Kort samengevat: browser-fingerprinting voor fraudepreventie
- 102+ browser-, device- en netwerksignalen verzameld, met 40+ attributen gehashed tot een stabiel device-ID dat cookie-clears, privévensters en IP-wijzigingen overleeft.
- De signalen: canvas-hash, WebGL-params, font-stack, GPU-renderer, audio-context, TLS-fingerprint, gedragscadans.
- Grootste 2026-use-case: CE 3.0-bewijs voor chargeback-disputes, device-continuïteit bewijzen over de betwiste order en eerdere.
Wat browserfingerprinting daadwerkelijk meet
Een browserfingerprint wordt afgeleid uit eigenschappen die de browser blootstelt aan JavaScript. De set meetbare eigenschappen is gestaag gegroeid sinds de techniek begin jaren 2010 werd geformaliseerd. Een moderne fingerprint combineert doorgaans:
- User-agentstring, browserversie, OS-versie
- Schermresolutie, kleurdiepte, pixelratio, beschikbaar schermoppervlak
- Geïnstalleerde lettertypen (via CSS- of canvasmeting)
- Canvasrendering: een specifieke string tekenen en de pixeluitvoer hashen
- WebGL-renderparameters en shaderprecisie
- Audiocontext: AudioContext levert kleine variaties op tussen apparaten
- Hardware concurrency (aantal CPU's)
- Apparaatgeheugen
- Tijdzone, taal, platform
- Mediamogelijkheden (codecs, hardwareversnelling)
- Touchmogelijkheden, pointertypes
- WebRTC-IP-onthulling
- Volgorde van HTTP-headers en TLS-handshakeparameters
Geen enkele eigenschap is op zichzelf uniek. Gecombineerd is de set eigenschappen uniek of bijna uniek voor een specifieke browserinstantie op een specifiek apparaat. De hash van die set eigenschappen is de fingerprint.
Browserfingerprinting versus device fingerprinting
De twee technieken zijn verwant maar niet identiek.
| Browserfingerprint | Device fingerprint | |
|---|---|---|
| Bereik | Eén browserinstantie op één apparaat | Het hele apparaat over browsers heen |
| Persistentie | Verandert bij grote browserupdates | Stabieler in de tijd |
| Cross-browser-identiteit | Nee | Ja |
| Incognito-overleving | Ja | Ja |
| Weerstand van moderne browsers | Hoog bij privacygerichte browsers | Lager |
| Meest geschikt voor | Sessie-authenticiteit, agentdetectie | Apparaatreputatie, sessieoverstijgende identiteit |
Moderne fraudestacks combineren beide. Zie onze vergelijking van DBSC versus device fingerprinting voor hoe device-bound session credentials samenwerken met fingerprinting en waar elk past.
Waarvoor browserfingerprinting wordt gebruikt
De techniek kent vier brede toepassingscategorieën:
- Fraudepreventie: terugkerende aanvallers identificeren, hergebruik van gestolen inloggegevens opsporen, accountovernames onderscheppen en signalen van apparaatafwijking bij transacties herkennen
- Chargeback-bewijs: aantonen dat een specifieke browser is gebruikt voor een aankoop, als verdediging tegen friendly-fraud-geschillen
- AI-agentdetectie: echte browsers scheiden van door agents aangestuurde browsers door fingerprint-stabiliteit te combineren met gedragsscoring
- Advertentietargeting en analytics: omstreden gebruik, steeds meer beperkt door regelgeving en door browserleveranciers
Specifiek voor fraudepreventie verdient de techniek haar plek omdat aanvallers bijna alles kunnen rouleren (IP-adressen, user agents, cookies, sessies), maar ze de combinatie van tientallen browsereigenschappen niet gemakkelijk kunnen rouleren op een manier die intern consistent is.
Waar browserfingerprinting past in de fraudestack
Fingerprinting alleen stopt geen fraude. Het levert een sterke identifier die andere controles gebruiken. Een complete fraudestack combineert:
- Fingerprint: de stabiele identifier
- Gedragsscoring: hoe de bezoeker met de pagina omgaat
- Apparaatreputatie: is dit apparaat eerder bij fraude gezien
- Snelheidssignalen: hoeveel transacties van deze identifier in welk tijdvenster
- Transactierisicomodel: combineert al het bovenstaande met transactiespecifieke signalen
Fingerprinting uit die stack halen maakt elke andere laag zwakker, omdat het de ankeridentifier wegneemt die gebeurtenissen over sessies heen aan elkaar knoopt.
De privacydimensie
Browserfingerprinting is een legitieme beveiligingstechniek, maar privacyregelgeving vereist steeds meer een zorgvuldig gebruik:
- AVG: behandelt fingerprinting als verwerking van persoonsgegevens die een rechtsgrond nodig heeft (meestal gerechtvaardigd belang bij fraude, met belangenafweging)
- CPRA: vereist vermelding in de privacyverklaring
- Braziliaanse LGPD, Canadese CPPA en andere: vergelijkbare vermeldings- en bewaarregels
- Browserweerstand: Safari, Firefox (met resistFingerprinting), Brave en Tor Browser bieden actief weerstand tegen fingerprinting
Best practice: gebruik fingerprinting binnen een gedocumenteerd privacyprogramma, vermeld het duidelijk in de privacyverklaring, hanteer korte bewaartermijnen en bied gebruikers een manier om verwijdering te vragen voor elk doel buiten de kernbeveiliging. Dit is een gebied waar te veel verzamelen echte regelgevingsrisico's oplevert.
Waar cside past
De fingerprinting van cside werkt op browserniveau bij elke sessie en produceert de stabiele identifier die fraudedetectie, chargeback-bewijs en AI-agentdetectie verankert. De fingerprint wordt gecombineerd met gedragsscoring en monitoring van scriptactiviteit, zodat dezelfde infrastructuur meerdere downstream-toepassingen bedient zonder extra gegevens te verzamelen.
Voor de specifieke chargeback-toepassing, zie device fingerprinting voor overtuigend chargeback-bewijs en de integratie van Mastercard FPT device fingerprinting.
De praktische conclusie
Browserfingerprinting is een bouwsteen voor fraudepreventie, geen fraudepreventieproduct. Het werkt het best als het één laag is in een stack met gedragsscoring, apparaatsignalen en transactierisicomodellering. Zorgvuldig ingezet is het een van de meest informatieve identifiers die er zijn. Alleen ingezet of zonder privacyprogramma levert het risico op zonder de volledige waarde te vangen.









