TL;DR : cside vs DomDog
- DomDog est un outillage CSP pour le reporting et le triage des violations. Il ne voit que ce que CSP est configuré pour observer, et il n'analyse pas les charges utiles ni n'archive le code d'attaque.
- cside tourne dans 100% des sessions utilisateurs réelles sans échantillonnage, télécharge chaque script vers sa propre infrastructure pour une analyse côté serveur, et archive le code d'attaque brut. CSP autorise un domaine sur liste blanche. cside analyse ce que ce domaine sert réellement.
- Vous n'avez besoin que du reporting CSP : DomDog. Vous avez besoin d'analyse de charges utiles en temps réel, d'inventaire de scripts, de détection d'altération et de preuves QSA : cside.
Qu'est-ce que DomDog ?
Les fondateurs de DomDog ont une longue histoire et un solide bilan dans la sécurité côté client. Toutes les informations concernant leur produit, ainsi que leurs tarifs, sont entièrement visibles et très faciles à trouver. C'est rare parmi les produits de notre secteur. Les tarifs commencent à 999 $ par an, comme cside.
Comment fonctionne DomDog
DomDog est spécifiquement conçu pour les exigences 6.4.3 et 11.6.1 de la norme PCI DSS, axées sur la sécurité côté client. Leur processus de configuration nécessite simplement l'ajout d'un seul script dans la balise d'en-tête de votre site web. Cela ressemble à cside, bien que les fonctionnalités des deux scripts diffèrent considérablement.
Il semble qu'ils collectent des données, affichent les scripts dans un tableau de bord et demandent à l'utilisateur de les examiner. Si cela suffit pour PCI, ce n'est pas la meilleure approche d'un point de vue sécurité.
Prenons l'exemple d'un script XSS stocké qui devient malveillant : ils ne pourront pas le détecter puisqu'ils ne se trouvent pas dans le flux de livraison. Cette approche est souvent appelée « agent » JavaScript. Les agents JavaScript opèrent au sein de la couche JavaScript et ne peuvent pas surveiller le code en dehors de celle-ci. Il analyse les données que collectent les différents scripts et permet à l'utilisateur de mettre sur liste noire ou blanche certains scripts sur certains sites ou pages.
Ils utilisent également une approche secondaire, à savoir une Content Security Policy (CSP). Une CSP agit comme un pare-feu qui ne fait confiance qu'à des sources de scripts pré-approuvées, sans vérifier leur contenu. Si la source reste la même mais que le contenu change, comme dans la plus grande attaque côté client de 2024 - Polyfill, une CSP ne la détectera pas.
Nous avons rédigé un article approfondi sur pourquoi CSP ne fonctionne pas concernant la meilleure solution de sécurité côté client :
CSP fonctionne sur un modèle de liste blanche, qui autorise les ressources provenant de domaines de confiance mais ne peut pas bloquer des scripts ou des ressources individuels provenant de ces domaines.
Nous n'avons trouvé aucune certification SOC2 ni PCI DSS.
En quoi cside va plus loin
DomDog est conçu pour cocher la case de conformité PCI DSS 4.0.1. cside est conçu pour arrêter les attaques côté client. La conformité découle d'une sécurité réelle.
DomDog se concentre étroitement sur les exigences 6.4.3 et 11.6.1 avec une surveillance comportementale qui détecte les changements dans les scripts et les éléments de page. Une détection après livraison signifie qu'un attaquant peut exfiltrer des données avant qu'une alerte ne se déclenche. cside bloque les scripts malveillants avant qu'ils ne s'exécutent dans le navigateur. Aucune fenêtre de détection.
Là où DomDog surveille les changements comportementaux, cside effectue une analyse des charges utiles sur sa propre infrastructure. Nous téléchargeons les scripts côté serveur, exécutons la détection et identifions l'intention malveillante au niveau du code. Cela permet de détecter des menaces que la seule surveillance comportementale manquerait, en particulier les attaques ciblées qui ne s'activent que dans des conditions spécifiques (certaines zones géographiques, plages horaires ou types d'appareils).
cside va également au-delà de la norme PCI DSS. Nous vous aidons à répondre aux exigences de conformité couvrant HIPAA, RGPD et CPRA. Si vos besoins en matière de conformité vont au-delà des normes de cartes de paiement, DomDog ne couvre pas ce terrain.
Pour la partie forensique, cside conserve des archives immuables de chaque charge utile de script avec un historique complet des versions. Lorsque les auditeurs demandent ce qui s'est passé lors d'un incident, vous disposez du code d'attaque réel et d'une chronologie complète, et non d'un simple journal de changements comportementaux.
cside publie également une page de statut publique sur status.cside.com, un portail de confiance public sur trust.cside.com, ainsi qu'un SLA de disponibilité de 99,9 %, afin que vous puissiez vérifier vous-même notre fiabilité et notre historique des incidents. DomDog ne publie rien de tout cela.
Essayez cside avant d'acheter. cside propose un plan gratuit : vous pouvez vous inscrire, le déployer et explorer la plateforme par vous-même, sans appel commercial ni processus d'achat. Et notre équipe de support est à portée de message dès que vous avez besoin d'aide.
Inscrivez-vous ou réservez une démo pour commencer.
Ressources associées
- Inventaire de scripts et détection d'altération PCI DSS 6.4.3 et 11.6.1
- Plateforme complète de sécurité côté client
- Logiciel de conformité PCI DSS : comparaison des fournisseurs 2026
- Vulnérabilités de sécurité JavaScript et contournement de CSP
- Surveillance des scripts tiers
- Qu'est-ce qu'une attaque de la chaîne d'approvisionnement : la chaîne d'approvisionnement du navigateur expliquée
- Plans tarifaires de cside
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.