Als je een webwinkel runt, is e-commerce fraudepreventie niet één maatregel bij de betaalstap. Het is een reeks verdedigingen verspreid over de hele klantreis: de inlogpagina, het registratieformulier, de checkout, het latere disputproces en de scripts die de hele tijd op je pagina's draaien. Fraudeurs sonderen elk van die punten, bijna altijd met automatisering, en een stack die alleen transacties scoort, is blind voor de delen waar de aanval werkelijk begint.
Deze gids behandelt de vijf fraudetypen die online retailers het meest kosten, hoe je elk voorkomt, en hoe je ze samenbrengt tot een gelaagde verdediging in plaats van een stapel losse tools. Zoek je specifieke producten in plaats van een kader, dan rangschikt de aanvullende gids over e-commerce fraudepreventiesoftware tien leveranciers; deze gaat over de klussen die geklaard moeten worden.
Wat telt als e-commercefraude
E-commercefraude is elke activiteit die je webwinkel gebruikt om geld, goederen, gegevens of accounttoegang te bemachtigen die de dader niet toebehoren. De nuttige manier om erover na te denken is naar waar het in de reis gebeurt:
- Bij het inloggen: accountovername.
- Bij registratie: misbruik van nieuwe accounts en promoties.
- Bij de checkout: card testing en betaalfraude.
- Na de verkoop: chargebacks en friendly fraud.
- Gedurende de hele levensduur van de pagina: Magecart en client-side skimming.
Twee feiten vormen de hele verdediging. Ten eerste is het meeste hiervan geautomatiseerd, dus het vroegste betrouwbare signaal is hoe een sessie zich gedraagt en vanaf welk apparaat die komt, niet de transactie die uiteindelijk afgaat. Ten tweede leeft een groot deel van het aanvalsoppervlak in de browser, waar server-side tools en die van de betaalprovider niet kunnen kijken. Die twee feiten zijn de reden dat device intelligence en client-side zichtbaarheid onder al het andere liggen.
Accountovername (ATO)
Accountovername is een fraudeur die inlogt op het account van een echte klant, meestal met inloggegevens die bij een datalek zijn gelekt en op grote schaal worden hergebruikt (credential stuffing). Eenmaal binnen leegt hij het opgeslagen saldo, steelt opgeslagen kaarten, wijzigt het bezorgadres of verkoopt het account door. Javelin Strategy & Research becijferde de Amerikaanse verliezen door accountovername op 13,5 miljard dollar in 2025, 18% meer dan een jaar eerder, wat het een van de duurste categorieën op deze lijst maakt.
Hoe voorkom je het. Wachtwoorden alleen lukken niet, want de aanvaller heeft er al een geldige. Het duurzame signaal is het apparaat en het sessiegedrag achter de login:
- Device fingerprinting vangt een login vanaf een apparaat dat je klant nooit heeft gebruikt en koppelt veel mislukte pogingen aan één machine, zelfs met gewiste cookies en roterende IP's.
- Detectie van geautomatiseerde sessies en bots markeert de tools waarop credential stuffing draait (Playwright, Puppeteer, Selenium en agentische browsers) voordat het inlogformulier op grote schaal wordt verstuurd.
- VPN- en proxydetectie verhoogt het risico bij logins verborgen achter anonimiserende verbindingen, inclusief de residentiële proxy's die IP-reputatielijsten ontwijken.
- Step-up-authenticatie (een eenmalige code, een herverificatie) die alleen op risicovolle sessies wordt toegepast, houdt wrijving weg bij je echte klanten.
Het punt is de sessie te scoren vóór de inloggegevenscontrole, niet erna. Een volledige uitwerking staat op de use case accountovername.
Misbruik van nieuwe accounts en promoties
Niet alle fraude heeft een gestolen account nodig; sommige heeft alleen veel valse nodig. Aanvallers maken dubbele of synthetische accounts om registratietegoeden, verwijzingsbonussen, gratis proefperiodes en kortingen op de eerste bestelling te oogsten, of om latere fraude voor te bereiden. Het veroorzaakt zelden een chargeback, dus het verschuilt zich in je groeicijfers als "nieuwe gebruikers" terwijl het stilletjes het promotiebudget leegtrekt.
Hoe voorkom je het. Het teken is dat veel "verschillende" accounts één oorsprong delen:
- Apparaatcorrelatie koppelt accounts die vanaf hetzelfde apparaat zijn aangemaakt, ook als e-mail, naam en betaalmethode verschillen, het meest effectieve signaal tegen promotiefarming.
- Detectie van incognito en anti-detectiebrowsers vangt de privé- en geharde configuraties die worden gebruikt om er telkens als een nieuwe bezoeker uit te zien.
- Snelheidsregels per apparaat, niet alleen per IP of e-mail, vangen uitbarstingen van registraties die een puur netwerkbeeld mist.
Zie de use case nieuwe-accountfraude voor de detectiedetails.
Card testing
Card testing is hoe criminelen gestolen kaartnummers valideren voordat ze die elders gebruiken. Ze vuren grote volumes kleine autorisaties of goedkope bestellingen af op je checkout, houden de kaarten die slagen en gooien de rest weg. Zelfs als de testafschrijvingen minuscuul zijn, betaal je autorisatiekosten, riskeer je boetes van de gateway voor een hoog weigeringspercentage en slik je vaak de chargebacks als de echte kaarthouder het merkt.
Hoe voorkom je het. Card testing is vrijwel volledig geautomatiseerd en zeer snel, wat het detecteerbaar maakt op sessieniveau:
- Bot- en automatiseringsdetectie identificeert de gescripte checkout-pogingen die het volume aanjagen.
- Device fingerprinting koppelt een reeks pogingen aan één apparaat, ook als de kaartnummers en IP's veranderen.
- Snelheidslimieten op betaalpogingen per apparaat en per sessie remmen de testlus af.
- CAPTCHA of step-up alleen op risicovolle sessies breekt de automatisering zonder echte kopers te straffen.
De use case card testing behandelt de signaalset diepgaand.
Chargebacks en friendly fraud
Een chargeback is een klant die een afschrijving betwist bij zijn bank. Sommige zijn echte fraude (een gestolen kaart), maar een groeiend deel is friendly fraud: een echte klant betwist een legitieme aankoop, uit oprechte verwarring of bewust om de goederen gratis te krijgen. Hoe dan ook verlies je de omzet, de goederen en een disputvergoeding, en te veel chargebacks bedreigen je verwerkingsovereenkomst.
Hoe voorkom je het. Twee zetten, in volgorde:
- Voorkom de transacties die chargebacks worden. Accountovername en card testing stroomopwaarts stoppen verwijdert een groot deel van de disputen voordat ze bestaan.
- Win de disputen die je aanvecht met bewijs. Vooral bij friendly fraud wil de bank bewijs dat de bestelling van het apparaat van de klant kwam. Bewijs op apparaatniveau dat aan de bestelling is gekoppeld (de fingerprint, de VPN- of proxystatus en het verdict over geautomatiseerde sessies) laat een dispuut in jouw voordeel kantelen.
cside exporteert chargeback-bewijs gekoppeld aan dezelfde device fingerprint-ID, verpakt voor het representment-proces, zodat je achteraf niet uit logs hoeft te reconstrueren wat er is gebeurd.
Magecart en client-side skimming
De andere categorieën gaan over wie er transacteert. Deze gaat over wat er op je pagina draait. Magecart-achtige aanvallen injecteren een kwaadaardig script in je checkout, vaak via een gecompromitteerde afhankelijkheid van derden (een analytics-tag, een A/B-testtool, een chatwidget), en skimmen kaartgegevens terwijl de klant ze typt. Je server ziet de diefstal nooit, je betaalprovider ziet die nooit en de klant voltooit een normaal ogende aankoop.
Hoe voorkom je het. Je kunt je niet uit een skimmer scoren; je moet de scripts zien:
- Scriptinventaris en integriteitsmonitoring vertellen je welk script op je betaalpagina's draait en waarschuwen wanneer er een verandert of een nieuwe verschijnt.
- Monitoring van afhankelijkheden van derden vangt de toeleveringsketenroute, waarbij de aanvaller een vertrouwde leverancier compromitteert in plaats van je eigen code.
- PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 maken scriptinventaris en wijzigingsmonitoring verplicht voor betaalpagina's, en die worden geaudit op jouw pagina, niet die van je verwerker.
Dit is een andere discipline dan fraudescoring, en cside dekt het met de scriptmonitoring van client-side security.
Een gelaagd verdedigingskader
Geen enkel product stopt alle vijf. Effectieve e-commerce fraudepreventie combineert drie dingen:
- Een signaalbron op browserniveau. Die ziet het apparaat, het sessiegedrag, de automatisering, de VPN- of proxyverbinding en de scripts op de pagina, voordat de transactie afgaat. Het is de laag die de meeste stacks missen.
- Een beslis- of regelengine. Die verwerkt de signalen plus je transactiedata en besluit om toe te staan, uit te dagen of te blokkeren. Het kan een specifiek fraudeplatform zijn of je eigen regels.
- Bewijs en compliance. Dit gebruik je achteraf: representment-dossiers voor chargebacks en PCI DSS-scriptmonitoringgegevens voor je QSA.
De veelvoorkomende fout is laag twee kopen en laag één overslaan, en je dan afvragen waarom het scoringplatform geautomatiseerde aanvallen en logins vanaf nieuwe apparaten blijft missen. De scoring-engine is niet beter dan de signalen die hem voeden, en de rijkste signalen leven in de browser.
Waar cside past
cside is één first-party JavaScript-snippet die de ontbrekende laag op browserniveau levert voor alle vijf de fraudetypen hierboven. Omdat de snippet vanaf je eigen origin laadt, is er geen verzameldomein van derden dat een filterlijst of een aanvaller kan blokkeren, dus behoud je signaal op privacybewuste bezoekers.
- Device intelligence. Een stabiele device fingerprint opgebouwd uit meer dan 250 browser-, apparaat- en netwerksignalen per sessie, die nauwkeurig blijft in incognito, met VPN en bij het wissen van cookies. Hij komt terug samen met een realtime verdict: AI-agents en geautomatiseerde sessies (OpenAI Operator, Claude for Chrome, Playwright, Puppeteer, Selenium), VPN- en proxyverbindingen inclusief residentiële proxy's, en incognitomodus. Dat is de invoer waarvan elk fraudetype hierboven afhankelijk is.
- Client-side security. Scriptinventaris en integriteitsmonitoring voor je betaalpagina's, wat PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 vragen en wat Magecart-achtige skimming vangt. Dit is scriptmonitoring, een aparte discipline van het aantal apparaatsignalen hierboven.
- Chargeback-bewijs. Bewijs op apparaatniveau gekoppeld aan dezelfde fingerprint-ID, verpakt voor representment.
De signalen komen uit één integratie en één contract, en ze voeden het beslisplatform dat je al draait, in plaats van dat te vervangen. De apparaatdekking is vandaag web, met native iOS- en Android-SDK's in bèta (early access) die dezelfde engine draaien als de webclient.
Welke maatregelen moet je prioriteren?
- Je verliest accounts door credential stuffing: begin met device fingerprinting plus detectie van geautomatiseerde sessies bij het inloggen.
- Promotie- en verwijzingsbudget verdwijnt in valse gebruikers: apparaatcorrelatie bij registratie.
- Een piek in kleine geweigerde bestellingen: botdetectie en snelheidslimieten per apparaat bij de checkout.
- Chargebacks vreten de marge op: eerst stroomopwaartse preventie, daarna bewijs op apparaatniveau voor representment.
- PCI-scope op je checkout: scriptinventaris en wijzigingsmonitoring, wat fraudescoring nooit ziet.
Stem de maatregel af op het verlies dat je werkelijk lijdt, plaats een signaalbron op browserniveau onder je beslisplatform en valideer op echt verkeer voordat je je vastlegt. Voor een vergelijking per leverancier, zie de gids over e-commerce fraudepreventiesoftware.








