TL;DR: skimmerdetectie in de eerste getroffen sessie
- CSP is een portier: Een Content Security Policy is een portier, geen lijfwacht. Het houdt het laden van nieuwe scripts tegen, maar laat een goedgekeurde tag door waarin een leverancier 's nachts een skimmer heeft geduwd.
- Baseline voor elk betaalscript: De sterkste Magecart-bescherming stelt een gedragsbasislijn vast voor elk script op de betaalpagina en waarschuwt, in dezelfde sessie waarin het verandert, wanneer een toegestaan script formuliervelden begint aan te raken die het nooit eerder heeft aangeraakt. Dat is de runtime-manipulatiedetectie die PCI DSS 4.0.1 vereiste 11.6.1 vereist, en die een CSP niet kan bieden.
- De checklist voor kopers: Of een tool de kloof echt dicht, komt neer op een korte checklist, behandeld in de koopcriteria hieronder: realtime monitoring in echte gebruikerssessies, detectie van gedragsveranderingen in reeds goedgekeurde scripts, gedeobfusceerde payload-archivering voor forensisch onderzoek, en door een QSA gevalideerd bewijs voor vereisten 6.4.3 en 11.6.1. Beoordeel elke optie in de vergelijkingstabel hieraan.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
De beste Magecart-beschermingssoftware bewaakt elk script op je betaalpagina in realtime en slaat alarm op het moment dat een script, first-party of third-party, een betaalveld leest of gegevens verstuurt naar een endpoint waar dat niet zou mogen. Een Content Security Policy houdt onbekende scripts tegen, maar kan geen gedragsverandering betrappen binnen een script dat je al hebt goedgekeurd, en daarom vereist PCI DSS 4.0.1 nu runtime-monitoring van scriptintegriteit op betaalpagina's.
Magecart-aanvallen compromitteren de JavaScript-toeleveringsketen op betaalpagina's. Een aanvaller injecteert skimmingcode in een script van derden dat je site al laadt en vertrouwt (een analytics-tag, een chatwidget, een marketingpixel), en dat script begint betaalkaartgegevens uit de velden van het afrekenformulier te verzamelen zonder zichtbare verandering aan de pagina. Een gemiddelde afrekenpagina laadt tientallen scripts van derden, en elk daarvan is een mogelijk injectiepunt.
De PCI Security Standards Council maakte dit risico concreet in PCI DSS 4.0.1. Vereiste 6.4.3 verplicht dat alle scripts op betaalpagina's worden geïnventariseerd en geautoriseerd. Vereiste 11.6.1 verplicht manipulatiedetectie, dat wil zeggen automatische meldingen wanneer een script op een betaalpagina van gedrag verandert. Beide vereisten werden verplicht op 2025-03-31.
| Tool | Realtime scriptmonitoring | Detecteert gedragsveranderingen in goedgekeurde scripts | Gedeobfusceerd payload-archief / forensisch bewijs | Bewijs PCI DSS 6.4.3 + 11.6.1 | Gratis niveau |
|---|---|---|---|---|---|
| cside | Ja, 100% van echte gebruikerssessies, geen steekproef | Ja, gedragsbasislijn per script | Ja, onveranderlijk payload-archief | Ja, QSA-gevalideerd (VikingCloud) | Ja (1,000 API-aanroepen/maand) |
| Reflectiz | Periodieke externe scanner, geen echte gebruikerssessies | Alleen op het moment van scannen | Niet gedocumenteerd in deze vergelijking | Zelfbeschreven rapportage, kan onafhankelijke validatie vereisen | Niet gedocumenteerd in deze vergelijking |
| Source Defense | JS-agent aan de browserkant plus crawler | Ja, gedragsmatig (browserkant) | Nee, kan scriptinhoud niet tonen | Detectielogs, geen payloadbewijs van forensische kwaliteit | Nee |
| Jscrambler | Periodiek scannen plus vallen in de browser | Op basis van vallen, wordt mogelijk niet geactiveerd | Nee, houdt scriptinhoud niet bij | Gedragslogs, geen payloadbewijs | Nee |
| DomDog | Browseragent plus CSP-rapportage | Gedragsmatig; CSP mist inhoudswijzigingen van dezelfde bron | Nee, geen payloadanalyse of -archief | Gebouwd voor 6.4.3 + 11.6.1, geen payload-archief | Nee ($999/year instap) |
| Content Security Policy alleen | Nee, blokkeert nieuwe scripts, geen gedragsveranderingen | Nee | Nee | Nee | Gratis (browser-native) |
Waarom een Content Security Policy noodzakelijk maar niet voldoende is
Een Content Security Policy (CSP) is een door de browser afgedwongen toelatingslijst die scripts blokkeert tenzij hun bron expliciet is toegestaan. Voor Magecart voorkomt een CSP dat een aanvaller een nieuw extern script op een betaalpagina injecteert.
Het voorkomt niet dat een aanvaller een script compromitteert dat al op de toelatingslijst staat. Als een aanvaller toegang krijgt tot de CDN of code-repository van een externe leverancier die je CSP al toestaat, kan hij het script van die leverancier aanpassen om skimmingcode toe te voegen. De CSP ziet het script laden vanaf dezelfde toegestane bron en staat het toe, dus de skimmer draait binnen een goedgekeurd script.
Vereiste 11.6.1 bestaat omdat de PCI SSC deze kloof erkende. Het vraagt je te detecteren wanneer een goedgekeurd script verandert wat het doet, wat runtime-gedragsmonitoring vereist. Een CSP kan dat niet bieden.
cside: realtime Magecart-detectie
cside Magecart-bescherming bewaakt elk script dat op de betaalpagina wordt geladen in realtime. Het stelt een gedragsbasislijn vast voor elk goedgekeurd script (welke DOM-elementen het benadert, welke netwerkbestemmingen het aanroept, welke gegevens het leest) en waarschuwt zodra een script afwijkt van die basislijn.
Wanneer een gecompromitteerd script van derden betaalformuliervelden begint te benaderen die het niet eerder heeft aangeraakt, detecteert cside de verandering in dezelfde sessie waarin die optreedt. De melding identificeert het specifieke script, de specifieke gedragsverandering en het tijdstempel, zodat je bewijs hebt dat je in een PCI-beoordeling kunt gebruiken.
cside houdt ook de scriptinventaris bij die vereiste 6.4.3 vereist: een volledige, continu bijgewerkte lijst van elk script op de betaalpagina, met de autorisatiestatus van elk script. Omdat inventaris en manipulatiedetectie in één gevalideerde implementatie worden geleverd, voldoet één tool aan beide vereisten. cside is gevalideerd door VikingCloud voor PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1.
Ter context: skimming van betaalpagina's blijft een belangrijke aanjager van webgebaseerde compromittering van kaartgegevens voor verkopers. Het detecteren van de Magecart-injectie in de eerste getroffen sessie is wat voorkomt dat één gecompromitteerde leverancier een massaal kaartgegevens-incident wordt.
Reflectiz
Reflectiz is een websitebeveiligingsplatform dat scripts van derden bewaakt op gedragsveranderingen en risico. Het detectiemodel steunt op periodieke externe scans vanuit crawlerinfrastructuur: een browser die vanaf het IP van een cloudprovider draait, bezoekt je pagina's volgens een schema en rapporteert wat het ziet.
Voor Magecart is dat model van geplande scans de kernbeperking. Een browser vanaf een bekend cloud-IP is niet gelijk aan een script dat draait binnen de echte DOM van een echte gebruikerssessie, en client-side skimmers passen zich routinematig aan de bezoeker aan. Een aanvaller die de scanner fingerprint kan die een schone pagina serveren terwijl echte shoppers de kwaadaardige versie krijgen, dus een scanner kan een vals gevoel van dekking creëren tussen scans. Een momentopname-scanner als Reflectiz ziet nog minder dan een gesamplede in-page-agent, omdat het in geen enkele echte gebruikerssessie draait, alleen wat er tijdens de geplande crawl toevallig laadt. Wat betreft zekerheid: op basis van het openbare materiaal dat op 2026-05-20 is bekeken, publiceerde Reflectiz geen gelijkwaardige QSA-goedkeuring, PCI DSS SAQ D of SOC 2 Type II-certificering, en publiceert het geen openbare statuspagina of uptime-SLA; de prijs is evenmin openbaar.
cside draait in 100% van de echte gebruikerssessies zonder steekproef en downloadt elk script naar zijn eigen infrastructuur voor analyse aan de serverkant, zodat een kwaadwillende het geen schoon script kan serveren zoals bij een geplande crawler, en elke payload wordt als bewijs gearchiveerd. cside biedt ook scannergebaseerde dekking via zijn Scan Method voor gevallen waarin een script-implementatie niet mogelijk is, maar maakt scannen niet tot het hele beveiligingsmodel, en is QSA-gevalideerd door VikingCloud voor PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1.
Source Defense
Source Defense is gespecialiseerd in client-side websitebeveiliging en richt zich op enterprise-verkopers. Het biedt twee methoden voor betaalpaginascripts: Source Defense Detect, een crawler die een gebruiker nabootst die de pagina bezoekt om de scripts van derden op te halen die laden, en Source Defense Protect, een JavaScript-agent die een client-side sandbox bouwt om scripts te isoleren en te beperken waar ze bij kunnen.
Voor Magecart hebben beide methoden gaten die een skimmer kan uitbuiten. De crawler is slechts één specifieke combinatie van locatie, apparaat en tijd, dus hij legt niet de exacte payload vast die een echte bezoeker ontvangt, en een aanvaller kan de cloudinfrastructuur herkennen en hem een schoon script serveren. De JavaScript-agent is trigger-gebaseerd, dus alles wat geen trigger raakt wordt als goed behandeld, en omdat de triggers in de browser worden gedefinieerd, kan een kwaadwillende ze bestuderen en een skimmer ontwerpen die ze vermijdt. De sandbox voegt tot 100ms latentie toe, en omdat de agent in dezelfde browseromgeving draait als de aanvaller, kan een script dat al draait kernfuncties zoals fetch overschrijven en de melding afsnijden voordat die de pagina verlaat. Het belangrijkste voor skimming-forensiek: Source Defense kan je de scriptinhoud niet tonen, dus bewijzen wat een gecompromitteerd script werkelijk deed is moeilijk.
cside analyseert elk script aan de serverkant, op infrastructuur die de aanvaller niet kan zien of waarmee hij niet kan interacteren, zodat de detectie niet kan worden gefingerprint en uitgeschakeld zoals bij een agent aan de browserkant. Wanneer een detectie afgaat, bewaart cside de exacte kwaadaardige payload in een onveranderlijk archief, waardoor je incident-responseteam en een QSA de echte aanvalscode krijgen in plaats van een gedragsmelding. De engine van cside leert ook wat elk script hoort te doen en markeert afwijkingen automatisch, in plaats van de per-script-toestemmingsregels te vereisen die een sandboxmodel actueel moet houden naarmate je afrekenproces evolueert.
Jscrambler
Jscrambler begon in JavaScript-obfuscatie en voegde later een product voor webpagina-integriteit toe. De kernkracht is het beschermen van first-party JavaScript, door propriëtaire code te transformeren zodat die moeilijker te reverse-engineeren is, met 'code locks' die beperken waar en wanneer code draait. Voor client-side dreigingsdetectie gebruikt het een op vallen gebaseerde aanpak: het injecteert lokobjecten en monitoringcode in je pagina's en wacht tot een kwaadaardig script met die vallen interacteert.
Voor Magecart heeft op vallen gebaseerde detectie dezelfde kernzwakte als elk model dat alleen in de browser draait: het weet niet wat het niet heeft gevangen. Een skimmer die de lokobjecten vermijdt of de callback-endpoints blokkeert blijft ongezien, en omdat de monitoringcode in de browser draait, kan een geavanceerde aanvaller die vinden en omzeilen. Jscrambler houdt de scriptinhoud helemaal niet bij, dus na een gesamplede of voorwaardelijke aanval is er vaak geen kwaadaardige payload meer om te analyseren, wat forensiek en PCI-bewijs bemoeilijkt. Obfuscatie dicht de kloof evenmin, aangezien de browser nog steeds waarneembare API-aanroepen uitvoert en LLM-ondersteunde deobfuscatie steeds beter de intentie leest.
cside is van meet af aan gebouwd voor client-side beveiliging en PCI DSS 6.4.3 en 11.6.1. Het bewaakt scriptgedrag in echte gebruikerssessies zonder steekproef, downloadt elk script voor diepgaande analyse op zijn eigen infrastructuur (met LLM's die het zelf draait, zodat er geen scriptgegevens naar een externe AI-leverancier gaan) en archiveert de ruwe aanvalscode voor QSA-beoordeling. In de onafhankelijke categorie Client-Side Security van de Globee Cybersecurity Awards 2026 won cside Goud (Best of Category) en Jscrambler Zilver.
DomDog
DomDog is speciaal gebouwd voor de vereisten 6.4.3 en 11.6.1 van PCI DSS 4.0.1, met volledig openbare productinformatie en een prijs die begint bij $999 per jaar, vergelijkbaar met cside. De installatie is één script dat aan de header-tag wordt toegevoegd. Het werkt als een JavaScript-agent die gegevens verzamelt, de scripts in een dashboard toont en de gebruiker vraagt ze te beoordelen en op een toelatings- of blokkeerlijst te zetten, ondersteund door een secundaire Content Security Policy.
Specifiek voor Magecart laat dat ontwerp van agent plus CSP een reëel skimming-venster open. Omdat DomDog niet in de stroom van scriptlevering zit, kan een opgeslagen XSS-script dat kwaadaardig wordt activeren zonder te worden betrapt, en zijn CSP vertrouwt vooraf goedgekeurde bronnen in plaats van hun inhoud, dus een inhoudsuitwisseling van dezelfde bron, precies het Polyfill-patroon waarbij polyfill[.]io het domein bleef maar de payload veranderde, glipt erdoor. DomDog bewaakt gedragsveranderingen maar analyseert of archiveert geen payloads, dus detectie gebeurt na levering en er is geen aanvalscode om aan een auditor te geven. cside kon geen gepubliceerde SOC 2- of PCI DSS-certificering voor DomDog vinden.
cside voert payloadanalyse uit op zijn eigen infrastructuur, downloadt scripts aan de serverkant en identificeert kwaadaardige intentie op codeniveau, wat gerichte skimmers vangt die alleen onder specifieke omstandigheden activeren, zoals bepaalde geografieën, tijdvensters of apparaattypen. Het houdt onveranderlijke archieven van elke scriptpayload met volledige versiegeschiedenis, zodat een audit de echte aanvalscode en een volledige tijdlijn krijgt in plaats van een gedragsveranderingslog, en de dekking reikt verder dan betaalkaartstandaarden tot HIPAA, GDPR en CPRA.
Hoe kies je Magecart-beschermingssoftware
Negeer de namen van leveranciers en beoordeel elke optie in de vergelijkingstabel aan deze criteria. Magecart is een runtime-dreiging binnen de sessie, dus een tool moet aan alle voldoen, niet aan de meeste, om de kloof echt te dichten:
- Realtime scriptmonitoring in 100% van de echte gebruikerssessies, zonder steekproef. Een periodieke externe scanner of een crawler vanuit cloudinfrastructuur kan een schoon script krijgen terwijl echte shoppers worden geskimd. Dekking moet in het echte gebruikersverkeer zitten, niet in een gepland bezoek.
- Detecteert gedragsveranderingen in reeds goedgekeurde scripts. De meest voorkomende Magecart-vector is een gecompromitteerd script dat al op je toelatingslijst stond. Nieuwe scripts blokkeren is niet genoeg; de tool moet markeren wanneer een toegestaan script formuliervelden begint te lezen of endpoints begint aan te roepen die het nooit eerder heeft aangeraakt.
- Detectie die de aanvaller niet kan zien of uitschakelen. Als de monitoring volledig in de browser draait, kan een kwaadwillende de triggers bestuderen en eromheen ontwerpen, of de melding onderscheppen voordat die de pagina verlaat. Analyse op de eigen infrastructuur van de leverancier verwijdert dat aanvalsoppervlak.
- Gedeobfusceerde payload-archivering voor forensisch onderzoek. Gedragsmeldingen alleen bewijzen niet wat er is gebeurd. Je wilt een onveranderlijk archief van de echte (gedeobfusceerde) aanvalscode, omdat skimmers vaak gesampled of voorwaardelijk zijn en anders niets achterlaten.
- Door een QSA gevalideerd bewijs voor PCI DSS 6.4.3 en 11.6.1. Beide vereisten werden verplicht op 2025-03-31. Zelfbeschreven rapportage kan bij de beoordeling nog onafhankelijke validatie vereisen, dus eis onafhankelijke QSA-validatie, geen afvinkvakje.
- Een gratis niveau om het te bewijzen voordat je tekent. Je zou detectie op je eigen betaalpagina's moeten kunnen verifiëren voordat je budget vastlegt.
Beoordeel elke tool eerlijk aan deze lijst. Slechts één rij in de bovenstaande tabel voldoet aan alle criteria.
Content Security Policy alleen
Een CSP is een gratis, browser-native controle en zou op elke betaalpagina als basis moeten worden ingezet. Het is geen vervanging voor runtime-monitoringsoftware.
Een goed geconfigureerde CSP met nonces of hashes op inline scripts voorkomt de meeste opportunistische Magecart-injecties. Het bewaakt niet het runtime-gedrag van goedgekeurde scripts, het waarschuwt niet wanneer een goedgekeurd script verandert wat het doet, en het produceert niet het auditspoor dat PCI DSS 4.0.1 vereiste 11.6.1 vereist. Behandel een CSP als het uitgangspunt, niet als de volledige oplossing.
Probeer cside voordat u koopt. cside heeft een gratis plan, dus u kunt zich aanmelden, het implementeren en het platform zelf verkennen, zonder verkoopgesprekken of inkoopproces. En ons supportteam staat voor u klaar wanneer u hulp nodig hebt.









