Simon Wijckmans
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.
Articles by Simon Wijckmans
Wat is een Business Associate Agreement (BAA)? HIPAA BAA's uitgelegd
Een Business Associate Agreement (BAA) is een door HIPAA vereist contract tussen een covered entity en een leverancier die namens haar beschermde gezondheidsinformatie verwerkt, en dat de leverancier verplicht die gegevens te beschermen. Deze gids legt uit wat een BAA dekt, wie er een nodig heeft en waarom sommige websiteleveranciers weigeren te tekenen.
Wat is een Approved Scanning Vendor (ASV)? PCI ASV-scans uitgelegd
Een Approved Scanning Vendor (ASV) is een bedrijf dat door de PCI Security Standards Council is gecertificeerd om de externe kwetsbaarheidsscans uit te voeren die PCI DSS-eis 11.3.2 elk kwartaal verplicht. Deze gids legt uit wat een ASV-scan dekt, hoe hij verschilt van interne scans en pentests, en wat hij niet kan zien.
Wat is cardholder data (CHD)? PCI-definities, CDE en SAD uitgelegd
Cardholder data (CHD) is de betaalkaartinformatie die PCI DSS bestaat om te beschermen: het primaire rekeningnummer alleen of samen met de naam van de kaarthouder, de vervaldatum of de servicecode. Deze gids definieert CHD, sensitive authentication data (SAD) en de cardholder data environment (CDE), en legt uit wat elk betekent voor de scope.
Wat is customer journey hijacking? Hoe geïnjecteerde scripts shoppers stelen
Customer journey hijacking is de manipulatie van de sessie van een bezoeker door ongeautoriseerde code (geïnjecteerde advertenties, geforceerde redirects, verwisselde affiliate-tags) die hem wegleidt van het bedoelde aankooppad. Deze gids legt uit hoe het gebeurt, wat het kost en hoe je het op je eigen site zichtbaar maakt.
Wat is DOM-based XSS? Hoe cross-site scripting in de DOM werkt
DOM-based XSS is een cross-site scripting-aanval waarbij de kwetsbaarheid volledig in client-side JavaScript zit: de eigen code van de pagina leest door de aanvaller gecontroleerde invoer en schrijft die onveilig naar de DOM. Deze gids legt uit hoe het verschilt van reflected en stored XSS, welke sources en sinks veel voorkomen, en hoe je het detecteert.
Wat is ePHI? Elektronische beschermde gezondheidsinformatie onder HIPAA uitgelegd
ePHI is elektronische beschermde gezondheidsinformatie: alle individueel identificeerbare gezondheidsgegevens die elektronisch worden aangemaakt, opgeslagen of verzonden, en die covered entities en business associates volgens HIPAA moeten beveiligen. Deze gids definieert ePHI, onderscheidt het van PHI en gedeïdentificeerde data, en somt de 18 HIPAA-identificatoren op.
Wat is JavaScript injection? Script-injectieaanvallen uitgelegd
JavaScript injection is het invoegen van door een aanvaller gecontroleerd script in een webpagina, zodat het in de browsers van bezoekers wordt uitgevoerd met alle rechten van de pagina. Deze gids behandelt de injectiepaden (XSS, gecompromitteerde derde partijen, extensies), wat geïnjecteerde scripts daadwerkelijk doen en hoe je ze detecteert.
PCI DSS Report on Compliance (RoC): wat het is en wanneer je er een nodig hebt
Een PCI DSS Report on Compliance is verplicht voor Level 1-merchants en serviceproviders. Lees wat een RoC dekt, wie hem tekent en hoe je je voorbereidt.
Wat is PII harvesting? Hoe scripts persoonsgegevens op schaal verzamelen
PII harvesting is het systematisch verzamelen van persoonlijk identificeerbare informatie van websites en formulieren, meestal door scripts die lezen wat gebruikers typen: soms crimineel, soms een leverancierstag die te veel verzamelt. Deze gids legt de technieken uit, het verschil met PII zelf, en hoe je harvesting op je eigen pagina's kunt zien.
Wat is RASP? Runtime Application Self-Protection uitgelegd
RASP (Runtime Application Self-Protection) is een beveiligingstechnologie die binnen een applicatie draait en aanvallen van binnenuit blokkeert tijdens runtime, met de eigen context van de applicatie. Deze gids definieert RASP, vergelijkt het met WAF's en legt uit waar het server-side model ophoudt, en wat de gelijkwaardige rol in de browser vervult.
Wat is SAQ D? Volledige gids voor merchants en serviceproviders
SAQ D is de langste PCI DSS-zelfevaluatievragenlijst en heeft de breedste scope. Ontdek wie hem nodig heeft, wat hij dekt en hoe je je voorbereidt.
Wat is die tracker? Een veldgids voor de domeinen in je netwerktabblad
Je opent DevTools en ziet requests naar doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com, domeinen die je nooit hebt toegevoegd. Deze gids legt uit wat de meest voorkomende trackerdomeinen werkelijk zijn, wie ze beheert, welke data ze raken en wanneer een onbekend domein in je netwerktabblad een echt probleem is.
Wat is webtracking? Hoe websites bezoekers identificeren en volgen
Webtracking is het verzamelen van data over het gedrag van bezoekers op en tussen websites, met cookies, pixels, fingerprinting en session-replay-scripts. Deze gids legt uit hoe elke techniek werkt, wie er volgt, wat de wet vereist en hoe site-eigenaren kunnen zien wat hun eigen pagina's verzamelen.
Carding-aanval: wat het is en hoe je de automatisering erachter detecteert
Een carding-aanval test op grote schaal gestolen of gegenereerde kaartnummers op je checkout. Begrijp de aanval, herken de browserlaag-signatuur en stop hem.
Card-not-present-fraude: hoe CNP-aanvallen werken en hoe je ze voorkomt
Card-not-present-fraude veroorzaakt de meeste online betaalverliezen. Zie hoe CNP-aanvallen werken, welke browsersignalen ze verraden en welke controles ze stoppen.
Wat is PCI DSS? Een praktische gids voor de Payment Card Industry Data Security Standard
PCI DSS is de beveiligingsstandaard die elk bedrijf dat betaalkaarten verwerkt moet volgen. Ken de 12 vereisten, complianceniveaus en hoe je je voorbereidt.
Phia cookie stuffing: de app van de dochter van Bill Gates
Bloomberg stelt dat Phia, medeopgericht door Phoebe Gates, forced affiliate clicks inzette. Hoe het werkte, plus zes tests voor je eigen orderdata.
PCI DSS-vereisten: de 12 vereisten uitgelegd (4.0.1)
PCI DSS telt 12 vereisten, gegroepeerd onder zes beveiligingsdoelen. Ontdek wat elke vereist, wat er veranderde in 4.0.1 en waar de meeste omgevingen tekortschieten.
Wat is een BIN-aanval? Zo detecteer en stop je geautomatiseerde card testing
Een BIN-aanval test duizenden gestolen of gegenereerde kaartnummers op je checkout. Detecteer de signatuur in de browserlaag en stop het voordat het je geld kost.
Wat is een AI-agent? Definitie, voorbeelden en wat het betekent voor je website
Een AI-agent is een systeem dat een LLM gebruikt om taken met meerdere stappen zelfstandig uit te voeren. Lees de definitie, voorbeelden en waarom agents websitebeveiliging veranderen.
Browserfingerprinting voor fraudepreventie: hoe het werkt en waarom het belangrijk is
Browserfingerprinting maakt een stabiele identifier van tientallen browsereigenschappen. Zie hoe het werkt, hoe het verschilt van device fingerprinting en waar het past.
Anthropic Computer Use detecteren op je website
De Computer Use-agent van Anthropic bestuurt een echte browser om taken uit te voeren. Detecteer de signatuur in de browserlaag voordat de agent transacties uitvoert.
Wat is accountovername (ATO)? Definitie, aanvalspatronen en preventie
Accountovername is een veelvoorkomende vorm van onlinefraude. Ontdek wat ATO is, de aanvalspatronen erachter en hoe je het in de browserlaag stopt.
Browser-vingerafdruk nabootsing: hoe aanvallers detectie omzeilen en hoe u hen stopt
Hoe aanvallers browser-vingerafdrukken nadoen om fraudedetectie te omzeilen, en waarom meerlaagse signalen dat wél detecteren.
Cookiediefstal en Sessieovername: Hoe Aanvallers Sessies Stelen en Hoe Je Ze Stopt
Cookiediefstal is wanneer een aanvaller het sessietoken van een ingelogde gebruiker afvangt en opnieuw afspeelt vanaf een ander apparaat. Geen wachtwoord nodig, geen MFA-prompt. Zo werkt de aanval en hoe je hem stopt.
Magento PCI-compliance: voldoen aan PCI DSS 4.0.1 in je Magento-webshop
Een Magento-webshop is niet automatisch PCI DSS-compliant. Dit eisen requirements 6.4.3 en 11.6.1, dit missen ASV-scans, en zo dicht je het gat in de browser.
Wat Is Price Scraping en Hoe Stop Je Het (2026)
Price scraping bots verzamelen uw catalogusprijzen in realtime en voeden de repricing-engines van concurrenten. IP-blokkeringen en CAPTCHAs falen. Gedragsdetectie op browserniveau niet.
Wat is cside? Browser-laag zichtbaarheid voor elke bezoeker, mens of agentisch
cside is een browser-laag-platform dat security-, fraude-, privacy- en compliance-teams zichtbaarheid geeft op wat er in de browser van elke bezoeker draait, mens of agentisch.
Wat is een laptop farm? Hoe fraudeurs mensachtige aanvallen op schaal uitvoeren
Een laptop farm is een fysieke opstelling waarbij operators meerdere apparaten met afzonderlijke identiteiten gebruiken om unieke gebruikers te simuleren. Leer hoe ze werken en hoe browsersignalen ze blootleggen.
Wat is formjacking? Hoe de aanval werkt en hoe je hem stopt
Formjacking is een client-side aanval die JavaScript injecteert om betaal- en inloggegevens te stelen terwijl de gebruiker typt. Lees hoe de aanval werkt, waarom traditionele tools hem missen en hoe je hem detecteert.
AI-agenten en stealth-browsers detecteren: de signalen die ze verraden
Een signaal-voor-signaalgids voor stealth- en anti-detect-browsers: CDP- en webdriver-tells, headless-quirks, font- en WebGL-drift, en gedrag.
Maakt Shopify je PCI DSS-compliant? Wat vereisten 6.4.3 en 11.6.1 nog steeds eisen
Shopify is een PCI DSS Level 1-dienstverlener, maar dat certificeert Shopify's eigen systemen, niet jouw webshop. Vereisten 6.4.3 en 11.6.1 blijven jouw verantwoordelijkheid.
Ecommerce fraudepreventiesoftware: 10 beste platformen 2026
10 beste ecommerce fraudepreventiesoftware platformen voor 2026, gescoord op browserlaag-bewijs, false-positive kosten en PCI DSS 4.0.1 dekking.
Botdetectie in het tijdperk van AI-agenten: waarom legacy tools ze missen
Edge-bottools scoren IP's, user agents en rate. AI-agenten verslaan ze allemaal. Een gat-per-gat analyse van waar legacy detectie faalt en wat browsersignalen toevoegen.
AI-agenten detecteren: muis, scroll, typen
Gedragssignalen vangen AI-agenten die CAPTCHA passeren en IP's roteren: muispaden, scrollritme en toetsaanslag-timing die automatisering niet namaakt.
Account takeover detecteren voordat het gebeurt: browser- en apparaatsignalen
Instrumenteer browser- en apparaatsignalen die vóór ATO afgaan: fingerprintdrift, headless- en stealth-browsertells, proxy en velocity.
PCI DSS-vereiste 11.6.1 uitgelegd
Wat PCI DSS-vereiste 11.6.1 verplicht voor tamper-detectie op betaalpagina's: de controltekst, de deadline van 2025-03-31 en het bewijs dat een QSA verwacht.
Browserlaag Scriptactiviteitsregistratie en Incidentrespons: Complete Gids voor 2026
SIEM- en EDR-tools registreren het endpoint. WAF's registreren het netwerk. Geen enkel instrument registreert wat scripts van derden doen in de browser van uw gebruikers. Deze gids behandelt wat browserlaag scriptactiviteitsregistratie vastlegt en hoe incidentrespons werkt wanneer een script op uw site is gecompromitteerd.
Magecart-aanvallen uitgelegd: hoe webskimming in de browser werkt
Een heldere uitleg van hoe Magecart-webskimming werkt: hoe de code binnenkomt, je formuliervelden leest en kaartdata ongezien exfiltreert.
De 10 beste bot-detectietools voor 2026 (inclusief AI-agenten)
De 10 beste bot-detectietools voor 2026, gerangschikt op detectielaag, AI-agent-dekking en fout-positief-percentage. Directe vergelijking van edge-, apparaat- en browsersignalen.
JavaScript-beveiligingskwetsbaarheden: hoe verhulde scripts CSP omzeilen en hoe je ze stopt
Waarom CSP JavaScript-aanvallen via obfuscatie niet kan stoppen en wat gedragsmonitoring op browserniveau toevoegt dat bronlijsten niet kunnen bieden.
AI-agent- en botdetectie: mensen, goede bots en kwaadaardige agents uit elkaar houden
Een classificatietaxonomie en een intentiegericht handhavingsmodel om mensen, goede bots en kwaadaardige agents te scheiden, en daarna te beslissen wat je met elk doet.
Hoe AI-agents accountbeveiliging breken en hoe je botgedreven ATO detecteert
Hoe AI-agents account takeover uitvoeren via credential replay, sessie- en tokenhergebruik, en misbruik van herstel, en de browsersignalen die hen blootleggen.
Adyen en PCI DSS: wat de processor dekt versus wat jij zelf moet doen
Koppel de scripteigendomsgrens van PCI DSS 6.4.3 en 11.6.1 aan elke Adyen-integratie: Hosted Pages, Drop-in, Components en API-only.
Formjacking vs Magecart vs digital skimming: wat is het verschil?
Digital skimming is het gevolg van datadiefstal, formjacking is de techniek om data te onderscheppen en Magecart is het ecosysteem van aanvallers. Zo verhouden ze zich tot elkaar.
Risicobeheer voor third-party scripts: een governance-framework
Een governance-framework voor third-party script-risico: inventaris, ownership, datatiers, change-monitoring, review-cadans, RACI en audit-bewijs.
Credential stuffing: zo detecteer en stop je het bij de login
Credential stuffing test op grote schaal gelekte gebruikersnaam-wachtwoordparen. Leer de loginsignalen die het verraden en de controles die het stoppen.
Maakt Stripe je PCI-compliant? Wat PCI DSS 6.4.3 en 11.6.1 nog steeds eisen
Stripe verkleint je PCI DSS-scope en kan je naar SAQ A brengen, maar maakt je site niet volledig compliant. Eisen 6.4.3 en 11.6.1 blijven van jou.
Wat is online card skimming? Hoe aanvallers betaalkaartgegevens stelen van websites
Kwaadaardige JavaScript op betaalpagina's legt kaartnummers vast vóór versleuteling. Hoe online card skimming werkt, echte voorbeelden en PCI DSS 4.0.1-vereisten.
Wat is onmogelijke reis-detectie en hoe werkt het?
Onmogelijke reis-detectie markeert sessies waarbij de locatie sneller verandert dan fysiek mogelijk is. Leer hoe het werkt en wat de browserlaag toevoegt.
Binnen de client-side supply-chain-aanval van $3M op Polymarket
Hoe aanvallers $3M van Polymarket stalen via een gecompromitteerd vendor-script, zonder de smart contracts aan te raken.
Beveiligingsrisico's van agentische AI voor websites: privacy, compliance en detectie
Agentische AI-browsers omzeilen cookietoestemming, voeren echte JavaScript uit en creëren AVG-nalevingslacunes die CDN-level botdetectie niet kan zien.
HIPAA-naleving voor websitetracering: de gids voor zorginstellingen over scripts van derden
HHS OCR stelde vast dat trackingpixels en scripts van derden op zorgwebsites PHI kunnen blootstellen. Dit moeten gedekte entiteiten doen om te voldoen.
PCI DSS 6.4.3 scriptinventaris en autorisatie: zo bouw je het record
De scriptinventaris- en autorisatieworkflow voor PCI DSS 6.4.3: welke velden elk record nodig heeft, wie aftekent en een voorbeeldrij om te kopiëren.
Web supply chain-aanval uitgelegd: het Polyfill.io-incident, volledige tijdlijn en lessen (2024-2026)
Een web supply chain-aanval keert vertrouwde code van derden tegen bezoekers. Zie hoe de Polyfill.io-aanval 490.000+ sites trof en wat dit leert over JavaScript-supply chain-risico.
DBSC versus device-fingerprinting: wat de sessiebeveiliging van Chrome niet dekt
Chrome's DBSC stopt hergebruik van gestolen cookies, maar werkt alleen in Chrome, pas na inloggen en zonder device-identiteit. Dit laat het open.
AI-API-beveiliging: wanneer gedeelde infrastructuur de gegevens van een andere gebruiker teruggeeft
Gedeelde caches, verbindingspools en verzoekrouters maken AI-API-beveiliging complex. Zo ontstaan cross-tenant responslekkages en wat u in de browser kunt bewaken.
MFA faalde niet, het vertrouwensmodel faalde: device code phishing en OAuth-tokendiefstal (Kali365)
Kali365 misbruikt de OAuth 2.0 device authorization grant om Microsoft 365-tokens te stelen na MFA. Een technische analyse van de flow, FOCI en detectie.
AI verkort de exploitcyclus: Google's met AI ontwikkelde zero-day en wat dat betekent voor browsers
Google meldde een zero-day die volgens hen met AI is gemaakt. De echte AI-shift: niet slimmere phishing, maar hoe snel exploits de browser bereiken.
De browsersessie is nu een security control plane. Aanvallers wisten dat al jaren.
Google's DBSC-voorstel bevestigt een duidelijke beveiligingsverschuiving: browsersessies hebben apparaatbewuste validatie nodig na login, niet alleen MFA.
Het sneeuwbaleffect: hoe Mini Shai-Hulud npm verandert in een wormdistributienetwerk
Mini Shai-Hulud veranderde npm-pakketten in een lus voor credentialdiefstal. Zo verspreidde de AntV-golf zich en dit moeten teams nu in de gaten houden.
Waarom CAPTCHAs geen betrouwbare botverdediging meer zijn
CAPTCHAs zijn geen betrouwbare primaire botverdediging meer. Lees waarom zichtbare challenges falen en aanvallers duurder worden.
Funnull gesanctioneerd: wat Polyfill[.]io liet zien over infrastructuurwitwassen
De sancties van OFAC tegen Funnull tonen waarom de Polyfill-aanval deel was van een groter risico rond infrastructuurwitwassen en browser supply chain.
On-device inference komt naar je securitystack: goed en slecht nieuws
On-device AI kan gevoelige data beschermen en endpointbeveiliging versterken, maar brengt ook nieuwe risico's rond promptinjectie, telemetrie en browseraanvallen.
cside uitgeroepen tot SourceForge Spring 2026 Top Performer voor client-side security
cside is uitgeroepen tot SourceForge Spring 2026 Top Performer, gebaseerd op gebruikersvertrouwen in client-side security, PCI-bewijs en support.
cside is medevoorzitter van W3C-werk aan antifraude en browsersecurity
Simon Wijckmans is nu medevoorzitter van de W3C AFCG terwijl cside helpt privacyvriendelijke signalen tegen AI-fraude vorm te geven.
Hoe OpenClaw-agents botdetectie omzeilen (en hoe je ze stopt)
OpenClaw-agents in combinatie met stealth-browsertools kunnen traditionele botdetectie omzeilen. Lees hoe agentische fraude werkt en hoe browserfingerprinting helpt om die te stoppen.
Hoe geavanceerde locatiedata accountovername voorkomt en onveilig hergebruik van AI-agenttokens detecteert
Hoe geavanceerde locatiedata beveiligingsteams helpt om impossible travel, hergebruik van gestolen sessies en onveilige AI-agentactiviteit te detecteren voordat accountovername leidt tot fraude of dataverlies.
Hoe gecompromitteerde third-party scripts AI-agents kunnen prompt-injecteren
Third-party scripts passen websitegedrag al aan op basis van browsereigenschappen. Diezelfde flexibiliteit kan worden misbruikt om AI-agents te detecteren en misleidende instructies of aangepaste inhoud te injecteren.
DarkSword: pure JavaScript-exploitketen maakt misbruik van legitieme websites
DarkSword is een volledige iOS-exploitketen die via watering-hole-aanvallen op legitieme websites wordt afgeleverd. De keten draait volledig in JavaScript, omzeilt binaire beveiligingsmaatregelen en plaatst JavaScript-backdoors die gevoelige gegevens exfiltreren.
AppsFlyer Web SDK supply-chain compromittering - polymorfe crypto-stealer
Een DNS-kaping op registrar-niveau van appsflyer.com diende een polymorfe crypto-stelende payload via de AppsFlyer Web SDK, waardoor duizenden sites en sommige Node.js-serveromgevingen werden getroffen. Dit artikel vat telemetrie, forensische indicatoren, IOC's, detectierichtlijnen en herstelstappen samen.
OpenClaw Scanner voor Scripts van Derden
Een gratis, open-source scanner die scripts van derden inventariseert, fingerprinting detecteert, beveiligingsheaders en cookies controleert, en PCI DSS-risico's op betaalpagina's signaleert. Voer een snelle audit van 30 seconden uit om te zien welke code er in de browsers van je gebruikers wordt uitgevoerd.
Binnen Coruna - Web Script IOS Exploit
Uw website had mogelijk gebruikt kunnen worden om dit iOS-exploitpakket te verspreiden zonder dat u het wist. Een volledige technische analyse van Coruna: vijf exploitketens, 23 CVE's en de leveringsinfrastructuur die elke website een potentiële aanvalsvector maakt.
"Microsoft Clairty" is niet Microsoft Clarity: deobfuscatie van een typosquatted advertentiefraude-script
cside ontdekte een nieuwe kwaadaardige client-side injectie afkomstig van een kwaadaardige browserextensie die Microsoft Clarity imiteert en verwijzingstokens overschrijft om verwijzingsinkomsten om te leiden naar een kwaadwillende actor.
Third-party scriptbeveiliging: best practices voor het beveiligen van third-party scripts op webpagina's
Best practices voor third-party scriptbeveiliging om Magecart te stoppen: scriptinventaris, minimale privileges, integriteitscontroles en runtime-monitoring.
Hoe detecteer je VPN-verkeer op je website
VPN-detectie via vijf signalen: IP-blokeigendom, JA4 TLS-vingerafdruk, tijdzone-drift, WebRTC en gedrag. IP-lijsten alleen zijn niet genoeg.
Webbeveiliging in 2026: voorspellingen van de CEO van cside
2026 zal er anders uitzien dan voorgaande jaren. We houden de volgende ontwikkelingen in de gaten: deepfake-phishing, door LLM's gehallusineerde beveiligingsaanbevelingen en aanvallende AI-agents.
Beste client-side beveiliging voor e-commerce?
E-commercesites zijn grote gebruikers van trackingtags aan de clientzijde, wat een aanzienlijk risico met zich meebrengt voor kwaadwillige exfiltratie van gevoelige gegevens, maar ook van legitieme tags die meer gegevens verzamelen dan nodig is om aan databrokers te verkopen. De cside-oplossing lost deze problemen met gemak op.
Beste beveiliging aan de clientzijde voor financiële instellingen?
Doelwitten voor natiestaten, zoals financiële instellingen, moeten samenwerken met leveranciers die de beperkingen begrijpen en eraan werken om zo dicht mogelijk bij volledige dekking te komen. Lees waarom velen kiezen voor het meerlagenmodel van cside.
De British Airways-aanval van 2018 - Het volledige verhaal
De British Airways-aanval van 2018 trof 429.612 personen. Ontdek waarom cside het domein van de aanvaller heeft gekocht om het te gebruiken als les over moderne webbeveiliging.
Hoe cside AI naar client-side beveiliging bracht
In 2024 lanceerde cside de eerste beveiligingsoplossing aan de clientzijde met geïntegreerde AI voor JavaScript-beveiligingsanalyse en compliance-automatisering.
Onjuiste beweringen van Reflectiz over cside weerlegd
Ontdek waarom de op scanners gebaseerde beweringen van Reflectiz over cside onjuist zijn, en hoe de realtime client-side beveiliging van cside diepere bescherming, volledige payload-forensics en PCI DSS 4.0.1-compliance biedt.
Script Integrity Management voor e-commerce Merken (SRI, Dynamische Scripts)
Diepgaande analyse van script integrity versus Subresource Integrity versus gedragsmonitoring voor PCI DSS 6.4.3, 11.6.1, ISO 27001 en HIPAA-compliance.
Waarom WebView-mobiele apps gevaarlijk zijn voor bankieren
Bank-'apps' die draaien in browseromgevingen stellen inloggegevens bloot zonder dat teams het doorhebben. Dit artikel bespreekt voorbeelden van aanvallen op WebView-mobiele apps.
Client-side beveiliging: bewaak elk browserscript
Client-side beveiliging monitort scripts in de browsers van uw gebruikers en detecteert Magecart-skimming en data-exfiltratie die uw server en WAF nooit zien.
Mockito-documentatie gekaapt
Sommige aanvallen zijn stompzinnig laagdrempelig. Mockito, een populair open source-pakket, bevatte een kwaadaardige link in hun Github-documentatie.
Vibe Coding Beveiligingsrisico's: Client-Side Kwetsbaarheden in AI-Platforms (Lovable, Copilot, Cursor & meer)
Begrijp de veelvoorkomende kwetsbaarheden in code gemaakt met AI-codeerplatforms zoals Lovable, Copilot, Cursor en Replit. Ontdek hoe je ze oplost vóór je ze live zet.
QSA-beoordelingschecklist voor client-side PCI-vereisten
We hebben een beknopte checklist samengesteld, rode vlaggen om op te letten, en de compliance-verschillen tussen CSP, crawlers en client-side scripts.
Client-Side Aanvalsrapport Q2 2025
Q2 2025: cside registreerde 72.740 gecompromitteerde sites. Chinese PWA-scams, misbruik van Google OAuth, een wallet drainer en ClickFix.
De PII blinde vlek in webbeveiliging
Maar PII beweegt zich door de frontend, waar de controles zwakker zijn en het zicht vaak beperkt is.
Het Britse systeem voor leeftijdsverificatie op internet uitgelegd vanuit cybersecurityperspectief
Het Britse systeem voor leeftijdsverificatie op internet heeft als doel kinderen te beschermen tijdens het surfen. Maar deze controles brengen nieuwe cybersecurityrisico's en privacyzorgen met zich mee.
cside op de PCI SSC 2025 North America Community Meeting
We zijn aanwezig op de PCI SSC 2025 North America Community Meeting, van 16 tot en met 18 september.
Hoe Chrome-extensies beveiligingsheaders kunnen verwijderen
Veel browsers werken extensies actief bij zonder specifieke goedkeuring of opt-in. Dit betekent dat een extensie vandaag morgen heel anders kan werken, zonder dat je daarvan op de hoogte wordt gesteld.
cside op BlackHat USA 2025
cside is aanwezig op BlackHat USA 2025.
Waarom crawlers alleen niet kunnen helpen met PCI-compliance
Crawlers gedragen zich als een gebruiker, maar zijn duidelijk geen echte menselijke gebruiker. Als een kwaadaardig script wordt geïnjecteerd vanwege een gebruikersinteractie, zal de crawler het kwaadaardige script niet zien tenzij het diezelfde gebruikersinteractie maakt
PCI Compliance 4.0.1: Een Praktische Implementatiegids Webinar
We werkten samen met VikingCloud, het grootste wereldwijde PCI compliance QSA- en beveiligingsbedrijf, aan 2 webinars die je alle context en informatie geven om PCI DSS 4.0.1 te implementeren. Met speciale aandacht voor vereisten 6.4.3 & 11.6.1.
Waarom we cside heten
We hebben onszelf vernoemd naar het deel van het web dat niemand anders beschermde: de client-side.
Kwaadwillende Noord-Koreaanse actoren proberen technologiebedrijven te infiltreren
Frauduleuze sollicitanten herkennen.
Overzicht Client-Side Aanvallen - Q1 2025
Het onderzoek van cside bracht in Q1 2025 bijna 300.000 gecompromitteerde websites aan het licht.
VikingCloud keurt cside goed voor PCI DSS vereisten 6.4.3 en 11.6.1
cside heeft samengewerkt met VikingCloud voor een diepgaande technische beoordeling van de beveiligingsoplossingen die wij aanbieden onder het enterprise-plan, binnen de scope van PCI-compliance. Bij correcte implementatie voldoen onze producten aan vereisten 6.4.3 en 11.6.1.
Gratis vs betaalde PCI DSS-naleving: wat werkt echt
Het korte antwoord: Zonder een kant-en-klare oplossing zou je een zelfgebouwde monitoringtool moeten bouwen die in loonkosten aanzienlijk meer kost dan de leverancierskosten van een bestaande oplossing.
Heb je PCI SSF of PCI DSS nodig? Dit is het verschil
PCI SSF is voor de software, en PCI DSS is voor al het andere. Laten we erin duiken.
PCI DSS-compliance met Adyen: stappen voor merchants en SAQ-niveaus
Adyen heeft PCI DSS Level 1-certificering, maar merchants blijven zelf verantwoordelijk voor vereisten 6.4.3 en 11.6.1 op hun checkoutpagina.
Braintree PCI DSS-compliance: wat PayPal-merchants nog steeds moeten doen
Braintree beschikt over PCI Level 1-certificering als PayPal-service. Merchants blijven verantwoordelijk voor de monitoring van scripts op betaalpagina's op grond van §6.4.3 en §11.6.1, ongeacht het integratietype.
PCI-compliance van Stripe: wat dekt Stripe en wat jij?
Stripe dekt de eigen infrastructuur. Merchants zijn zelf verantwoordelijk voor §6.4.3 en §11.6.1 op hun betaalpagina.
BSidesSF en RSAC Evenement
Wanneer cside exposeert, zijn de afterparty's in de stad! Georganiseerd door ons, Socket, Arcjet en Incident! Vind onze stand op BSidesSF (volg de laser), en stand 2438 op RSAC. Registreer voor 30 april Boek een afspraak Sluit je aan bij een cybersecurity-netwerkevenement op het dakterras van onze investeerder Uncork Capital in San Francisco! Georganiseerd door cside, Socket, Arcjet en Incident, brengen deze evenementen 250+ techneuten, cybersecurity professionals en BS
Hoe je een PCI DSS SAQ A-bedrijf wordt (6.4.3 en 11.6.1)
Één zin wakkert discussie aan. Omdat sites scripts dynamisch laden, kan een script van elke pagina doorlopen tot aan de checkout en zo betalingen beïnvloeden. Scripts van derden, ook als ze niets met betalingen te maken hebben of op pagina's vóór de betaalpagina worden geladen, kunnen kwetsbaarheden introduceren.
Bybit-aanval: $1,5 miljard gestolen via kwaadaardige JavaScript
De aanvallers injecteerden kwaadaardige JavaScript in de website-interface waar Bybit-medewerkers normaal gesproken transacties goedkeuren. Deze kwaadaardige code was zo verborgen dat alles er op het scherm normaal uitzag, maar achter de schermen werden belangrijke details gewijzigd.
cside is nu SOC2-compliant
We zijn trots om aan te kondigen dat onze SOC2 type 2-audit is geslaagd, en wel met de hoogste graad van goedkeuring.
De januari 2025-updates voor PCI DSS SAQ A ontrafeld
Een volledige, gedetailleerde uitleg, diagram en gids over de wijzigingen rondom PCI DSS 4.0.1 - 6.4.3 en 11.6.1
Affiliate tracking en de cyberbeveiligingsrisico's ervan
Kwaadwillenden misbruiken trackingpixels vaak om schadelijke scripts te injecteren op anderszins normale websites.
Waarom Content Security Policy niet werkt
Content Security Policy (CSP) is een beveiligingsfunctie van webbrowsers waarmee een website-eigenaar een set regels kan definiëren die bepalen welke resources (bijv. scripts, stijlen, afbeeldingen) door de browser mogen worden geladen en uitgevoerd. We noemen dit de client-side, het allerlaatste punt in de webtoeleveringsketen. Mits correct geconfigureerd, helpt het een breed scala aan aanvallen te voorkomen. Maar die eerste drie woorden maken alle verschil. Het kan helpen voorkomen: Cross-Site Scripting (XSS): Door de bronnen te beperk
Beveiligings- en compliancerisico's van advertentiemarktplaatsen
Voor bedrijven die inkomsten genereren via advertentiemarktplaatsmodellen zijn de minder traditionele externe advertentienetwerken, analyseplatformen en marketingscripts onmisbaar. Ze zijn nodig om omzet te stimuleren door betrokkenheid te vergroten en gebruikersgedrag bij te houden.
Een nieuw Progressive Web App-gevaar waar maar weinig mensen van weten
De toename in adoptie van PWA's gaat gepaard met een toename van client-side beveiligingsrisico's. En de sector? Die heeft het er nauwelijks over.
De Polyfill[.]io-aanval - Meer dan alleen een omleidingsaanval
Een omleiding was alleen wat er werd betrapt. Met controle over één script van derden op een half miljoen sites was veel erger mogelijk. Dit is waarom het ertoe deed.
Hoe webextensies uw site kunnen schaden (INFIRC[.]com en INFIRD[.]com)
De domeinen infirc[.]com en infird[.]com hebben recentelijk behoorlijk wat opschudding veroorzaakt en de gevaren van geïnfecteerde of kwaadaardige webextensies benadrukt.
De Internet Archive Hack: Hoe JavaScript in het plaatje past
Het Internet Archive, ook bekend als The Wayback Machine, werd gisteren getroffen door een beveiligingslek. Dit was niet de eerste keer dat het
De grootste Magecart-aanvallen in de geschiedenis (tot nu toe)
De grootste Magecart-aanvallen, van British Airways (2018) tot CosmicSting (2024), en de browser-side monitoring die JavaScript-skimmers stopt.
Waarom hebben websites 3rd party scripts nodig?
Bij het ontwikkelen van een website neem je vaak bibliotheken op om het ontwikkelproces te versnellen en het wiel niet opnieuw uit te vinden. Echter
cside treedt toe tot de PCI Security Standards Council als Associate Participating Organization
We zijn trots om aan te kondigen dat we zijn toegetreden tot de Payment Card Industry Security Standards Council (PCI SSC) als Associate Participating Organization.
Carlsberg doelwit van Magento 'CosmicSting' malware-aanval
De term 'Magecart' verwijst naar aanvallen op het Magento-platform. Onlangs werd opnieuw een grote campagne ontdekt die Magento-sites als doelwit heeft. Carlsberg was een van de getroffen websites. Het patroon van deze aanvallen is vrijwel altijd hetzelfde. Eén regel JavaScript laadt inhoud van een externe website, met andere woorden, een script van een derde partij. Die code wordt vervolgens zwaar geobfusceerd om detectie verder te vertragen. In dit geval werd het betalingsproces stilletjes aangepast. Een nep betaalmethode
cside wordt lid van het W3C
We zijn ontzettend trots om aan te kondigen dat we lid zijn geworden van de W3C Web Application Security Working Group. De missie van de Web Application Security Working Group is het ontwikkelen van mechanismen en best practices om de beveiliging van webapplicaties te verbeteren. Ons hele team is al jaren actief in cybersecurity. Via cside willen we nu bewustzijn creëren en hogere standaarden stellen voor client-side beveiliging. Door de krachten te bundelen, komen we een stap dichter bij het bereiken van beide doelen. We willen publiekelijk t
Threat feeds detecteren aanval meer dan 2 jaar niet
Op deze website zien we dat de aanval actief is sinds augustus 2022. We hebben deze en andere getroffen websites op de hoogte gesteld.
Waarom obfusceren ontwikkelaars JavaScript?
Als client-side beveiligingsbedrijf dat JavaScript beschermt, zien we veel geobfusceerde scripts. Wanneer je onze tool gebruikt, kun je de gedeobfusceerde versie van de scripts bekijken om te zien wat ze doen. Deobfuscatie bestaat al een tijdje, maar waarom wordt code eigenlijk geobfusceerd? JavaScript-obfuscatie ontstond om de broncode van webapplicaties te beschermen tegen eenvoudig begrijpen, kopiëren of misbruiken door onbevoegde gebruikers. Obfuscatie als concept bestaat al langer dan JavaScript en e
ButterCMS niet-gerapporteerde downtime en beveiligingsproblemen
ButterCMS is een populaire tool die wordt gebruikt om content voor blogs te beheren. Eerder deze week merkten we een mogelijk ernstig beveiligingsincident dat ons team tri
cside haalt een seed-ronde van $6 miljoen op
We zijn ontzettend trots om onze seed-ronde van $6 miljoen aan te kondigen, slechts zes maanden na het ophalen van onze pre-seed van $1,7 miljoen. Geleid door Uncork Capital als hoofdinvesteerder, met deelname van Mantis en PrimeSet. We verwelkomen ook Scribble VC en Roar Ventures terug, die ons steunden tijdens de pre-seed. Samen met dit nieuws hebben we onze gratis laag voor iedereen opengesteld. Je kunt je nu aanmelden en cside gaan gebruiken om scripts van derden te monitoren, beveiligen en optimaliseren. We hebben cside opgericht om client-side beveiliging op de kaart te zetten. Voor t
cside geselecteerd voor TechCrunch Disrupt Startup Battlefield 2024
We zijn ontzettend trots om aan te kondigen dat we zijn geselecteerd voor TechCrunch Disrupt Startup Battlefield in 2024. De deelnemers aan dit jaar's Startup Battlefield zijn actief in kunstmatige intelligentie (AI), software as a service (SaaS), fintech, beveiliging, duurzaamheid, ruimteverkenning en meer. Van de duizenden startups halen slechts 200 de selectie, en we zijn enorm verheugd om tot deze uitgelezen groep te behoren. We kunnen niet wachten om ons product aan de wereld te laten zien, van 28 oktober t/m woensdag 30 oktober bij Moscone West in San F
Hoe JavaScript te versnellen
Conversiepercentages zijn gecorreleerd met de laadsnelheid van sites. Maar e-commercesites hebben een hoop JavaScript die dingen vertraagt... de oplossing is hier.
Wat zijn digitale skimmers?
Onlangs lazen we over een nieuwe, grootschalige cyberaanvalscampagne die honderden webwinkels trof door kwetsbaarheden in scripts en plug-ins van derden te misbruiken. Dit is een perfect voorbeeld van een 'digitale skimmer'. Digitale skimmers zijn stukjes code die kwaadaardig worden geïnjecteerd in legitieme websites. Ze zijn gericht op persoonlijke gegevens en creditcardinformatie. Dit probleem neemt toe en is een van de redenen waarom cside is opgericht. cside kan deze kwaadaardige code detecteren en voorkomen dat deze gebruikers op websites treft.
Waarom browsers steeds gevaarlijker worden
Technologieën zoals WebAssembly (WASM), WebGPU en IndexedDB hebben getransformeerd wat browsers kunnen bereiken. Deze evolutie heeft de func
De werkelijke kosten van een cyberaanval
Het berekenen van de werkelijke kosten van een cyberaanval is moeilijk. Geen enkele is hetzelfde. Toch rapporteren we hierover zo gedetailleerd mogelijk om een nauwkeurig beeld te geven van wat er gebeurt wanneer dit uw bedrijf overkomt.
Is Tuaw een oplichterij in de maak?
Toen we de nieuwe Fireship-video zagen, werden we herinnerd aan de recente Polyfill-aanval. Ons eerste artikel werd opgepikt door cybersecurity-nieuwsmedia.
De Copay event-stream-aanval illustreert de risico's van afhankelijkheden
Het JavaScript-ecosysteem werd in november 2018 opgeschrikt door een geavanceerde aanval op Copay, een populaire aanbieder van cryptocurrency-wallets. Deze aanval, bekend als de event-stream-aanval, legde de kritieke kwetsbaarheden bloot die gepaard gaan met het vertrouwen op externe afhankelijkheden bij softwareontwikkeling. Copay staat tegenwoordig bekend als Bitpay Wallet. De aanval begrijpen Event-stream, een populair npm-pakket, werd door talloze projecten gebruikt voor het efficiënt beheren van datastromen
De Segway cyberaanval uitgelegd
In januari 2022 werd de webwinkel van Segway getroffen door een web supply chain-aanval - ook wel een Magecart-aanval genoemd. Bij dit soort aanvallen wordt kwaadaardige JavaScript-code toegevoegd die aan de client-side wordt geladen, ook wel bekend als third-party scripts. Veel gangbare tools zijn third-party scripts, zoals analytics, captcha's en meer. Maar deze weg kan ook voor kwaadaardige doeleinden worden gebruikt, zoals hier het geval was. Bij deze aanval op Segway was hun winkel opgezet op Magento. De aanvallers richtten zich op kwetsbaarheden
Implementeer scripts niet sitebreed
Third-party scripts worden vaak sitebreed ingezet, doorgaans geïnjecteerd in de head-tags van webframeworks zoals Next.js via het '_document.js'-bestand. Deze wijdverspreide implementatie, hoewel handig voor ontwikkelaars en vaak aanbevolen door onboardinghandleidingen, betekent dat deze scripts op de hele site worden uitgevoerd. Dit is eenvoudiger te implementeren, maar introduceert ook beveiligingsrisico's en prestatieproblemen die vaak over het hoofd worden gezien. Het recente datalek bij Kaiser Permanente toont de gevaren aan van slecht beheerde
Wat is een aanvalsvector en wat zijn verborgen aanvalsvectoren
Een aanvalsvector in cybersecurity is de manier waarop een aanvaller misbruik maakt van beveiligingszwakheden. Sommige zijn minder voor de hand liggend dan andere. Eén waar wij ons op richten is JavaScript van derden. Omdat deze scripts door de website-eigenaar worden geïnstalleerd maar in de browsers van bezoekers worden uitgevoerd, bevinden ze zich in een unieke positie. Als er iets kwaadaardigs plaatsvindt binnen deze scripts, is geen van beide partijen zich daarvan bewust. De bezoeker wordt getroffen en de website-eigenaar wordt aansprakelijk. We hebben dit al te vaak gezien, bijvoorbeeld bij de
Hoe verlopen domeinen leiden tot cyberaanvallen
In 2018 werd British Airways aangevallen door de exploitatie van een JavaScript-pakket van derden dat op hun site draaide.
De Polyfill-aanval uitgelegd
Een gemanipuleerd JavaScript-bestand geïnjecteerd door het polyfill[.]io-domein leidde een percentage van de gebruikers om naar websites voor volwassenen en goksites op basis van hun User-Agent. Een Japanse X-gebruiker "piyokango" was waarschijnlijk de eerste die deze aanval op 24 juni meldde.
Wat is een supply chain-aanval? De browser supply chain uitgelegd
cside is een cybersecurityproduct dat zich bevindt in de browser supply chain-ruimte. Wij en andere leveranciers die hier actief zijn, praten graag over die supply chain. Maar wat bedoelen we daar precies mee? De browser supply chain is de combinatie van componenten en processen die samenwerken om webpagina's te renderen, scripts uit te voeren en een soepele werking te garanderen. Deze supply chain omvat alles van het eerste verzoek voor een webpagina tot de uiteindelijke weergave van die pagina in de browser van een gebruiker. Evenals dyn
Meer dan 490k websites doelwit van web supply chain-aanval
Het domein cdn.polyfill[.]io wordt gebruikt in een web supply chain-aanval. Wij waren de eersten die de werkelijke omvang rapporteerden: meer dan 490.000 getroffen websites.
De BrowseAloud Supply-Chain Aanval: Een Casestudy in Cryptojacking
Deze aanval trof meer dan 4.000 websites, waaronder overheids- en onderwijssites, waardoor duizenden gebruikers zonder hun medeweten werden blootgesteld aan cryptojacking.
Supply Chain Risico Eindigt Niet Bij NPM
Door alleen NPM (of een ander register) te controleren, ben je niet beschermd tegen aanvallen via third-party scripts.
Ticketmaster Datalek Déjà Vu: Wat Je Moet Weten
Gisteren, op 29 mei 2024, werd nieuws bekend over een vermeend datalek bij Ticketmaster, een prominente verkoop- en distributieonderneming voor tickets. Ticketmaster heeft ongeautoriseerde activiteit bevestigd binnen een clouddatabaseomgeving van een derde partij, waarbij de persoonlijke gegevens van meer dan 500 miljoen klanten zouden zijn blootgesteld. Dit lek omvat gevoelige gegevens zoals e-mailadressen, telefoonnummers, adressen en financiële gegevens. ShinyHunters, een beruchte aanvaller, herplaatste het lek. Volgens berichten,
Kaiser Permanente Datalek: Een Kwestie van Miscommunicatie en Ontoereikende Openbaarmaking
Op 29 april maakte zorgverzekeringsreus Kaiser Permanente een datalek bekend dat 13,4 miljoen huidige en voormalige verzekeringsleden trof. Het incident was het gevolg van slecht beheerde scripts van derden. Het Incident Kaiser Permanente gebruikte trackingcodes om te monitoren hoe leden door de website en mobiele applicaties navigeerden. Sommige van deze pagina's bevatten gevoelige zorggegevens, waardoor de scripts van derden per ongeluk informatie doorgaven aan externe leveranciers die daar geen toegang toe hadden.
Threat Feeds in het AI-tijdperk
Het idee achter threat feeds is valide. Maar we zouden stellen dat het zijn beste tijd heeft gehad. En met de technologie van vandaag zijn er betere opties. Threat feeds zijn (vaak) een lijst met community-gedreven beveiligingsinformatie. Wanneer iemand een kwetsbaarheid ontdekt, plaatsen ze handmatig een melding in de threat feed. Die wordt vervolgens opgepikt en verschijnt in de feed, waar beveiligingsprofessionals bij hun respectieve bedrijven het lezen en hun eigen systemen controleren om te zien of ze vatbaar zijn voor potentieel gevaar.
De cdnjs-kwetsbaarheid van 2021 in detail
Controleren of je externe scriptbronnen betrouwbaar zijn, is belangrijk. Maar dat alleen is mogelijk niet genoeg. Dat leerde de wereld in 2021, toen een enorme kwetsbaarheid in Cloudflare's cdnjs aan het licht kwam. Hier is een overzicht van wat er gebeurde en hoe. Cdnjs is een van de meest gebruikte JavaScript Content Delivery Networks (CDN's) van vandaag. Meer dan 12% van alle websites op internet injecteert ten minste één script via cdnjs. Een onderzoeker met de schermnaam 'RyotaK' deelde een supply cha
Het risico van alleen je betaalportalen beschermen tegen aanvallen via JavaScript van derden
PCI DSS 4.0 is er. Vanaf maart 2025 verplicht het dat betaalportalen een manier moeten hebben om elk script op betaalpagina's te autoriseren. Websites moeten een inventaris bijhouden van alle scripts (op die betaalportalen in ieder geval) en de integriteit ervan waarborgen. Je moet nu ongeautoriseerde wijzigingen op betaalpagina's detecteren en erop reageren, inclusief wijzigingen in HTTP-headers en pagina-inhoud. Organisaties moeten deze configuraties minimaal eens per zeven dagen controleren, of zoals bepaald door hun risicoanalys
Software voor PCI DSS 4.0.1-naleving (volledige gids)
Hoe PCI DSS-nalevingssoftware merchants helpt aan 4.0.1 te voldoen, inclusief 6.4.3 script-inventaris en 11.6.1 tamper-detectie. Vergelijking van platforms en aankoopcriteria.