Skip to main content
Blog
Blog

Browserfingerprinting voor fraudepreventie: hoe het werkt en waarom het belangrijk is

Browserfingerprinting maakt een stabiele identifier van tientallen browsereigenschappen. Zie hoe het werkt, hoe het verschilt van device fingerprinting en waar het past.

Aug 13, 2026 4 min read
Browserfingerprinting voor fraudepreventie: hoe het werkt en waarom het belangrijk is

Kort samengevat: browser-fingerprinting voor fraudepreventie

  • 102+ browser-, device- en netwerksignalen verzameld, met 40+ attributen gehashed tot een stabiel device-ID dat cookie-clears, privévensters en IP-wijzigingen overleeft.
  • De signalen: canvas-hash, WebGL-params, font-stack, GPU-renderer, audio-context, TLS-fingerprint, gedragscadans.
  • Grootste 2026-use-case: CE 3.0-bewijs voor chargeback-disputes, device-continuïteit bewijzen over de betwiste order en eerdere.

Browser fingerprinting — the ingredient list

Wat browserfingerprinting daadwerkelijk meet

Een browserfingerprint wordt afgeleid uit eigenschappen die de browser blootstelt aan JavaScript. De set meetbare eigenschappen is gestaag gegroeid sinds de techniek begin jaren 2010 werd geformaliseerd. Een moderne fingerprint combineert doorgaans:

  • User-agentstring, browserversie, OS-versie
  • Schermresolutie, kleurdiepte, pixelratio, beschikbaar schermoppervlak
  • Geïnstalleerde lettertypen (via CSS- of canvasmeting)
  • Canvasrendering: een specifieke string tekenen en de pixeluitvoer hashen
  • WebGL-renderparameters en shaderprecisie
  • Audiocontext: AudioContext levert kleine variaties op tussen apparaten
  • Hardware concurrency (aantal CPU's)
  • Apparaatgeheugen
  • Tijdzone, taal, platform
  • Mediamogelijkheden (codecs, hardwareversnelling)
  • Touchmogelijkheden, pointertypes
  • WebRTC-IP-onthulling
  • Volgorde van HTTP-headers en TLS-handshakeparameters

Geen enkele eigenschap is op zichzelf uniek. Gecombineerd is de set eigenschappen uniek of bijna uniek voor een specifieke browserinstantie op een specifiek apparaat. De hash van die set eigenschappen is de fingerprint.

Browserfingerprinting versus device fingerprinting

De twee technieken zijn verwant maar niet identiek.

BrowserfingerprintDevice fingerprint
BereikEén browserinstantie op één apparaatHet hele apparaat over browsers heen
PersistentieVerandert bij grote browserupdatesStabieler in de tijd
Cross-browser-identiteitNeeJa
Incognito-overlevingJaJa
Weerstand van moderne browsersHoog bij privacygerichte browsersLager
Meest geschikt voorSessie-authenticiteit, agentdetectieApparaatreputatie, sessieoverstijgende identiteit

Moderne fraudestacks combineren beide. Zie onze vergelijking van DBSC versus device fingerprinting voor hoe device-bound session credentials samenwerken met fingerprinting en waar elk past.

Waarvoor browserfingerprinting wordt gebruikt

De techniek kent vier brede toepassingscategorieën:

  • Fraudepreventie: terugkerende aanvallers identificeren, hergebruik van gestolen inloggegevens opsporen, accountovernames onderscheppen en signalen van apparaatafwijking bij transacties herkennen
  • Chargeback-bewijs: aantonen dat een specifieke browser is gebruikt voor een aankoop, als verdediging tegen friendly-fraud-geschillen
  • AI-agentdetectie: echte browsers scheiden van door agents aangestuurde browsers door fingerprint-stabiliteit te combineren met gedragsscoring
  • Advertentietargeting en analytics: omstreden gebruik, steeds meer beperkt door regelgeving en door browserleveranciers

Specifiek voor fraudepreventie verdient de techniek haar plek omdat aanvallers bijna alles kunnen rouleren (IP-adressen, user agents, cookies, sessies), maar ze de combinatie van tientallen browsereigenschappen niet gemakkelijk kunnen rouleren op een manier die intern consistent is.

Browser fingerprint — what it catches at each level

Waar browserfingerprinting past in de fraudestack

Fingerprinting alleen stopt geen fraude. Het levert een sterke identifier die andere controles gebruiken. Een complete fraudestack combineert:

  1. Fingerprint: de stabiele identifier
  2. Gedragsscoring: hoe de bezoeker met de pagina omgaat
  3. Apparaatreputatie: is dit apparaat eerder bij fraude gezien
  4. Snelheidssignalen: hoeveel transacties van deze identifier in welk tijdvenster
  5. Transactierisicomodel: combineert al het bovenstaande met transactiespecifieke signalen

Fingerprinting uit die stack halen maakt elke andere laag zwakker, omdat het de ankeridentifier wegneemt die gebeurtenissen over sessies heen aan elkaar knoopt.

De privacydimensie

Browserfingerprinting is een legitieme beveiligingstechniek, maar privacyregelgeving vereist steeds meer een zorgvuldig gebruik:

  • AVG: behandelt fingerprinting als verwerking van persoonsgegevens die een rechtsgrond nodig heeft (meestal gerechtvaardigd belang bij fraude, met belangenafweging)
  • CPRA: vereist vermelding in de privacyverklaring
  • Braziliaanse LGPD, Canadese CPPA en andere: vergelijkbare vermeldings- en bewaarregels
  • Browserweerstand: Safari, Firefox (met resistFingerprinting), Brave en Tor Browser bieden actief weerstand tegen fingerprinting

Best practice: gebruik fingerprinting binnen een gedocumenteerd privacyprogramma, vermeld het duidelijk in de privacyverklaring, hanteer korte bewaartermijnen en bied gebruikers een manier om verwijdering te vragen voor elk doel buiten de kernbeveiliging. Dit is een gebied waar te veel verzamelen echte regelgevingsrisico's oplevert.

Waar cside past

De fingerprinting van cside werkt op browserniveau bij elke sessie en produceert de stabiele identifier die fraudedetectie, chargeback-bewijs en AI-agentdetectie verankert. De fingerprint wordt gecombineerd met gedragsscoring en monitoring van scriptactiviteit, zodat dezelfde infrastructuur meerdere downstream-toepassingen bedient zonder extra gegevens te verzamelen.

Voor de specifieke chargeback-toepassing, zie device fingerprinting voor overtuigend chargeback-bewijs en de integratie van Mastercard FPT device fingerprinting.

A cside device card — what fingerprint powers

De praktische conclusie

Browserfingerprinting is een bouwsteen voor fraudepreventie, geen fraudepreventieproduct. Het werkt het best als het één laag is in een stack met gedragsscoring, apparaatsignalen en transactierisicomodellering. Zorgvuldig ingezet is het een van de meest informatieve identifiers die er zijn. Alleen ingezet of zonder privacyprogramma levert het risico op zonder de volledige waarde te vangen.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Browserfingerprinting combineert tientallen browser- en omgevingseigenschappen (user agent, schermresolutie, geïnstalleerde lettertypen, canvasrendering, WebGL-parameters, audiocontext, hardware concurrency en nog veel meer) tot een stabiele identifier voor een specifieke browserinstantie op een specifiek apparaat. Omdat de combinatie van eigenschappen bijna uniek is, werkt de fingerprint als identifier, zelfs wanneer cookies worden gewist of een incognitosessie start.

Ze overlappen maar zijn niet identiek. Device fingerprinting produceert een identifier voor een apparaat die blijft bestaan over de browsers op dat apparaat heen. Browserfingerprinting produceert een identifier voor een specifieke browserinstantie op een specifiek apparaat. Hetzelfde apparaat met twee verschillende browsers produceert twee verschillende browserfingerprints. In de praktijk gebruiken moderne fraudestacks beide en combineren ze die. Welke nuttiger is, hangt af van de context: voor detectie van accountovername is het apparaat vaak waardevoller; voor het volgen van de authenticiteit van een specifieke sessie de browser.

Browserfingerprinting is in de meeste rechtsgebieden legaal wanneer het wordt gebruikt voor beveiliging en fraudepreventie, maar privacyregelgeving vereist steeds vaker vermelding. De AVG behandelt fingerprinting als verwerking van persoonsgegevens die een rechtsgrond nodig heeft (meestal gerechtvaardigd belang bij fraude). CPRA in Californië vereist vermelding. Sommige browsers implementeren functies tegen fingerprinting die de nauwkeurigheid verlagen. Gebruik fingerprinting binnen een gedocumenteerd privacyprogramma met duidelijk vermeldings- en bewaarbeleid.

In gecontroleerde tests kan browserfingerprinting identifiers opleveren die uniek zijn voor meer dan 90% van de browserinstanties. In de praktijk is de nauwkeurigheid lager omdat sommige browsers actief weerstand bieden tegen fingerprinting (Safari, Firefox met resistFingerprinting, Brave, Tor Browser), omdat fingerprints veranderen wanneer browsers worden bijgewerkt en omdat privacytools sommige eigenschappen vervalsen. Gecombineerd met device fingerprinting en gedragssignalen is het totale identificatievertrouwen voor fraudepreventie doorgaans zeer hoog.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo