Kort samengevat: PWA-security
- Progressive Web Apps (PWA's) erven de client-side-securityzorgen van elke website, plus een nieuw aanvalsoppervlak: de service worker, die elke netwerkrequest van de client eindeloos kan onderscheppen.
- Een gecompromitteerde service worker kan wekenlang of maandenlang standhouden omdat browsers ze agressief cachen, en kan stilletjes elke daaropvolgende gebruikersinteractie exfiltreren.
- PWA-security vereist dezelfde client-side-monitoringaanpak als elke moderne site: een inventaris van scripts en workers, integriteitsverificatie, en detectie van manipulatiepogingen tijdens de sessie.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Progressive Web Apps (PWA's) hebben veranderd hoe we applicaties bouwen en leveren, en het is gemakkelijk te zien waarom ze aansloegen. Ze vereenvoudigen ontwikkeling door de flexibiliteit van het web te combineren met de mogelijkheden van mobiel. Functies zoals offline toegang, pushmeldingen en hardware-integratie komen allemaal verpakt in het gemak van een browser. Updates zoals iOS 16.4 in 2023 maakten het eenvoudiger om die browsermogelijkheden in apps in te bedden, en de adoptie van PWA's is sindsdien gegroeid.
Maar er is ook een keerzijde. Met hun opkomst gaat een toename van client-side beveiligingsrisico's gepaard. En de sector? Die heeft het er nauwelijks over.

PWA's zijn browsers
PWA's zijn browsers. Ze transformeren elke app in een micro-webomgeving. Dat is hun kracht: ze laden direct, hergebruiken websitecode en maken zonder wrijving verbinding met webservices. Toch stelt precies deze architectuur ze ook bloot aan de kwetsbaarheden van het web, vooral aan client-side risico's die samenhangen met 3rd-party scripts.
Moderne websites zijn afhankelijk van deze scripts voor alles, van analytics tot engagement-tools. Hoewel handig, vergroten ze uw aanvalsoppervlak enorm. In een PWA draaien diezelfde scripts direct in de app, waardoor risico's zoals datalekken en kwaadaardige injecties worden versterkt.
Uw risico is niet langer beperkt tot websitebezoekers; het strekt zich uit tot elke app-gebruiker.
Houd de web supply chain in gedachten
De client-side is de laatste halte in de keten. Het is waar uw code, zowel 1st- als 3rd-party, wordt geladen in de browser of PWA van de gebruiker.
3rd-party scripts die afkomstig zijn van externe leveranciers zijn essentieel, maar vallen vaak buiten uw controle, waardoor ze een belangrijk doelwit zijn voor aanvallers. Gecompromitteerde analytics-scripts lekken gebruikersgegevens. Kwaadaardige code wordt geïnjecteerd in chatbots. De client-side staat onder constante dreiging.
Het bouwen van een PWA versterkt deze risico's alleen maar door ze in uw app te brengen.
PWA's zijn niet slecht
Dat gezegd hebbende, pleiten we niet tegen het gebruik van PWA's. Afhankelijk van uw behoeften zijn ze waarschijnlijk de slimste keuze. Negeer alleen niet de beveiligingsuitdagingen die ze met zich meebrengen. Helaas worden client-side kwetsbaarheden, vooral die van 3rd-party scripts, vaak genegeerd.
We hebben cside gebouwd, een monitoring- en beveiligingstool voor 3rd-party scripts. Dit lost al deze problemen op in zowel web- als PWA-omgevingen. Installeer het nu, of neem contact met ons op. We helpen u graag op weg.









