TL;DR : cside vs Feroot
- Feroot exécute des agents côté client qui signalent les anomalies comportementales après que les scripts ont chargé et se sont exécutés, et échantillonne une fraction des sessions plutôt que de les observer toutes. Il vous dit ce qui s'est passé, sur les sessions qu'il a regardées.
- cside télécharge chaque script vers sa propre infrastructure pour une analyse côté serveur, en temps réel, à partir de 100 % des sessions utilisateurs réelles, sans échantillonnage. Cet écart compte le plus sur les attaques conditionnelles : un payload servi uniquement à une seule géo, une seule classe d'appareil ou aux utilisateurs connectés peut rester indéfiniment dans la majorité non échantillonnée. Chaque payload est archivé à des fins forensiques et pour constituer des preuves PCI.
- Vous voulez un moniteur comportemental à agent JavaScript : Feroot. Vous voulez plus de couverture par euro dépensé, une analyse de payload côté serveur et des preuves de niveau forensique pour vos QSA : cside.
Avis des utilisateurs : Feroot vs cside
Voici comment les vrais utilisateurs ont noté cside et Feroot en fonction de leur expérience avec la précision de détection, la qualité du support et la fiabilité globale.
| Plateforme | cside | Feroot |
|---|---|---|
| Google Maps | ★★★★★ (5/5) | ★★☆☆☆ (2.3/5) |
| G2 | ★★★★★ (4,8/5) | ★★★★☆ (4.6/5) |
| SourceForge | ★★★★★ (4,9/5, 37 avis et notes affichés) | Aucun avis |
Vous pouvez consulter les avis cside sur Sourceforge (25 avis natifs SourceForge plus 12 notes tierces vérifiées supplémentaires affichées sur SourceForge, soit 37 avis et notes au total) ou sur G2.
"Je suis content d'avoir trouvé leur produit et il nous a aidés à atteindre les objectifs de conformité PCI qui semblaient auparavant un peu écrasants. Le produit de cside était exactement ce que nous cherchions, à une fraction du prix proposé par d'autres concurrents." - Avis anonyme, Sourceforge (Citation de l'avis Sourceforge de cside)
Qu'est-ce que Feroot ?
Feroot ne fait concurrence qu'à la solution de sécurité côté client et à PCI Shield de cside. D'autres services comme la détection VPN, la détection d'agents IA et Privacy Watch ne font pas partie de leur périmètre.
Feroot a été fondé pour créer une solution de sécurité côté client protégeant les dépendances, similaire à cside mais fondée en 2017. Ils combinent deux approches pour tenir leurs promesses de sécurité.
Comment fonctionne Feroot
L'offre de Feroot se divise en deux produits : « PageGuard » et « Inspector ».
Feroot PageGuard
Leur page PageGuard indique :
« PageGuard déploie des autorisations et des politiques de sécurité pour les applications web basées sur JavaScript afin de les protéger en continu contre les activités malveillantes côté client, les logiciels malveillants et les scripts tiers. »
Et :
« PageGuard réécrit certains codes JavaScript principaux et essentiels pour protéger votre application web contre les cybermenaces côté client. »
Il est clair qu'ils suivent en grande partie la même approche que la plupart de nos concurrents. Ils utilisent des autorisations et une liste blanche sous forme de formulaire, où vous approuvez au préalable les scripts autorisés à s'exécuter sur telle ou telle page.
Cette approche pose plusieurs problèmes.
PageGuard n'aurait pas détecté la plus grande attaque côté client de 2024, l'attaque Polyfill. Dans ce cas, un domaine a changé de propriétaire et le code du script a soudainement changé. Si seule la source du script est vérifiée via une liste blanche, il n'y a aucun moyen de savoir quel code est réellement servi. S'appuyer uniquement sur cette méthode n'est pas sûr.
Feroot Inspector
Leur outil « Inspector » déploie des utilisateurs synthétiques déguisés en clients-appâts (honeypot) pour simuler un comportement d'utilisateur réel. Les utilisateurs synthétiques d'Inspector peuvent effectuer des tâches réelles et identifier les scripts malveillants ainsi que les actions non autorisées sur les ressources web JavaScript. Il s'agit d'une approche assez similaire à celle de Reflectiz.
Il s'agit en réalité d'un scanner/robot d'indexation qui effectue des vérifications périodiques des pages. Un tel robot peut facilement être contourné en ne servant les scripts malveillants qu'aux adresses IP résidentielles. Selon divers paramètres, comme différents user agents, différents scripts côté client sont servis.
Un robot d'indexation seul ne peut pas satisfaire aux exigences PCI DSS, puisque l'une d'elles impose la mise en place d'« un mécanisme pour empêcher les scripts non autorisés ».
PageGuard ne surveille qu'un échantillon de votre trafic. Une configuration Feroot PageGuard en production que nous avons observée définit samplingRate: 0.1, ce qui signifie que PageGuard rend compte d'environ 10% des sessions utilisateurs réelles et laisse environ 90% non surveillées (son pageLoadTrackingSamplingRate est encore plus bas, à 0.001). Une attaque côté client qui se déclenche dans une session non surveillée est une attaque non détectée.

Comment cside va plus loin
cside propose une approche très flexible de la sécurité côté client. Que nous surveillions le comportement des scripts côté client et que nous vérifiions les scripts plus en profondeur de notre côté grâce au reporting côté client sur notre moteur, cside obtient une vue d'ensemble complète. Il analyse le code des dépendances servies en temps réel, vous aidant à empêcher les comportements indésirables d'avoir un impact majeur sur votre activité.
cside repère les attaques avancées et très ciblées et vous alerte à leur sujet, et peut bloquer les attaques avant qu'elles n'atteignent le navigateur de l'utilisateur. Il coche également la case de plusieurs cadres de conformité, dont PCI DSS 4.0.1, HIPAA, GDPR, CPRA...
Nous fournissons même une analyse forensique approfondie, y compris lorsqu'un attaquant tente de contourner nos détections. Nous conservons même les données sur les attaques manquées afin d'améliorer nos détections, vous donnant le contrôle dont vous avez besoin dans un format facile à utiliser.
Face aux limites des navigateurs, nous savons qu'il s'agit du moyen le plus sûr de surveiller et de protéger vos dépendances sur l'ensemble de votre site web. Nous avons passé des années dans le domaine de la sécurité côté client avant de créer cside. Nous connaissons les limites des navigateurs et investissons du temps à contribuer aux organismes de normalisation pour rendre les fonctionnalités de sécurité nativement prises en charge meilleures et plus faciles à utiliser.
Essayez cside avant d'acheter. cside propose un plan gratuit : vous pouvez vous inscrire, le déployer et explorer la plateforme par vous-même, sans appel commercial ni processus d'achat. Et notre équipe de support est à portée de message dès que vous avez besoin d'aide.
Inscrivez-vous ou réservez une démo pour commencer.
Alternatives à Feroot : comment cside se compare
Si vous évaluez des alternatives à Feroot pour la sécurité côté client et les exigences 6.4.3 et 11.6.1 de la PCI DSS 4.0.1, cside est l'option conçue autour d'une couverture complète plutôt que de l'échantillonnage. Feroot se divise en PageGuard, un agent de navigateur qui signale le comportement après l'exécution des scripts et qui, dans une configuration que nous avons observée, échantillonne environ 10 % des sessions, et Inspector, un crawler à utilisateurs synthétiques qu'un skimmer peut contourner en servant du code propre aux IP non résidentielles. cside télécharge chaque script vers sa propre infrastructure pour une analyse côté serveur sur 100 % des sessions utilisateur réelles sans échantillonnage, et archive la charge utile brute comme preuve forensique et pour le QSA. Choisissez cside pour une couverture complète des sessions, une analyse de la charge utile côté serveur et des preuves de niveau forensique.
Concurrents de Feroot
Feroot est en concurrence avec des outils de sécurité côté client et de surveillance de scripts pour la PCI DSS, dont cside, Jscrambler, Akamai Page Integrity Manager, Imperva et Cloudflare Client-Side Security. Les équipes retiennent le plus souvent cside dans leur liste restreinte lorsqu'elles veulent une couverture de 100 % des sessions plutôt que de l'échantillonnage, et des charges utiles archivées pour la revue du QSA plutôt que de simples alertes comportementales. Les sections avis et approche ci-dessus comparent les deux face à face.
Ressources associées
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.