TL;DR: cside vs IPQualityScore
- IPQS fait bien les signaux de fraude au niveau réseau : réputation IP, détection VPN et proxy, vérification email et téléphone. Tout côté serveur, donc il ne peut pas voir à l'intérieur du navigateur.
- cside collecte depuis votre propre JavaScript first-party : fingerprinting à 99.7% de précision sur 250+ signaux dont IP, géolocalisation, VPN et proxy, et activité bot, plus comportement en session, détection d'agents IA, détection de texte généré par IA, et preuves PCI DSS 6.4.3 et 11.6.1.
- Vous avez besoin de réputation IP et de scoring email ou téléphone côté serveur : IPQS. cside couvre ce qu'il ne peut pas atteindre : le navigateur, la session, la page de paiement.
Ce qui distingue la device intelligence de cside
La différence principale est l'apprentissage automatique. En plus des plus de 250 signaux de navigateur, d'appareil et de réseau que cside collecte à chaque session, elle exécute des modèles distincts pour le mouvement du curseur, pour les schémas de frappe et de saisie, et pour des signaux comportementaux plus larges, puis combine leurs verdicts. Beaucoup d'outils établis évaluent une session avec un seul modèle général. cside analyse chaque canal comportemental avec un modèle conçu pour lui.
cside est aussi spécialisée plutôt que généraliste. Au lieu d'une plateforme large et étalée sur chaque catégorie de fraude, elle est réglée pour des cas d'usage précis : prise de contrôle de compte, partage de compte, preuves de rétrofacturation et détection d'agents IA. Cette concentration est ce qui garde les modèles comportementaux précis face aux attaques qui comptent pour votre équipe.
Qu'est-ce qu'IPQualityScore ?
IPQualityScore (IPQS) est une plateforme de détection de la fraude et de cybersécurité qui opère depuis plus d'une décennie. Elle est surtout connue pour une suite d'API de scoring de risque et un ensemble d'outils de recherche gratuits. La suite d'API couvre la réputation proxy/VPN/Tor et IP, la validation des e-mails (y compris la détection des e-mails jetables), la validation des téléphones, le fingerprinting de dispositifs, et l'analyse des URL malveillantes et des malwares, plus des solutions spécialisées pour le piratage de compte, la fraude par rétrofacturation et la fraude au clic. D'après ses propres documents, IPQS s'appuie sur un réseau de honeypots propriétaire, des données de transactions à grande échelle issues de milliers d'entreprises, la surveillance de botnets et l'analyse du dark web pour produire des scores de risque et des données de réputation.
IPQS publie les tarifs de ses plans et propose un plan gratuit (1 000 recherches par mois au moment de la rédaction) plus des paliers payants en libre-service, avec un palier Enterprise, qui débloque des fonctionnalités comme le fingerprinting de dispositifs, disponible via le service commercial. Elle indique que les données partagées avec ses points de terminaison d'API sont traitées selon les normes ISO 27001 et SOC 2 Type II et qu'elle est conforme RGPD et CCPA.
Comment fonctionne IPQualityScore
IPQS est avant tout un modèle d'API et de score. Vos systèmes appellent les points de terminaison d'IPQS, ou intègrent son device tracker JavaScript et ses SDK mobiles, et IPQS retourne des scores de risque et des données de réputation (par exemple, des scores de fraude, des indicateurs proxy/VPN et un risque de fingerprint de dispositif sur ce qu'il décrit comme 300+ points de données). Votre application décide ensuite quoi faire de ces scores.
Deux conséquences de cette conception comptent pour un acheteur de sécurité côté client. Premièrement, le tracker de fingerprint de dispositif est un JavaScript qui, par défaut, se charge depuis un domaine appartenant à IPQS (www.ipqscdn.com ou ipqualityscore.com), une origine tierce que les extensions de confidentialité peuvent cibler. IPQS documente bien une option de domaine personnalisé qui vous permet de servir le script de tracking depuis un domaine que vous enregistrez, ce qui réduit cette exposition si vous le configurez. Deuxièmement, ce tracker est lui-même un script tiers qui s'exécute sur vos pages, précisément ce que PCI DSS 6.4.3 demande aux marchands d'inventorier et de surveiller, et les documents publics d'IPQS ne décrivent pas de produit pour inventorier ou surveiller l'altération des scripts sur vos pages de paiement.
Comment cside s'intègre
cside n'est pas un remplacement de la large suite de scoring de fraude qu'offre IPQS, le scoring IP, e-mail, téléphone et URL sont des travaux qu'IPQS fait et que cside ne fait pas, et nous ne prétendrons pas le contraire. Ce que cside fait, c'est la couche en dessous et autour de l'histoire du signal de dispositif et des scripts.
Sur la couche que les deux partagent, détection de dispositif, des bots et des AI agents, cside collecte des signaux de dispositif et comportementaux depuis votre propre JavaScript de première partie, il n'y a donc aucune origine tierce fixe qu'une liste de filtres puisse bloquer ni de collecteur fixe qu'un fraudeur puisse détecter et alimenter. Il lit le comportement en session sur la page en direct, schémas de mouvement de la souris, comportement de défilement et cadence de frappe, aux côtés du fingerprinting de dispositifs (cside cite 96 % de précision sur 250+ signaux incluant l'IP, la géolocalisation, le VPN/proxy et l'activité des bots), avec détection des bots et des agents IA intégrée. Il ajoute aussi un signal qu'IPQS ne propose pas : un moteur de détection de texte généré par IA, transmettez le contenu d'un champ de formulaire (un avis, une bio d'inscription, un message de support) et cside vous dit si c'est un humain ou une IA qui l'a écrit. Vous en trouverez plus sur nos pages détection des bots et détection des agents IA, ainsi que dans les articles d'Avneh sur la détection comportementale du curseur et la pile de détection neuronale à deux étages, qui expliquent plus en détail les signaux de mouvement et de session sous-jacents.
Au-delà de la détection des bots, cside fait ce qu'IPQS ne commercialise pas : il inventorie, justifie et surveille l'altération de chaque script sur vos pages de paiement, y compris des device trackers comme celui d'IPQS, pour automatiser les exigences PCI DSS 4.0.1 6.4.3 et 11.6.1, avec des rapports prêts pour un QSA (validés par VikingCloud et acceptés par les principaux QSA). Il vous donne des preuves que vous possédez, utilisables dans les litiges de rétrofacturation grâce à notre intégration Chargebacks911, se déploie via un seul script tag de première partie, aucun proxy, aucune modification DNS, pour une visibilité de session à 100 % sans latence supplémentaire, et est conforme SOC 2 Type II, ISO 27001 et RGPD avec un SLA de disponibilité de 99,9 % et 50+ intégrations. De nombreuses équipes exécutent une API de scoring de fraude comme IPQS et cside ensemble ; si la couche de signal de dispositif de première partie ou la couverture des scripts PCI est votre lacune, c'est là que cside s'intègre.
Inscrivez-vous ou réservez une démo pour commencer.
Ressources associées
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.