NoScript – Bloquea scripts maliciosos y protege tu navegación web

NoScript es una extensión de código abierto que bloquea JavaScript y contenido activo por dominio, permitiendo solo a sitios de confianza ejecutar código en el navegador.

Descripción del programa

NoScript es una extensión de navegador diseñada para controlar qué sitios web pueden ejecutar JavaScript, Flash, Java y otros contenidos activos. Su enfoque se basa en un modelo de lista blanca: por defecto, todo el código ejecutable está bloqueado, y el usuario decide manualmente qué dominios añadir a su lista de confianza. Esta filosofía de «navegación consensuada» convierte al programa en una barrera fundamental contra ataques basados en scripts.

La principal ventaja de la herramienta radica en su capacidad de prevenir ataques XSS (Cross-Site Scripting), clickjacking y explotación de vulnerabilidades del navegador antes de que ocurran. Al bloquear JavaScript de forma predeterminada, elimina la superficie de ataque que aprovechan la mayoría de exploits web. Edward Snowden, Window Snyder y Douglas Crockford han respaldado públicamente su eficacia.

Desde su lanzamiento en mayo de 2005, el programa ha evolucionado desde una extensión exclusiva de Firefox hasta una suite multiplataforma compatible con Chromium. Es un componente de seguridad integrado en el Tor Browser, la herramienta de anonimato utilizada por millones de usuarios.

¿Necesitas navegar sin que sitios desconocidos ejecuten código en tu navegador?

Características clave de NoScript

1. Bloqueo selectivo por dominio

La extensión asigna un nivel de confianza a cada dominio: Predeterminado, De confianza, No de confianza o Personalizado. Los sitios en Predeterminado solo pueden ejecutar scripts de primera parte, mientras que los marcados como De confianza tienen permiso total. Esta granularidad permite, por ejemplo, confiar en el dominio principal de un banco online mientras se bloquean los scripts de terceros de análisis o publicidad.

2. Protección anti-XSS integrada

El programa incluye un filtro de inyección de código que analiza las solicitudes en busca de patrones sospechosos antes de que el navegador las procese. Si detecta un intento de XSS, intercepta la petición y muestra una advertencia al usuario. Esta protección opera de forma independiente a la lista blanca de scripts, ofreciendo una capa adicional de defensa incluso contra sitios previamente confiados que hayan sido comprometidos.

3. ABE (Application Boundaries Enforcer)

ABE es un firewall local que controla las comunicaciones entre el navegador y la red local. Bloquea solicitudes cross-origin hacia routers, impresoras y otros dispositivos de la LAN, previniendo ataques CSRF que podrían reconfigurar hardware de red sin autorización. Esta función es especialmente relevante en redes públicas o compartidas donde la segmentación de tráfico es crítica.

4. Soporte multiplataforma y contenedores

La extensión es compatible con Firefox (escritorio y Android), Tor Browser, Chrome, Edge, Brave y Vivaldi. Además, desde la versión 13.6.19, soporta pestañas contenedor de Firefox, permitiendo políticas de confianza independientes para cada contenedor. Esto resulta útil para separar perfiles de navegación (trabajo, personal, banca) con reglas de seguridad distintas.

Explicación detallada

Internamente, el programa intercepta todas las solicitudes de recursos web mediante la API de WebExtensions del navegador. Cuando una página solicita cargar un script, la extensión consulta su base de datos de permisos. Si el dominio no está en la lista blanca, bloquea la carga y muestra un icono de bloqueo junto a la barra de direcciones. El usuario puede hacer clic en el icono para ver qué dominios están intentando ejecutar código y ajustar los permisos en tiempo real.

Para el usuario, esto significa que al visitar un sitio nuevo, la página se carga sin JavaScript. Muchos sitios modernos aparecerán incompletos o rotos hasta que se otorguen los permisos adecuados. Este comportamiento obliga al usuario a tomar una decisión consciente sobre qué partes del sitio son necesarias. Aunque esto introduce fricción en la navegación habitual, elimina el riesgo de que scripts maliciosos se ejecuten sin consentimiento.

La principal limitación es que el bloqueo predeterminado rompe la funcionalidad de numerosos sitios web modernos que dependen exclusivamente de JavaScript. Usuarios sin experiencia técnica pueden encontrar frustrante tener que configurar permisos para cada sitio nuevo. Además, la protección anti-XSS no está disponible en la versión para Chromium debido a limitaciones de la API de Chrome, que no permite el procesamiento asíncrono de solicitudes web que requiere el filtro de inyección.

Descarga e instalación de NoScript

  • Página oficial: https://noscript.net/getit/
  • Versión actual: 13.6.30 (junio de 2026)
  • Tamaño: ~820 KB
  • SO compatibles: Windows 10, Windows 11, macOS, Linux, Android (a través de navegadores compatibles)
  • Requisitos: Firefox 115+, Chromium 128+ o navegadores derivados (Tor Browser, Brave, Edge, Vivaldi)
  • Licencia: GNU General Public License v2.0

Limitaciones importantes

  • ❌ La protección anti-XSS no está disponible en navegadores basados en Chromium debido a restricciones de la API de extensiones
  • ❌ El bloqueo predeterminado de JavaScript rompe la funcionalidad de muchos sitios web modernos, requiriendo configuración manual
  • ❌ No hay interfaz gráfica de configuración avanzada; opciones como ABE requieren edición de reglas en formato de texto
  • ❌ El gesto «S» para abrir la interfaz puede interferir con atajos de navegación en dispositivos táctiles

Alternativa recomendada

uBlock Origin es una alternativa más permisiva que bloquea scripts de terceros y rastreadores sin romper completamente la funcionalidad de los sitios. Mantiene un enfoque de lista negra en lugar de lista blanca, lo que resulta más cómodo para usuarios que no desean gestionar permisos manualmente. Para quienes buscan una solución intermedia, Privacy Badger de la EFF ofrece bloqueo adaptativo basado en el comportamiento de los rastreadores.

Cómo usar NoScript

Tras instalar la extensión desde la tienda de complementos de tu navegador, aparecerá un icono de escudo en la barra de herramientas. Al visitar un sitio por primera vez, haz clic en el icono para ver la lista de dominios que intentan cargar scripts. Usa el menú desplegable junto a cada dominio para asignarle un nivel de confianza: Predeterminado permite scripts de primera parte, De confianza permite todo el contenido, y No de confianza bloquea permanentemente.

El flujo principal consta de tres pasos: primero, identifica en el menú emergente qué dominios son esenciales para el funcionamiento del sitio (generalmente el dominio principal); segundo, selecciona De confianza para esos dominios y Recargar la página; tercero, revisa si el sitio funciona correctamente y, si no es así, repite el proceso añadiendo dominios de terceros necesarios como CDNs o servicios de autenticación.

Para usuarios avanzados, la extensión ofrece atajos de teclado para abrir el menú rápidamente y un modo de configuración detallada accesible desde ConfiguraciónComplementosNoScriptPreferencias. Desde allí puedes exportar e importar políticas de confianza, configurar reglas ABE personalizadas y ajustar el comportamiento del filtro anti-XSS. También puedes activar el gesto «S» para abrir la interfaz con un trazo en pantalla.

Observaciones sobre NoScript

El programa es la opción definitiva para usuarios que priorizan la seguridad por encima de la comodidad. Periodistas, activistas, investigadores de seguridad y cualquier persona que maneje información sensible en entornos de riesgo elevado encontrarán en él una protección insustituible. Su integración en el Tor Browser no es casualidad: es la única extensión que ofrece un control tan granular sobre la ejecución de código sin depender de listas de bloqueo mantenidas por terceros.

No es la mejor opción para usuarios que buscan una experiencia de navegación fluida sin interrupciones. El modelo de lista blanca exige atención constante: cada sitio nuevo requiere evaluación manual. Quienes visitan decenas de sitios distintos diariamente o prefieren soluciones que «simplemente funcionen» sin configuración previa se sentirán más cómodos con alternativas como uBlock Origin o el bloqueo de scripts integrado en Brave.

Giorgio Maone, CEO y CTO de InformAction, es el autor y desarrollador principal desde 2005. Es miembro del Mozilla Security Group desde 2007 y ha dirigido la migración de la extensión desde la antigua API XUL de Firefox hasta la moderna API WebExtensions, un proceso que permitió el soporte multiplataforma. Su trabajo ha sido reconocido con premios de PC World, About.com y el Dragon Research Group.

El estado del proyecto es activo: la versión 13.6.30 se publicó en junio de 2026, con releases mensuales durante todo el año. El desarrollo es rápido y reactivo, con builds de desarrollo publicados frecuentemente para abordar amenazas emergentes. Esto garantiza que la protección se mantiene al día frente a nuevas técnicas de explotación, aunque también implica que los usuarios deben actualizar regularmente.

Una característica diferencial es la política de respuesta a vulnerabilidades: el equipo se compromete a corregir problemas de seguridad en cuestión de horas, no días. Los informes se reciben de forma privada en security@noscript.net con cifrado PGP, y las correcciones se despliegan con prioridad máxima. Esta agilidad contrasta con el ciclo de parches más lento de los navegadores mismos.

El balance entre utilidad y limitaciones es inequívoco: NoScript ofrece la protección más robusta disponible contra amenazas basadas en scripts, pero exige un compromiso activo del usuario. No es una extensión que se instala y se olvida; requiere participación constante. Para quienes aceptan ese intercambio, representa la línea de defensa más efectiva entre un navegador seguro y uno vulnerable.

Preguntas frecuentes

¿NoScript es gratis o de pago?

Es completamente gratuito y de código abierto bajo licencia GPL v2.0. No hay versiones de pago ni funciones bloqueadas. El desarrollo se financia mediante donaciones y patrocinios.

¿Qué sistemas operativos pueden utilizarlo?

Funciona en cualquier sistema operativo que ejecute Firefox 115+, Chromium 128+ o navegadores derivados. Incluye Windows 10, Windows 11, macOS, Linux y Android.

¿Qué diferencia a NoScript de uBlock Origin?

NoScript opera por lista blanca (bloquea todo por defecto) y controla JavaScript, Flash y Java. uBlock Origin usa lista negra (bloquea lo conocido como malicioso) y se centra en anuncios y rastreadores. NoScript ofrece protección anti-XSS; uBlock Origin no.

¿Por qué algunos sitios se ven rotos con NoScript activo?

La mayoría de sitios modernos dependen de JavaScript para cargar contenido, menús e imágenes. Al bloquear scripts por defecto, la extensión rompe intencionalmente esa funcionalidad hasta que el usuario otorga permisos. Es el comportamiento esperado, no un error.

¿Es seguro confiar en un dominio?

Confiar en un dominio permite que ejecute todo su JavaScript. Solo debes marcar como de confianza sitios que conozcas y necesites. Evita confiar en dominios de terceros innecesarios, incluso si parecen inofensivos.

NoScript sigue siendo la extensión de referencia para quienes no están dispuestos a delegar su seguridad en listas de bloqueo mantenidas por terceros, ofreciendo un control directo y granular sobre cada línea de código que ejecuta el navegador.