TL;DR: cside vs otto-js
- otto-js surveille les scripts côté client via une architecture d'agent JavaScript, observant le comportement après le chargement des scripts. Un agent prévisible depuis une origine connue peut être identifié et alimenté avec un script propre.
- cside télécharge chaque script vers sa propre infrastructure pour analyse côté serveur, en temps réel, depuis 100% des sessions utilisateurs réelles sans échantillonnage. Comme cside est intégré dans le trafic réel, il ne peut pas être évadé sélectivement comme un agent planifié. Chaque payload archivé pour la forensique.
- Vous voulez un moniteur à agent JS : otto-js. Vous voulez une couverture complète de session, une analyse de payload côté serveur et des preuves QSA de niveau forensique à un coût total inférieur : cside.
Qu'est-ce qu'otto-js ?
otto-js, anciennement DEVCON, est une plateforme de sécurité JavaScript côté client axée sur la conformité PCI DSS v4 et la protection contre le malvertising. Elle surveille le comportement des scripts de première, troisième et Nième partie au moment de l'exécution et commercialise une intégration en une ligne pour automatiser les preuves PCI DSS 6.4.3 et 11.6.1, ainsi que le reporting SOC 2 et de risque tiers. Elle cible les équipes de commerce électronique des PME et du mid-market qui ont besoin d'une solution PCI rapide et abordable sans équipe dédiée de sécurité applicative, et elle s'intègre à GitHub Advanced Security et aux plateformes de commerce électronique courantes.
Rendons à César ce qui est à César : otto-js publie ouvertement ses tarifs (à partir d'environ 30 $/mois), ce qui est rare dans ce domaine, et c'est véritablement un outil côté client comparable plutôt qu'une fonctionnalité de case à cocher greffée sur une plateforme plus large. Nous ne pensons pas que le prix soit le bon axe de concurrence ici.
Comment fonctionne otto-js
otto-js déploie un agent JavaScript côté client qui observe et analyse les scripts au fur et à mesure de leur chargement et de leur exécution dans le navigateur du visiteur, les fait apparaître dans un tableau de bord pour revue et offre des fonctionnalités commercialisées comme de la mitigation en temps réel. Il génère des configurations de Content Security Policy et de contrôle d'accès et intègre le scan de vulnérabilités au moment de l'exécution via GitHub Advanced Security.
La question ouverte et honnête, celle que nous encouragerions tout acheteur à poser aux deux fournisseurs, porte sur la profondeur et la couverture : à quel point la vision de chaque outil de ce qu'un script fait réellement à travers les sessions des vrais utilisateurs est-elle complète, et que peut-il vous montrer après coup ? C'est la question qui distingue un tableau de bord de conformité d'un outil de sécurité.
Comment cside va plus loin
otto-js est conçu pour satisfaire PCI DSS 6.4.3 et 11.6.1. cside est conçu pour stopper les attaques côté client, la conformité étant un sous-produit d'une sécurité réelle.
cside surveille chaque script s'exécutant dans le vrai navigateur et effectue une analyse alimentée par l'IA sur le contenu réel du script, pas seulement sur une liste des scripts présents. Cela permet de détecter les menaces nouvelles et en évolution, y compris les attaques ciblées qui ne s'activent que dans des conditions spécifiques telles que certaines géographies, certaines fenêtres temporelles ou certains types d'appareils.
Pour la forensique, cside conserve des archives immuables de chaque payload de script avec un historique complet des versions. Lorsqu'un auditeur ou une équipe de réponse aux incidents demande ce qui s'est passé, vous disposez du code réel et d'une chronologie complète, pas d'un simple journal des changements de comportement.
cside va également au-delà de la sécurité des scripts côté client avec un produit de fingerprinting dédié : fingerprinting de dispositifs, détection des bots et détection des agents IA, vous pouvez ainsi couvrir à la fois la sécurité côté client et l'identité des visiteurs chez un seul fournisseur. Et cside publie une page de statut publique sur status.cside.com, un portail de confiance public sur trust.cside.com et un tableau de bord PCI validé par un QSA, afin que vous puissiez vérifier nos affirmations par vous-même.
Essayez cside avant d'acheter. cside propose un plan gratuit : vous pouvez vous inscrire, le déployer et explorer la plateforme par vous-même, sans appel commercial ni processus d'achat. Et notre équipe de support est à portée de message dès que vous avez besoin d'aide.
Inscrivez-vous ou réservez une démo pour commencer.
Ressources associées
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.