TL;DR : cside vs Source Defense
- Source Defense cible les marchands enterprise avec la sécurité des scripts côté client via des contrôles comportementaux et l'isolation. Produit crédible, mais pas de tarifs publics ni de palier gratuit.
- cside tourne dans 100 % des sessions utilisateurs réelles sans échantillonnage, télécharge chaque script vers sa propre infrastructure pour analyse côté serveur, et conserve les charges utiles d'attaque brutes comme preuves de niveau QSA. Tarifs transparents, palier gratuit.
- Grande entreprise déjà en appel d'offres : mettez cside sur la shortlist. Vous voulez le prouver sur un palier gratuit avant de signer quoi que ce soit, pour une fraction de la dépense enterprise : cside.
Qu'est-ce que Source Defense
Source Defense est spécialisé dans la sécurité des sites web côté client. L'entreprise a été fondée en 2014 et, selon ses propres mots, a conçu Source Defense en pensant à la simplicité.
Comment fonctionne Source Defense Page Protect
Source Defense propose deux méthodes :
« Source Defense Detect » - Basé sur un robot d'exploration (crawler)
Source Defense Detect est un robot d'exploration qui imite un utilisateur visitant la même page, récupérant les scripts tiers qui se chargent. Les crawlers peuvent simuler des sessions utilisateur, mais ce ne sont pas de véritables utilisateurs, et cette différence compte : ils ne capturent pas la charge utile précise qu'un visiteur réel reçoit pendant sa session de navigateur.
La plupart des scripts tiers utilisent une logique qui adapte la réponse en fonction du contexte : localisation, appareil, heure, et bien plus. Les crawlers ne représentent qu'une seule combinaison spécifique de ces paramètres, et sont donc incapables de le capturer correctement. Ils peuvent imiter certains types d'utilisateurs, mais pas dans toute leur étendue.
Les attaquants peuvent repérer ces crawlers assez facilement et se contentent alors de servir le script non modifié. La logique est simple : « si la requête provient d'un fournisseur cloud, servir un script propre ».
Les fournisseurs qui reposent uniquement sur des crawlers doivent généralement acheter des renseignements supplémentaires auprès de tiers. Chez cside, nous proposons également un crawler pour les situations où notre surveillance basée sur les scripts n'est pas possible (cas de niche), mais avec un avantage majeur : il est alimenté par les données de menaces que nous recueillons en continu sur chaque site utilisant notre surveillance sur site.
Cela ne garantit pas la prévention, mais cela augmente considérablement les chances de repérer des menaces réelles par rapport à un crawler qui dépend de flux externes.
Un crawler seul ne peut pas vous rendre conforme à PCI DSS 4.0.1 (exigences 6.4.3 et 11.6.1). En savoir plus ici. Nous le combinons avec nos autres solutions pour vous aider à atteindre la conformité PCI DSS.
« Source Defense Protect » - Basé sur un agent JS
Source Defense propose également un agent JavaScript. Les approches basées sur des agents peuvent offrir un tableau de bord utile avec des informations intéressantes sur les scripts, mais elles ne sont pas infaillibles et présentent plusieurs problèmes de conception.
Les agents JS fonctionnent par déclencheurs. Tout ce qui ne déclenche rien est considéré comme sûr, ce qui crée un angle mort dangereux : ils ne savent pas ce qu'ils n'ont pas détecté.
Ces déclencheurs sont définis dans le navigateur, où un acteur malveillant peut facilement découvrir quel comportement est surveillé. Un peu comme jouer au démineur, mais avec les bombes visibles.
Source Defense utilise son script pour créer un bac à sable (sandbox) côté client, mais le problème de cette approche est une latence pouvant atteindre 100 ms.
Autre problème : les scripts agents dépendent du même environnement navigateur que l'attaquant. Si un script malveillant s'exécute déjà, il peut redéfinir des fonctions essentielles comme fetch. Lorsque l'agent JS tente d'envoyer une alerte, l'attaquant peut intercepter ou rediriger cette requête.
De l'extérieur, tout semble fonctionner. Mais l'alerte n'atteint jamais sa destination. La détection s'est déclenchée, mais le signal a été coupé avant même de quitter le navigateur.
Cette méthode de contournement peut être évitée et les connexions peuvent être protégées, mais nous n'avons vu aucune solution de sécurité côté client basée sur un agent adopter cette approche.
Nous avons détaillé ce concept ici.
Les agents peuvent afficher des informations intéressantes, mais un acteur malveillant peut les contourner. Il existe aussi une perception répandue selon laquelle ils ralentissent les sites. Cela peut être vrai, selon le fonctionnement du script. Nous avons décidé de ne pas nous appuyer uniquement sur la méthode de l'agent, car essayer de détecter les menaces au même niveau que l'attaquant qui les exécute ne fonctionne pas de manière fiable.
Plus important encore, Source Defense ne peut pas vous montrer le contenu des scripts, ce qui complique l'analyse forensique et limite votre capacité à améliorer les détections.
Comment cside va plus loin
Source Defense adopte une approche de sandboxing, isolant les scripts tiers pour limiter ce à quoi ils peuvent accéder sur la page. L'idée est solide, mais le sandboxing seul a ses limites. Les attaquants qui trouvent un moyen de contourner les contraintes du sandbox ont toujours accès à la session de l'utilisateur. cside analyse côté serveur le payload de chaque script qu'elle télécharge et applique les blocages à l'exécution dans le navigateur, aux côtés de votre CSP, de sorte qu'un script qui contourne une limite de sandbox est quand même empêché de faire ce que vous n'avez pas autorisé.
Le modèle de permissions par script de Source Defense nécessite une configuration continue à mesure que votre site évolue. Les nouveaux scripts, les dépendances mises à jour et les intégrations tierces changeantes nécessitent tous des mises à jour de politiques. Avec cside, la protection est automatique. Notre moteur apprend ce que les scripts sont censés faire et signale les écarts. Aucune écriture manuelle de règles.
Sur le plan forensique, Source Defense fournit des alertes comportementales lorsque les limites du sandbox sont franchies. cside capture la charge utile malveillante réelle : le code complet du script qui a déclenché la détection, conservé dans une archive immuable. Lorsque votre équipe de réponse aux incidents a besoin de comprendre comment une attaque a fonctionné, ou lorsqu'un auditeur QSA demande des preuves, vous disposez du code source.
cside publie également une page de statut publique sur status.cside.com, un portail de confiance public sur trust.cside.com et un SLA de disponibilité de 99.9%, afin que vous puissiez vérifier par vous-même notre fiabilité et notre historique des incidents. Source Defense maintient un journal des modifications public mais aucune page de statut ni SLA de disponibilité.
cside propose deux options de déploiement :
- Méthode par script : ajoutez un seul script à votre site. Nous surveillons les comportements côté client et analysons les scripts côté serveur. Le déploiement prend quelques secondes.
- Méthode par scan : si vous ne pouvez pas ajouter de script, cside scanne votre site à l'aide de renseignements sur les menaces recueillis auprès de milliers de sites web totalisant des milliards de visiteurs combinés.
cside contribue activement au W3C pour améliorer les spécifications de sécurité natives des navigateurs, et s'intègre nativement à Linear et Jira afin que les résultats de sécurité alimentent directement vos flux de développement.
Essayez cside avant d'acheter. cside propose un plan gratuit : vous pouvez vous inscrire, le déployer et explorer la plateforme par vous-même, sans appel commercial ni processus d'achat. Et notre équipe de support est à portée de message dès que vous avez besoin d'aide.
Inscrivez-vous ou réservez une démo pour commencer.
Alternatives à Source Defense : comment cside se compare
Si vous cherchez une alternative à Source Defense pour la sécurité client-side et les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1, cside est l'option construite autour de la visibilité sur les utilisateurs réels et des preuves forensiques. Source Defense associe un crawler (Detect) à un agent JavaScript dans le navigateur et un sandbox (Protect), ce qui ajoute jusqu'à 100ms de latence, maintient la détection dans le navigateur où un attaquant peut l'étudier, et n'expose pas le contenu des scripts pour la forensique. Il ne publie ni tarifs ni palier gratuit. cside tourne dans 100% des sessions utilisateurs réelles sans échantillonnage, analyse chaque script côté serveur sur une copie qu'elle a téléchargée elle-même, et conserve le payload brut comme preuve de niveau QSA, avec des tarifs transparents et un palier gratuit. Choisissez Source Defense si vous voulez un modèle d'isolation et de sandboxing ; choisissez cside pour l'analyse côté serveur, la forensique des payloads et un palier gratuit pour le prouver d'abord.
Concurrents de Source Defense
Source Defense est en concurrence avec des outils de sécurité client-side et de surveillance des scripts PCI DSS, dont cside, Jscrambler, Akamai Page Integrity Manager, Imperva, Reflectiz et Cloudflare Client-Side Security. Les équipes retiennent le plus souvent cside sur leur shortlist lorsqu'elles veulent une analyse des payloads côté serveur plutôt qu'un agent dans le navigateur, et des tarifs publics avec un palier gratuit plutôt qu'un processus de vente réservé à l'enterprise. Les sections sur les méthodes et la forensique ci-dessus comparent les deux directement.
Ressources associées
- Inventaire des scripts et détection des altérations pour PCI DSS 6.4.3 et 11.6.1
- Plateforme complète de sécurité côté client
- Logiciel de conformité PCI DSS : comparatif des fournisseurs 2026
- Comment se conformer à PCI 6.4.3 et PCI 11.6.1
- Qu'est-ce que la sécurité côté client
- Les attaques Magecart expliquées : comment fonctionne le web skimming
- Tarifs de cside
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.