FingerprintJS ou Fingerprint Pro ? Sachez lequel vous remplacez
C'est ce qui fait trébucher la plupart des évaluations, cela vaut donc trente secondes.
FingerprintJS est la bibliothèque open source. Elle s'exécute entièrement dans le navigateur du visiteur, lit les signaux qu'elle peut et les condense en un identifiant. Elle est gratuite, auto-hébergée et vous pouvez la modifier.
Fingerprint Pro est le produit commercial de la même entreprise. Il ajoute un traitement côté serveur et de la résolution d'identité par-dessus les signaux du navigateur, et c'est de là que vient sa précision d'identification nettement supérieure.
Ils partagent un nom et une filiation, pas un ensemble de capacités. Si vous remplacez la bibliothèque gratuite parce que vous avez atteint un plafond de précision, vos options réalistes sont d'autres bibliothèques ou un produit commercial. Si vous remplacez Fingerprint Pro à cause de la facturation à l'identification, redescendre vers n'importe quelle bibliothèque open source revient à accepter l'écart de précision que vous payiez pour combler. Ce sont deux listes différentes, et les confondre est la raison pour laquelle certaines équipes reconstruisent deux fois.
Les options en détail
ThumbmarkJS
Le substitut open source le plus direct, sous licence MIT et activement maintenu. Il fait ce que fait le FingerprintJS gratuit : il calcule une empreinte côté navigateur, sans composant serveur ni compte à créer. L'intégration tient dans une balise de script ou un npm install et un seul appel.
Si votre besoin est « il nous faut un identifiant d'appareil, nous ne paierons pas à l'appel et nous pouvons tolérer des collisions », c'est la première chose à essayer. C'est aussi l'option vers laquelle converge une bonne partie des discussions entre développeurs sur le sujet.
Choisissez ThumbmarkJS plutôt que cside lorsque vous voulez une bibliothèque gratuite que vous hébergez vous-même et que vous n'avez besoin ni de surveillance des scripts, ni d'archivage de preuves, ni d'un service géré derrière.
FingerprintJS (open source)
Autant le dire clairement : si votre reproche porte sur les tarifs de Fingerprint Pro et non sur la bibliothèque, vous pouvez continuer à faire tourner la bibliothèque open source. Elle est toujours gratuite et toujours maintenue. Passer à une autre bibliothèque OSS vous donne un autre jeu de compromis, pas forcément un meilleur.
La raison de la quitter est généralement la précision, et dans ce cas une autre bibliothèque limitée au navigateur ne résoudra pas davantage votre problème. Soyez honnête sur la contrainte qui pèse vraiment avant de migrer.
cside
cside est un seul snippet JavaScript first-party avec deux modèles de fonctionnement. Il produit des signaux d'appareil et de comportement depuis votre propre domaine, et comme il est first-party, il n'y a aucun domaine tiers qu'une liste de filtrage pourrait bloquer. Il surveille aussi les scripts tiers qui s'exécutent sur vos pages et les analyse sur l'infrastructure de cside avant qu'ils ne s'exécutent dans la session, ce qui correspond à ce que demandent les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1.
C'est cette combinaison qui justifie de le regarder. Si vous remplacez FingerprintJS uniquement pour obtenir un ID visiteur et rien d'autre, cside est plus de produit que ce que vous demandiez. Si vous alliez de toute façon avoir besoin de surveillance des scripts, c'est un snippet au lieu de deux fournisseurs. Il propose un plan gratuit et des tarifs publics, vous pouvez donc l'évaluer sans passer par un commercial.
Choisissez cside plutôt que Fingerprint Pro lorsque vous avez besoin de signaux d'appareil et de sécurité côté client, et que vous préférez ne pas faire appel à deux fournisseurs pour les obtenir.
Castle
Castle utilise des signaux d'appareil et de comportement au service de la sécurité des comptes en particulier : risque à la connexion, account takeover, abus à l'inscription. L'empreinte est une entrée, pas le produit.
C'est cette focalisation qui compte. Si votre problème réel est « nous perdons des comptes à cause du credential stuffing », Castle vise exactement cela d'une manière qu'une bibliothèque d'identification généraliste ne vise pas.
Choisissez Castle plutôt que cside lorsque la sécurité du cycle de vie des comptes est tout le besoin et que le périmètre PCI sur les scripts n'en fait pas partie.
SEON Device Intelligence
Le module d'appareil de SEON s'inscrit dans une plateforme antifraude plus large qui fait aussi de l'enrichissement e-mail, téléphone et IP, ainsi que des workflows KYC et AML. L'acheter pour le seul fingerprinting d'appareil est inhabituel ; l'acheter parce que vous voulez que le signal d'appareil se trouve à côté de l'enrichissement d'empreinte numérique dans une même décision est le parcours normal.
Choisissez SEON plutôt que cside lorsque vous voulez la décision antifraude et le workflow de conformité dans une seule suite plutôt qu'une couche de signaux ciblée.
Fingerprint Pro
Le sortant, et il mérite honnêtement de rester sur la liste. Sa précision d'identification est la plus élevée des options présentées ici, et pour des parcours à forte valeur cette différence constitue tout l'argument. Si une identification erronée signifie un chargeback frauduleux ou un vrai client bloqué, payer à l'appel est rationnel.
Ce qui pousse les gens à partir, c'est le coût à grande échelle, en particulier lorsque l'identification est appelée à chaque page vue plutôt qu'à quelques points de décision. Avant de changer, vérifiez si l'appeler moins souvent règle le problème à moindre coût qu'un changement de fournisseur.
Open source ou commercial : ce que vous cédez réellement
L'écart n'est pas idéologique, il est structurel. Une bibliothèque limitée au navigateur ne peut utiliser que ce que le navigateur veut bien lui dire, et les navigateurs ne cessent de réduire cette surface. Elle n'a pas de vue côté serveur, elle ne peut donc pas résoudre les deux cas difficiles : deux appareils différents qui produisent des signatures de navigateur identiques, et un appareil dont la signature change après une mise à jour du navigateur. Les produits commerciaux ajoutent des signaux côté serveur et de la résolution d'identité pour traiter exactement ces cas.
La question pratique est donc de savoir ce que vous coûte une erreur. Pour de la déduplication analytique ou du rate limiting souple, la précision de l'open source suffit généralement. Pour bloquer un paiement ou verrouiller un compte, une correspondance erronée a un coût réel et l'écart commercial commence à se rembourser.
Comment choisir
- Quel produit remplacez-vous, la bibliothèque ou Pro ? Répondez à cela en premier, cela réduit la liste de moitié.
- Combien vous coûte une identification erronée ? C'est ce chiffre, et non le prix affiché, qui vous dit si la précision de l'open source est acceptable.
- À quelle fréquence allez-vous l'appeler ? La facturation à l'identification pénalise un usage à chaque page vue. Parfois, la solution est d'appeler à moins d'endroits, pas de changer de fournisseur.
- Avez-vous aussi besoin de savoir ce qui s'exécute sur vos pages ? Si les exigences PCI DSS 6.4.3 et 11.6.1 sont dans votre périmètre, une bibliothèque de fingerprinting ne les couvre pas et vous achèterez un deuxième outil.
Si vous voulez le face-à-face plutôt que le panorama, la comparaison cside vs Fingerprint place les deux côte à côte.
Ressources associées
Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.