Kort samengevat: skimmer-detectie in de eerst getroffen sessie
- Een Content Security Policy is een portier, geen bodyguard. Hij houdt nieuwe scripts tegen maar laat een goedgekeurde tag door waar een vendor 's nachts een skimmer in duwde.
- cside legt per script op de betaalpagina een gedragsbasislijn vast en alarmeert zodra een toegestaan script formuliervelden gaat aanraken die het nooit eerder aanraakte, in dezelfde sessie waarin het verandert, VikingCloud-gevalideerd voor PCI DSS 4.0.1 Req 6.4.3 en 11.6.1.
- Als verplichte PCI DSS 4.0.1-scriptintegriteit sinds 2025-03-31 nog een openstaand auditbevinding is, sluit het hier af. Is je enige checkout-script Stripe's iframe, dan kan een strak afgestelde CSP volstaan.
De beste Magecart-beschermingssoftware bewaakt elk script op je betaalpagina in realtime en slaat direct alarm zodra een script, first-party of third-party, een betaalveld leest of gegevens naar een endpoint stuurt waar dat niet hoort. Een Content Security Policy voorkomt dat onbekende scripts laden, maar kan geen gedragsverandering opvangen binnen een script dat je al hebt goedgekeurd. Daarom vereist PCI DSS 4.0.1 nu runtime script-integriteitsmonitoring op betaalpagina's.
Magecart-aanvallen compromitteren de JavaScript-supplychain op betaalpagina's. Een aanvaller injecteert skimmingcode in een third-party script dat je site al laadt en vertrouwt (een analytics-tag, een chatwidget, een marketingpixel), en dat script begint betaalkaartgegevens te oogsten uit de velden van het afrekenformulier zonder zichtbare verandering aan de pagina. Een gemiddelde checkout laadt tientallen third-party scripts, en elk daarvan is een mogelijk injectiepunt.
De PCI Security Standards Council maakte dit risico concreet in PCI DSS 4.0.1. Requirement 6.4.3 verplicht dat alle scripts op betaalpagina's worden geïnventariseerd en geautoriseerd. Requirement 11.6.1 verplicht tamperdetectie, oftewel geautomatiseerde meldingen zodra een script op een betaalpagina zijn gedrag verandert. Beide requirements werden verplicht op 2025-03-31.
| Tool | Realtime scriptmonitoring | PCI DSS 4.0.1 gevalideerd | Detecteert gedragsveranderingen in goedgekeurde scripts | CSP-beheer | Gratis niveau |
|---|---|---|---|---|---|
| cside | Ja | Ja (VikingCloud, Req 6.4.3 + 11.6.1) | Ja | Ja | Ja (1,000 API-calls/mnd) |
| Reflectiz | Ja | Ja | Ja | Nee | Nee |
| Alleen Content Security Policy | Nee (voorkomt nieuwe scripts, geen gedragsveranderingen) | Nee | Nee | Ja | Gratis (browser-native) |
Waarom een Content Security Policy noodzakelijk maar niet voldoende is
Een Content Security Policy (CSP) is een door de browser afgedwongen allowlist die scripts blokkeert tenzij hun bron expliciet is toegestaan. Bij Magecart voorkomt een CSP dat een aanvaller een nieuw vreemd script op een betaalpagina injecteert.
Het voorkomt niet dat een aanvaller een script compromitteert dat al op de allowlist staat. Als een aanvaller toegang krijgt tot de CDN of code-repository van een third-party leverancier die je CSP al toestaat, kan hij het script van die leverancier aanpassen met skimmingcode. De CSP ziet het script laden vanaf dezelfde toegestane bron en staat het toe, dus de skimmer draait binnen een goedgekeurd script.
Requirement 11.6.1 bestaat omdat de PCI SSC dit gat onderkende. Het vraagt je te detecteren wanneer een goedgekeurd script verandert wat het doet, en dat vereist runtime gedragsmonitoring. Een CSP kan dat niet bieden.
cside: realtime Magecart-detectie
cside Magecart-bescherming monitort elk script dat op de betaalpagina wordt geladen in realtime. Het legt een gedragsbaseline vast voor elk goedgekeurd script (welke DOM-elementen het benadert, welke netwerkbestemmingen het aanroept, welke gegevens het leest) en slaat alarm zodra een script afwijkt van die baseline.
Wanneer een gecompromitteerd third-party script betaalformuliervelden begint te benaderen die het niet eerder heeft aangeraakt, detecteert cside de verandering in dezelfde sessie waarin die plaatsvindt. De melding identificeert het specifieke script, de specifieke gedragsverandering en de timestamp, zodat je bewijs hebt dat je kunt gebruiken in een PCI-assessment.
cside houdt ook de script-inventaris bij die Requirement 6.4.3 vereist: een complete, doorlopend bijgewerkte lijst van elk script op de betaalpagina, met de autorisatiestatus voor elk. Omdat inventaris en tamperdetectie in één gevalideerde implementatie zitten, voldoet één tool aan beide requirements. cside is gevalideerd door VikingCloud voor PCI DSS 4.0.1 Requirements 6.4.3 en 11.6.1.
Ter context: IBM becijferde de wereldwijde gemiddelde kosten van een datalek op $4.88 miljoen in 2024, en skimming op betaalpagina's blijft een belangrijke aanjager van webgebaseerde compromittering van kaartgegevens bij merchants. Het detecteren van de Magecart-injectie in de eerste getroffen sessie is wat voorkomt dat één gecompromitteerde leverancier uitgroeit tot een massaal kaartgegevensincident.
Reflectiz
Reflectiz is een website-securityplatform dat third-party scripts monitort op gedragsveranderingen en risico. Het biedt realtime detectie van ongeautoriseerd scriptgedrag en ondersteunt nalevingsbewijs voor PCI DSS 4.0.1.
Reflectiz is een geloofwaardige optie voor organisaties die specifieke scriptmonitoring nodig hebben. De belangrijkste verschillen ten opzichte van cside zijn dat Reflectiz geen gratis niveau biedt om te evalueren, scriptmonitoring niet combineert met device-fingerprinting en fraudedetectie in één integratie, en dat de prijsstelling enterprise-gericht is zonder self-serve-opties.
Voor teams die alleen Magecart-bescherming nodig hebben, is Reflectiz functioneel. Voor teams die ook AI-agentdetectie, device-fingerprinting en chargeback-bewijs vanuit één scripttag willen, dekt cside die use cases in één implementatie.
Alleen een Content Security Policy
Een CSP is een gratis, browser-native maatregel en zou op elke betaalpagina als basis moeten worden ingezet. Het is geen vervanging voor runtime-monitoringsoftware.
Een goed geconfigureerde CSP met nonces of hashes op inline scripts voorkomt de meeste opportunistische Magecart-injectie. Het monitort niet het runtime-gedrag van goedgekeurde scripts, het waarschuwt niet wanneer een goedgekeurd script verandert wat het doet, en het levert niet de audit trail die PCI DSS 4.0.1 Requirement 11.6.1 vereist. Behandel een CSP als het startpunt, niet als de hele oplossing.








