilla desde 2007. [ 6 ]
Características

Bloqueo de contenido activo
Por defecto, NoScript bloquea el contenido web activo (ejecutable), que puede desbloquearse total o parcialmente añadiendo un sitio o dominio a la lista de permitidos desde el menú de la barra de herramientas de la extensión o haciendo clic en un icono de marcador de posición.
En la configuración predeterminada, el contenido activo se deniega globalmente, aunque el usuario puede revertir esta configuración y usar NoScript para bloquear contenido no deseado específico. La lista de permitidos puede ser permanente o temporal (hasta que se cierre el navegador o el usuario revoque los permisos). El contenido activo puede consistir en JavaScript , fuentes web, códecs multimedia , WebGL , applets de Java , Silverlight y Flash . El complemento también ofrece contramedidas específicas contra vulnerabilidades de seguridad. [ 7 ]
Dado que muchos ataques a navegadores web requieren contenido activo que el navegador normalmente ejecuta sin problemas, deshabilitar dicho contenido por defecto y usarlo solo en la medida necesaria reduce las posibilidades de explotación de vulnerabilidades. Además, no cargar este contenido ahorra un ancho de banda considerable [ 8 ] y evita algunas formas de rastreo web.
NoScript es útil para que los desarrolladores vean qué tan bien funciona su sitio con JavaScript desactivado. También puede eliminar muchos elementos web molestos, como mensajes emergentes en la página y ciertos muros de pago , que requieren JavaScript para funcionar.
En Firefox, NoScript se presenta como un icono en la barra de herramientas o en la barra de estado . Se muestra en cada sitio web para indicar si NoScript ha bloqueado, permitido o permitido parcialmente la ejecución de scripts en la página que se está visualizando. Al hacer clic o pasar el cursor del ratón (desde la versión 2.0.3rc1 [ 9 ] ) sobre el icono de NoScript, el usuario puede permitir o prohibir la ejecución del script.
La interfaz de NoScript, ya sea que se acceda haciendo clic derecho en la página web o mediante el distintivo cuadro de NoScript en la parte inferior de la página (por defecto), muestra la URL de los scripts que están bloqueados, pero no proporciona ningún tipo de referencia para verificar si un script determinado es seguro para ejecutar. [ 10 ] Con páginas web complejas, los usuarios pueden encontrarse con más de una docena de URL crípticas diferentes y una página web que no funciona, con la única opción de permitir el script, bloquear el script o permitirlo temporalmente.
El 14 de noviembre de 2017, Giorgio Maone anunció NoScript 10, que sería "muy diferente" de las versiones 5.x y utilizaría la tecnología WebExtension, lo que lo haría compatible con Firefox Quantum . [ 11 ] El 20 de noviembre de 2017, Maone lanzó la versión 10.1.1 para Firefox 57 y versiones posteriores. NoScript está disponible para Firefox para Android. [ 12 ]
Protección anti-XSS
El 11 de abril de 2007, NoScript 1.1.4.7 fue lanzado públicamente, [ 13 ] introduciendo la primera protección del lado del cliente contra secuencias de comandos entre sitios (XSS) de tipo 0 y tipo 1 jamás entregada en un navegador web.
Siempre que un sitio web intenta inyectar código HTML o JavaScript dentro de otro sitio (una violación de la política del mismo origen ), NoScript filtra la solicitud maliciosa y neutraliza su carga útil peligrosa. [ 14 ]
Características similares fueron adoptadas años después por Microsoft Internet Explorer 8 [ 15 ] y por Google Chrome . [ 16 ]
Aplicador de límites de aplicación (ABE)
El Application Boundaries Enforcer (ABE) es un módulo integrado de NoScript diseñado para reforzar las protecciones orientadas a aplicaciones web que ya proporciona NoScript, mediante la incorporación de un componente similar a un cortafuegos que se ejecuta dentro del navegador.
Este "cortafuegos" se especializa en definir y proteger los límites de cada aplicación web sensible relevante para el usuario (por ejemplo, complementos, correo web, banca en línea , etc.), de acuerdo con las políticas definidas directamente por el usuario, el desarrollador/administrador web o un tercero de confianza. [ 17 ] En su configuración predeterminada, ABE de NoScript proporciona protección contra ataques CSRF y de reenvío de DNS dirigidos a recursos de intranet, como enrutadores y aplicaciones web sensibles. [ 18 ]
ClearClick (anti-clickjacking)
La función ClearClick de NoScript, [ 19 ] lanzada el 8 de octubre de 2008, impide que los usuarios hagan clic en elementos de página invisibles o "rediseñados" de documentos o applets incrustados, frustrando todo tipo de clickjacking (es decir, desde marcos y complementos). [ 20 ]
Esto convierte a NoScript en "el único producto disponible gratuitamente que ofrece un grado razonable de protección contra ataques de clickjacking". [ 21 ]
Mejoras de HTTPS
NoScript puede forzar al navegador a usar siempre HTTPS al establecer conexiones con algunos sitios sensibles, para prevenir ataques de intermediario (man-in-the-middle). Este comportamiento puede ser activado por los propios sitios web, mediante el envío del encabezado Strict Transport Security , o configurado por los usuarios para aquellos sitios web que aún no admiten Strict Transport Security. [ 22 ]
Las funciones de mejora HTTPS de NoScript han sido utilizadas por la Electronic Frontier Foundation como base de su complemento HTTPS Everywhere . [ 23 ]
Premios
- PC World eligió NoScript como uno de los 100 mejores productos de 2006. [ 24 ]
- En 2008, NoScript ganó el premio editorial de About.com al "Mejor complemento de seguridad". [ 25 ]
- En 2010, NoScript fue el ganador de los "Premios Elección del Lector" en la categoría "Mejor complemento de privacidad/seguridad" en About.com . [ 26 ]
- En 2011, por segundo año consecutivo, NoScript fue el ganador de los "Premios Elección del Lector" en la categoría "Mejor complemento de privacidad/seguridad" en About.com . [ 27 ]
- NoScript fue el ganador de la primera edición (2011) del premio "Security Innovation Grant" del Dragon Research Group. Este premio se otorga al proyecto más innovador en el área de seguridad de la información, según el criterio de un comité independiente. [ 28 ]
Conflictos
Conflicto con Adblock Plus
En mayo de 2009, se informó que había estallado una "guerra de extensiones" entre el desarrollador de NoScript, Giorgio Maone, y los desarrolladores de la extensión de bloqueo de anuncios de Firefox, Adblock Plus, después de que Maone lanzara una versión de NoScript que eludía un bloqueo habilitado por un filtro de AdBlock Plus. [ 29 ] [ 30 ] El código que implementaba esta solución alternativa estaba "camuflado" [ 29 ] para evitar ser detectado. Maone declaró que lo había implementado en respuesta a un filtro que bloqueaba su propio sitio web. Después de crecientes críticas y una declaración de los administradores del sitio de complementos de Mozilla de que el sitio cambiaría sus directrices con respecto a las modificaciones de complementos, [ 31 ] Maone eliminó el código y emitió una disculpa completa. [ 29 ] [ 32 ]
Conflicto con Ghostery
En las consecuencias inmediatas del incidente de Adblock Plus, [ 33 ] surgió una disputa entre Maone y los desarrolladores del complemento Ghostery después de que Maone implementara un cambio en su sitio web que deshabilitó la notificación que Ghostery utilizaba para informar sobre el software de seguimiento web . [ 34 ] Esto se interpretó como un intento de "impedir que Ghostery informara sobre los rastreadores y las redes publicitarias en los sitios web de NoScript". [ 33 ] En respuesta, Maone declaró que el cambio se realizó porque la notificación de Ghostery ocultaba el botón de donación en el sitio de NoScript. [ 35 ] Este conflicto se resolvió cuando Maone cambió el CSS de su sitio para mover —en lugar de deshabilitar— la notificación de Ghostery. [ 36 ]
Véase también
Referencias
- ↑ "Versión 1.0" . NoScript . Complementos de Mozilla. 13 de mayo de 2005. Archivado del original el 2 de octubre de 2018.
- ↑ "Versión 13.6.30" . 9 de julio de 2026. Consultado el 10 de julio de 2026 .
- ↑ Idioma compatible en noscript.net.
- ↑ "Lanzamiento oficial de la extensión NoScript para Google Chrome" . ZDNet . Consultado el 12 de abril de 2019 .
- ↑ "Conoce al desarrollador de NoScript" . Mozilla. Archivado del original el 9 de octubre de 2011. Consultado el 27 de septiembre de 2011 .
- ↑ "Grupo de Seguridad de Mozilla" . Mozilla . Consultado el 4 de mayo de 2026 .
- ↑ Scott Orgera. "NoScript" . About.com. Archivado del original el 20 de diciembre de 2010. Consultado el 27 de noviembre de 2010 .
- ↑ "El efecto de los complementos de Firefox en el consumo de ancho de banda :: IANIX" . ianix.com . Consultado el 14 de julio de 2020 .
- ↑ "Registro de cambios de NoScript 2.0.3rc1" . noscript.net . Consultado el 16 de marzo de 2011 .
- ↑ Brinkman, Martin (10 de febrero de 2014). "La guía de Firefox NoScript que todos estabais esperando" . GHacks.net . Consultado el 14 de enero de 2017 .
- ↑ Giorgio Maone (14 de noviembre de 2017). "Double NoScript" . Hackademix.net . Consultado el 15 de noviembre de 2017 .
- ↑ "Cambios cosméticos por Issa1553 · Solicitud de extracción n.° 28 · hackademix/noscript" . GitHub . Consultado el 4 de enero de 2019 .
- ↑ "Historial de versiones de NoScript Security Suite: 25 versiones – Complementos para Firefox (en-US)" . addons.mozilla.org . Consultado el 20 de junio de 2026 .
- ↑ "Uso - NoScript - ¡SEGURO Y ORGULLOSO!" . noscript.net . Consultado el 20 de junio de 2026 .
- ↑ Nathan Mc Fethers (3 de julio de 2008). "NoScript vs. Filtros de Internet Explorer 8" . ZDNet. Archivado del original el 11 de mayo de 2010. Consultado el 27 de noviembre de 2010 .
- ↑ Adam Barth (26 de enero de 2010). "Seguridad en profundidad: nuevas funciones de seguridad" . Google . Consultado el 27 de noviembre de 2010 .
- ↑ Giorgio Maone. "Application Boundaries Enforcer (ABE)" . NoScript.net . Consultado el 2 de agosto de 2010 .
- ↑ Giorgio Maone (28 de julio de 2010). "ABE Patrols Routes to Your Routers" . Hackademix.net . Consultado el 2 de agosto de 2010 .
- ↑ "NoScript - Bloqueador de JavaScript/Java/Flash para una experiencia más segura en Firefox. - Preguntas frecuentes - InformAction" .
- ↑ Giorgio Maone (8 de octubre de 2008). "Hola ClearClick, adiós Clickjacking" . Hackademix.net . Consultado el 27 de octubre de 2008 .
- ↑ Michal Zalewski (10 de diciembre de 2008). "Manual de seguridad del navegador, parte 2, corrección de la interfaz de usuario" . Google Inc. Recuperado el 27 de octubre de 2008 .
- ↑ "Preguntas frecuentes - NoScript - ¡SEGURO Y ORGULLOSO!" . noscript.net . Consultado el 20 de junio de 2026 .
- ↑ "HTTPS Everywhere" . Electronic Frontier Foundation . 7 de octubre de 2011. Consultado el 20 de junio de 2026 .
- ↑ "Los 100 mejores productos de 2006 - Página 14" . PCWorld . Archivado del original el 28 de agosto de 2011. Consultado el 20 de junio de 2026 .
- ↑ "Los premios About Web Browsers de 2008" . About.com Tech . Archivado del original el 4 de marzo de 2016. Consultado el 20 de junio de 2026 .
- ↑ "Ganadores de los premios Reader's Choice Awards 2010: Navegadores web" . About.com Tech . Archivado del original el 26 de mayo de 2015. Consultado el 20 de junio de 2026 .
- ↑ "Ganadores de los premios Readers' Choice Awards 2011: Navegadores web" . About.com Tech . Archivado del original el 4 de abril de 2015. Consultado el 20 de junio de 2026 .
- ↑ "Grupo de Investigación del Dragón (DRG)" . dragonresearchgroup.org . Archivado del original el 2 de julio de 2017. Consultado el 20 de junio de 2026 .
- 1 2 3 Goodin, Dan. "Usuarios de Firefox atrapados en el fuego cruzado de complementos en guerra" . The Register . Consultado el 19 de mayo de 2013 .
- ↑ "Guerra de extensiones: NoScript vs. AdblockPlus" . Ajaxian . Consultado el 19 de mayo de 2013 .
- ↑ "Sin sorpresas" . 1 de mayo de 2009.
- ↑ "Estimados usuarios de Adblock Plus y NoScript, Estimada comunidad de Mozilla" . hackademix.net . Consultado el 20 de junio de 2026 .
- 1 2 "Atención a todos los usuarios de NoScript | The Purple Box – El blog oficial de Ghostery" . purplebox.ghostery.com . Archivado del original el 17 de diciembre de 2014. Consultado el 20 de junio de 2026 .
- ↑ Greg Yardley (4 de mayo de 2009). "Cuando los bloqueadores bloquean a los bloqueadores" . yardlay.ca . Archivado del original el 8 de mayo de 2009.
- ↑ "La última versión de NoScript (1.9.2) rompe Adblock Plus - Página 19 - Foros de InformAction" . forums.informaction.com . Consultado el 20 de junio de 2026 .
- ↑ "Medidas adicionales para recuperar y mantener la confianza del usuario - Foros de InformAction" . forums.informaction.com . Consultado el 20 de junio de 2026 .
Enlaces externos
- Sitio web oficial
- NoScript en addons.mozilla.org
- NoScript Anywhere (3.5 a 15) para Firefox para Android
- Presentación de NoScript en Cómo eludir la censura de Internet Archivado el 6 de abril de 2015 en Wayback Machine , un manual FLOSS , 10 de marzo de 2011, 240 págs.
- Software de seguridad gratuito
- Extensiones web gratuitas para Firefox