Skip to main content
Blog
Blog

Een nieuw Progressive Web App-gevaar waar maar weinig mensen van weten

De toename in adoptie van PWA's gaat gepaard met een toename van client-side beveiligingsrisico's. En de sector? Die heeft het er nauwelijks over.

Dec 20, 2024 3 min read
new-pwa-danger-image-cover

Kort samengevat: PWA-security

  • Progressive Web Apps (PWA's) erven de client-side-securityzorgen van elke website, plus een nieuw aanvalsoppervlak: de service worker, die elke netwerkrequest van de client eindeloos kan onderscheppen.
  • Een gecompromitteerde service worker kan wekenlang of maandenlang standhouden omdat browsers ze agressief cachen, en kan stilletjes elke daaropvolgende gebruikersinteractie exfiltreren.
  • PWA-security vereist dezelfde client-side-monitoringaanpak als elke moderne site: een inventaris van scripts en workers, integriteitsverificatie, en detectie van manipulatiepogingen tijdens de sessie.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Progressive Web Apps (PWA's) hebben veranderd hoe we applicaties bouwen en leveren, en het is gemakkelijk te zien waarom ze aansloegen. Ze vereenvoudigen ontwikkeling door de flexibiliteit van het web te combineren met de mogelijkheden van mobiel. Functies zoals offline toegang, pushmeldingen en hardware-integratie komen allemaal verpakt in het gemak van een browser. Updates zoals iOS 16.4 in 2023 maakten het eenvoudiger om die browsermogelijkheden in apps in te bedden, en de adoptie van PWA's is sindsdien gegroeid.

Maar er is ook een keerzijde. Met hun opkomst gaat een toename van client-side beveiligingsrisico's gepaard. En de sector? Die heeft het er nauwelijks over.

Screenshot waarop Tinder als Progressive Web App wordt getoond
De Tinder-app is een PWA.

PWA's zijn browsers

PWA's zijn browsers. Ze transformeren elke app in een micro-webomgeving. Dat is hun kracht: ze laden direct, hergebruiken websitecode en maken zonder wrijving verbinding met webservices. Toch stelt precies deze architectuur ze ook bloot aan de kwetsbaarheden van het web, vooral aan client-side risico's die samenhangen met 3rd-party scripts.

Moderne websites zijn afhankelijk van deze scripts voor alles, van analytics tot engagement-tools. Hoewel handig, vergroten ze uw aanvalsoppervlak enorm. In een PWA draaien diezelfde scripts direct in de app, waardoor risico's zoals datalekken en kwaadaardige injecties worden versterkt.

Uw risico is niet langer beperkt tot websitebezoekers; het strekt zich uit tot elke app-gebruiker.

Houd de web supply chain in gedachten

De client-side is de laatste halte in de keten. Het is waar uw code, zowel 1st- als 3rd-party, wordt geladen in de browser of PWA van de gebruiker.

3rd-party scripts die afkomstig zijn van externe leveranciers zijn essentieel, maar vallen vaak buiten uw controle, waardoor ze een belangrijk doelwit zijn voor aanvallers. Gecompromitteerde analytics-scripts lekken gebruikersgegevens. Kwaadaardige code wordt geïnjecteerd in chatbots. De client-side staat onder constante dreiging.

Het bouwen van een PWA versterkt deze risico's alleen maar door ze in uw app te brengen.

PWA's zijn niet slecht

Dat gezegd hebbende, pleiten we niet tegen het gebruik van PWA's. Afhankelijk van uw behoeften zijn ze waarschijnlijk de slimste keuze. Negeer alleen niet de beveiligingsuitdagingen die ze met zich meebrengen. Helaas worden client-side kwetsbaarheden, vooral die van 3rd-party scripts, vaak genegeerd.

We hebben cside gebouwd, een monitoring- en beveiligingstool voor 3rd-party scripts. Dit lost al deze problemen op in zowel web- als PWA-omgevingen. Installeer het nu, of neem contact met ons op. We helpen u graag op weg.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Progressive Web Apps kunnen stilletjes worden geïnstalleerd en vragen om mogelijkheden die eruitzien als die van een native app. Eenmaal geïnstalleerd kan een kwaadaardige PWA pushmeldingen versturen, op de achtergrond draaien en vertrouwde merken veel overtuigender nadoen dan een gewone webpagina.

Houd de third-party scripts op uw site in de gaten, zodat een aanvaller geen manifest of service-workerregistratie kan injecteren. cside signaleert nieuw script- en workergedrag aan de clientkant, de enige laag waar dit risico zichtbaar is.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip