Skip to main content
Blog
Blog

Beste Magecart-beschermingssoftware 2026: script-integriteit op betaalpagina's

Vergelijk de beste Magecart-beschermingssoftware voor 2026 en zie hoe realtime scriptmonitoring voldoet aan PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1.

Jul 23, 2026 13 min read
Beste Magecart-beschermingssoftware 2026: script-integriteit op betaalpagina's
Inhoudsopgave

TL;DR: skimmerdetectie in de eerste getroffen sessie

  • CSP is een portier: Een Content Security Policy is een portier, geen lijfwacht. Het houdt het laden van nieuwe scripts tegen, maar laat een goedgekeurde tag door waarin een leverancier 's nachts een skimmer heeft geduwd.
  • Baseline voor elk betaalscript: De sterkste Magecart-bescherming stelt een gedragsbasislijn vast voor elk script op de betaalpagina en waarschuwt, in dezelfde sessie waarin het verandert, wanneer een toegestaan script formuliervelden begint aan te raken die het nooit eerder heeft aangeraakt. Dat is de runtime-manipulatiedetectie die PCI DSS 4.0.1 vereiste 11.6.1 vereist, en die een CSP niet kan bieden.
  • De checklist voor kopers: Of een tool de kloof echt dicht, komt neer op een korte checklist, behandeld in de koopcriteria hieronder: realtime monitoring in echte gebruikerssessies, detectie van gedragsveranderingen in reeds goedgekeurde scripts, gedeobfusceerde payload-archivering voor forensisch onderzoek, en door een QSA gevalideerd bewijs voor vereisten 6.4.3 en 11.6.1. Beoordeel elke optie in de vergelijkingstabel hieraan.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

De beste Magecart-beschermingssoftware bewaakt elk script op je betaalpagina in realtime en slaat alarm op het moment dat een script, first-party of third-party, een betaalveld leest of gegevens verstuurt naar een endpoint waar dat niet zou mogen. Een Content Security Policy houdt onbekende scripts tegen, maar kan geen gedragsverandering betrappen binnen een script dat je al hebt goedgekeurd, en daarom vereist PCI DSS 4.0.1 nu runtime-monitoring van scriptintegriteit op betaalpagina's.

Magecart-aanvallen compromitteren de JavaScript-toeleveringsketen op betaalpagina's. Een aanvaller injecteert skimmingcode in een script van derden dat je site al laadt en vertrouwt (een analytics-tag, een chatwidget, een marketingpixel), en dat script begint betaalkaartgegevens uit de velden van het afrekenformulier te verzamelen zonder zichtbare verandering aan de pagina. Een gemiddelde afrekenpagina laadt tientallen scripts van derden, en elk daarvan is een mogelijk injectiepunt.

De PCI Security Standards Council maakte dit risico concreet in PCI DSS 4.0.1. Vereiste 6.4.3 verplicht dat alle scripts op betaalpagina's worden geïnventariseerd en geautoriseerd. Vereiste 11.6.1 verplicht manipulatiedetectie, dat wil zeggen automatische meldingen wanneer een script op een betaalpagina van gedrag verandert. Beide vereisten werden verplicht op 2025-03-31.

ToolRealtime scriptmonitoringDetecteert gedragsveranderingen in goedgekeurde scriptsGedeobfusceerd payload-archief / forensisch bewijsBewijs PCI DSS 6.4.3 + 11.6.1Gratis niveau
csideJa, 100% van echte gebruikerssessies, geen steekproefJa, gedragsbasislijn per scriptJa, onveranderlijk payload-archiefJa, QSA-gevalideerd (VikingCloud)Ja (1,000 API-aanroepen/maand)
ReflectizPeriodieke externe scanner, geen echte gebruikerssessiesAlleen op het moment van scannenNiet gedocumenteerd in deze vergelijkingZelfbeschreven rapportage, kan onafhankelijke validatie vereisenNiet gedocumenteerd in deze vergelijking
Source DefenseJS-agent aan de browserkant plus crawlerJa, gedragsmatig (browserkant)Nee, kan scriptinhoud niet tonenDetectielogs, geen payloadbewijs van forensische kwaliteitNee
JscramblerPeriodiek scannen plus vallen in de browserOp basis van vallen, wordt mogelijk niet geactiveerdNee, houdt scriptinhoud niet bijGedragslogs, geen payloadbewijsNee
DomDogBrowseragent plus CSP-rapportageGedragsmatig; CSP mist inhoudswijzigingen van dezelfde bronNee, geen payloadanalyse of -archiefGebouwd voor 6.4.3 + 11.6.1, geen payload-archiefNee ($999/year instap)
Content Security Policy alleenNee, blokkeert nieuwe scripts, geen gedragsveranderingenNeeNeeNeeGratis (browser-native)

Vergelijkingstabel van Magecart-beschermingstools op realtime scriptmonitoring, forensisch payload-bewijs en PCI DSS 6.4.3-dekking.

Waarom een Content Security Policy noodzakelijk maar niet voldoende is

Een Content Security Policy (CSP) is een door de browser afgedwongen toelatingslijst die scripts blokkeert tenzij hun bron expliciet is toegestaan. Voor Magecart voorkomt een CSP dat een aanvaller een nieuw extern script op een betaalpagina injecteert.

Het voorkomt niet dat een aanvaller een script compromitteert dat al op de toelatingslijst staat. Als een aanvaller toegang krijgt tot de CDN of code-repository van een externe leverancier die je CSP al toestaat, kan hij het script van die leverancier aanpassen om skimmingcode toe te voegen. De CSP ziet het script laden vanaf dezelfde toegestane bron en staat het toe, dus de skimmer draait binnen een goedgekeurd script.

Vereiste 11.6.1 bestaat omdat de PCI SSC deze kloof erkende. Het vraagt je te detecteren wanneer een goedgekeurd script verandert wat het doet, wat runtime-gedragsmonitoring vereist. Een CSP kan dat niet bieden.

cside: realtime Magecart-detectie

cside Magecart-bescherming bewaakt elk script dat op de betaalpagina wordt geladen in realtime. Het stelt een gedragsbasislijn vast voor elk goedgekeurd script (welke DOM-elementen het benadert, welke netwerkbestemmingen het aanroept, welke gegevens het leest) en waarschuwt zodra een script afwijkt van die basislijn.

Wanneer een gecompromitteerd script van derden betaalformuliervelden begint te benaderen die het niet eerder heeft aangeraakt, detecteert cside de verandering in dezelfde sessie waarin die optreedt. De melding identificeert het specifieke script, de specifieke gedragsverandering en het tijdstempel, zodat je bewijs hebt dat je in een PCI-beoordeling kunt gebruiken.

cside houdt ook de scriptinventaris bij die vereiste 6.4.3 vereist: een volledige, continu bijgewerkte lijst van elk script op de betaalpagina, met de autorisatiestatus van elk script. Omdat inventaris en manipulatiedetectie in één gevalideerde implementatie worden geleverd, voldoet één tool aan beide vereisten. cside is gevalideerd door VikingCloud voor PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1.

Ter context: skimming van betaalpagina's blijft een belangrijke aanjager van webgebaseerde compromittering van kaartgegevens voor verkopers. Het detecteren van de Magecart-injectie in de eerste getroffen sessie is wat voorkomt dat één gecompromitteerde leverancier een massaal kaartgegevens-incident wordt.

Reflectiz

Reflectiz is een websitebeveiligingsplatform dat scripts van derden bewaakt op gedragsveranderingen en risico. Het detectiemodel steunt op periodieke externe scans vanuit crawlerinfrastructuur: een browser die vanaf het IP van een cloudprovider draait, bezoekt je pagina's volgens een schema en rapporteert wat het ziet.

Voor Magecart is dat model van geplande scans de kernbeperking. Een browser vanaf een bekend cloud-IP is niet gelijk aan een script dat draait binnen de echte DOM van een echte gebruikerssessie, en client-side skimmers passen zich routinematig aan de bezoeker aan. Een aanvaller die de scanner fingerprint kan die een schone pagina serveren terwijl echte shoppers de kwaadaardige versie krijgen, dus een scanner kan een vals gevoel van dekking creëren tussen scans. Een momentopname-scanner als Reflectiz ziet nog minder dan een gesamplede in-page-agent, omdat het in geen enkele echte gebruikerssessie draait, alleen wat er tijdens de geplande crawl toevallig laadt. Wat betreft zekerheid: op basis van het openbare materiaal dat op 2026-05-20 is bekeken, publiceerde Reflectiz geen gelijkwaardige QSA-goedkeuring, PCI DSS SAQ D of SOC 2 Type II-certificering, en publiceert het geen openbare statuspagina of uptime-SLA; de prijs is evenmin openbaar.

cside draait in 100% van de echte gebruikerssessies zonder steekproef en downloadt elk script naar zijn eigen infrastructuur voor analyse aan de serverkant, zodat een kwaadwillende het geen schoon script kan serveren zoals bij een geplande crawler, en elke payload wordt als bewijs gearchiveerd. cside biedt ook scannergebaseerde dekking via zijn Scan Method voor gevallen waarin een script-implementatie niet mogelijk is, maar maakt scannen niet tot het hele beveiligingsmodel, en is QSA-gevalideerd door VikingCloud voor PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1.

Source Defense

Source Defense is gespecialiseerd in client-side websitebeveiliging en richt zich op enterprise-verkopers. Het biedt twee methoden voor betaalpaginascripts: Source Defense Detect, een crawler die een gebruiker nabootst die de pagina bezoekt om de scripts van derden op te halen die laden, en Source Defense Protect, een JavaScript-agent die een client-side sandbox bouwt om scripts te isoleren en te beperken waar ze bij kunnen.

Voor Magecart hebben beide methoden gaten die een skimmer kan uitbuiten. De crawler is slechts één specifieke combinatie van locatie, apparaat en tijd, dus hij legt niet de exacte payload vast die een echte bezoeker ontvangt, en een aanvaller kan de cloudinfrastructuur herkennen en hem een schoon script serveren. De JavaScript-agent is trigger-gebaseerd, dus alles wat geen trigger raakt wordt als goed behandeld, en omdat de triggers in de browser worden gedefinieerd, kan een kwaadwillende ze bestuderen en een skimmer ontwerpen die ze vermijdt. De sandbox voegt tot 100ms latentie toe, en omdat de agent in dezelfde browseromgeving draait als de aanvaller, kan een script dat al draait kernfuncties zoals fetch overschrijven en de melding afsnijden voordat die de pagina verlaat. Het belangrijkste voor skimming-forensiek: Source Defense kan je de scriptinhoud niet tonen, dus bewijzen wat een gecompromitteerd script werkelijk deed is moeilijk.

cside analyseert elk script aan de serverkant, op infrastructuur die de aanvaller niet kan zien of waarmee hij niet kan interacteren, zodat de detectie niet kan worden gefingerprint en uitgeschakeld zoals bij een agent aan de browserkant. Wanneer een detectie afgaat, bewaart cside de exacte kwaadaardige payload in een onveranderlijk archief, waardoor je incident-responseteam en een QSA de echte aanvalscode krijgen in plaats van een gedragsmelding. De engine van cside leert ook wat elk script hoort te doen en markeert afwijkingen automatisch, in plaats van de per-script-toestemmingsregels te vereisen die een sandboxmodel actueel moet houden naarmate je afrekenproces evolueert.

Jscrambler

Jscrambler begon in JavaScript-obfuscatie en voegde later een product voor webpagina-integriteit toe. De kernkracht is het beschermen van first-party JavaScript, door propriëtaire code te transformeren zodat die moeilijker te reverse-engineeren is, met 'code locks' die beperken waar en wanneer code draait. Voor client-side dreigingsdetectie gebruikt het een op vallen gebaseerde aanpak: het injecteert lokobjecten en monitoringcode in je pagina's en wacht tot een kwaadaardig script met die vallen interacteert.

Voor Magecart heeft op vallen gebaseerde detectie dezelfde kernzwakte als elk model dat alleen in de browser draait: het weet niet wat het niet heeft gevangen. Een skimmer die de lokobjecten vermijdt of de callback-endpoints blokkeert blijft ongezien, en omdat de monitoringcode in de browser draait, kan een geavanceerde aanvaller die vinden en omzeilen. Jscrambler houdt de scriptinhoud helemaal niet bij, dus na een gesamplede of voorwaardelijke aanval is er vaak geen kwaadaardige payload meer om te analyseren, wat forensiek en PCI-bewijs bemoeilijkt. Obfuscatie dicht de kloof evenmin, aangezien de browser nog steeds waarneembare API-aanroepen uitvoert en LLM-ondersteunde deobfuscatie steeds beter de intentie leest.

cside is van meet af aan gebouwd voor client-side beveiliging en PCI DSS 6.4.3 en 11.6.1. Het bewaakt scriptgedrag in echte gebruikerssessies zonder steekproef, downloadt elk script voor diepgaande analyse op zijn eigen infrastructuur (met LLM's die het zelf draait, zodat er geen scriptgegevens naar een externe AI-leverancier gaan) en archiveert de ruwe aanvalscode voor QSA-beoordeling. In de onafhankelijke categorie Client-Side Security van de Globee Cybersecurity Awards 2026 won cside Goud (Best of Category) en Jscrambler Zilver.

DomDog

DomDog is speciaal gebouwd voor de vereisten 6.4.3 en 11.6.1 van PCI DSS 4.0.1, met volledig openbare productinformatie en een prijs die begint bij $999 per jaar, vergelijkbaar met cside. De installatie is één script dat aan de header-tag wordt toegevoegd. Het werkt als een JavaScript-agent die gegevens verzamelt, de scripts in een dashboard toont en de gebruiker vraagt ze te beoordelen en op een toelatings- of blokkeerlijst te zetten, ondersteund door een secundaire Content Security Policy.

Specifiek voor Magecart laat dat ontwerp van agent plus CSP een reëel skimming-venster open. Omdat DomDog niet in de stroom van scriptlevering zit, kan een opgeslagen XSS-script dat kwaadaardig wordt activeren zonder te worden betrapt, en zijn CSP vertrouwt vooraf goedgekeurde bronnen in plaats van hun inhoud, dus een inhoudsuitwisseling van dezelfde bron, precies het Polyfill-patroon waarbij polyfill[.]io het domein bleef maar de payload veranderde, glipt erdoor. DomDog bewaakt gedragsveranderingen maar analyseert of archiveert geen payloads, dus detectie gebeurt na levering en er is geen aanvalscode om aan een auditor te geven. cside kon geen gepubliceerde SOC 2- of PCI DSS-certificering voor DomDog vinden.

cside voert payloadanalyse uit op zijn eigen infrastructuur, downloadt scripts aan de serverkant en identificeert kwaadaardige intentie op codeniveau, wat gerichte skimmers vangt die alleen onder specifieke omstandigheden activeren, zoals bepaalde geografieën, tijdvensters of apparaattypen. Het houdt onveranderlijke archieven van elke scriptpayload met volledige versiegeschiedenis, zodat een audit de echte aanvalscode en een volledige tijdlijn krijgt in plaats van een gedragsveranderingslog, en de dekking reikt verder dan betaalkaartstandaarden tot HIPAA, GDPR en CPRA.

Hoe kies je Magecart-beschermingssoftware

Negeer de namen van leveranciers en beoordeel elke optie in de vergelijkingstabel aan deze criteria. Magecart is een runtime-dreiging binnen de sessie, dus een tool moet aan alle voldoen, niet aan de meeste, om de kloof echt te dichten:

  • Realtime scriptmonitoring in 100% van de echte gebruikerssessies, zonder steekproef. Een periodieke externe scanner of een crawler vanuit cloudinfrastructuur kan een schoon script krijgen terwijl echte shoppers worden geskimd. Dekking moet in het echte gebruikersverkeer zitten, niet in een gepland bezoek.
  • Detecteert gedragsveranderingen in reeds goedgekeurde scripts. De meest voorkomende Magecart-vector is een gecompromitteerd script dat al op je toelatingslijst stond. Nieuwe scripts blokkeren is niet genoeg; de tool moet markeren wanneer een toegestaan script formuliervelden begint te lezen of endpoints begint aan te roepen die het nooit eerder heeft aangeraakt.
  • Detectie die de aanvaller niet kan zien of uitschakelen. Als de monitoring volledig in de browser draait, kan een kwaadwillende de triggers bestuderen en eromheen ontwerpen, of de melding onderscheppen voordat die de pagina verlaat. Analyse op de eigen infrastructuur van de leverancier verwijdert dat aanvalsoppervlak.
  • Gedeobfusceerde payload-archivering voor forensisch onderzoek. Gedragsmeldingen alleen bewijzen niet wat er is gebeurd. Je wilt een onveranderlijk archief van de echte (gedeobfusceerde) aanvalscode, omdat skimmers vaak gesampled of voorwaardelijk zijn en anders niets achterlaten.
  • Door een QSA gevalideerd bewijs voor PCI DSS 6.4.3 en 11.6.1. Beide vereisten werden verplicht op 2025-03-31. Zelfbeschreven rapportage kan bij de beoordeling nog onafhankelijke validatie vereisen, dus eis onafhankelijke QSA-validatie, geen afvinkvakje.
  • Een gratis niveau om het te bewijzen voordat je tekent. Je zou detectie op je eigen betaalpagina's moeten kunnen verifiëren voordat je budget vastlegt.

Beoordeel elke tool eerlijk aan deze lijst. Slechts één rij in de bovenstaande tabel voldoet aan alle criteria.

Content Security Policy alleen

Een CSP is een gratis, browser-native controle en zou op elke betaalpagina als basis moeten worden ingezet. Het is geen vervanging voor runtime-monitoringsoftware.

Een goed geconfigureerde CSP met nonces of hashes op inline scripts voorkomt de meeste opportunistische Magecart-injecties. Het bewaakt niet het runtime-gedrag van goedgekeurde scripts, het waarschuwt niet wanneer een goedgekeurd script verandert wat het doet, en het produceert niet het auditspoor dat PCI DSS 4.0.1 vereiste 11.6.1 vereist. Behandel een CSP als het uitgangspunt, niet als de volledige oplossing.

Probeer cside voordat u koopt. cside heeft een gratis plan, dus u kunt zich aanmelden, het implementeren en het platform zelf verkennen, zonder verkoopgesprekken of inkoopproces. En ons supportteam staat voor u klaar wanneer u hulp nodig hebt.

Verder lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Magecart is een categorie van web-skimming-aanvallen waarbij kwaadaardige JavaScript in een betaalpagina wordt geïnjecteerd, meestal door een script van derden te compromitteren dat de pagina al laadt, en betaalkaartgegevens uit de velden van het afrekenformulier verzamelt. De aanvaller hoeft de servers van de verkoper niet rechtstreeks te doorbreken. Eén leverancier in de toeleveringsketen compromitteren wiens script op duizenden betaalpagina's wordt geladen, is genoeg om kaartgegevens op grote schaal te skimmen.

Gedeeltelijk. Een CSP voorkomt dat nieuwe, niet-geautoriseerde scripts op een betaalpagina worden geladen. Het voorkomt niet dat een aanvaller een reeds goedgekeurd script compromitteert, wat de meest voorkomende Magecart-vector is. PCI DSS 4.0.1 vereiste 11.6.1 pakt dit aan door runtime-manipulatiedetectie te eisen die goedgekeurde scripts controleert op gedragsveranderingen, iets wat een CSP niet kan bieden.

Vereiste 6.4.3 verplicht een volledige inventaris van alle scripts op betaalpagina's met de autorisatiestatus van elk script. Vereiste 11.6.1 verplicht manipulatiedetectie, dat wil zeggen automatische meldingen wanneer een script op een betaalpagina van gedrag of integriteit verandert. Beide vereisten werden verplicht op 2025-03-31. cside is gevalideerd door VikingCloud voor beide vereisten.

cside detecteert niet-geautoriseerd scriptgedrag in realtime, binnen dezelfde sessie waarin de verandering optreedt. Wanneer een gecompromitteerd script betaalformuliervelden begint te benaderen die het niet eerder heeft aangeraakt, genereert cside een melding in de huidige sessie in plaats van met vertraging. Dat betekent dat de eerste sessie waarin een skimmer actief wordt, wordt gedetecteerd, niet de honderdste.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip