Skip to main content
Blog
Blog

Wat is een frauddetectie-API? Hoe die werkt en waar je op moet letten

Een frauddetectie-API geeft in realtime een device fingerprint, AI-agent-vlag, VPN-status en risicoscore terug voordat een login of checkout voltooid is.

Aug 04, 2026 8 min read
Wat is een frauddetectie-API? Hoe die werkt en waar je op moet letten
Inhoudsopgave

Kort samengevat: een fraudedetectie-API kiezen

  • Wat het teruggeeft: Een fraudedetectie-API retourneert een realtime risicoscore bij login, signup of checkout op basis van device-, netwerk-, gedrags- en identiteitssignalen.
  • Client-side signalen tellen: Server-side API's missen de client-side signalen die ertoe doen: browser-fingerprint, muisdynamiek, headless-artefacten. Moderne API's streamen die vanuit een JS-SDK.
  • Hoe beoordelen: Beoordeel op signaalbreedte, sub-200ms latentie, false-positive rate op je funnel, bewijs-exports en prijs per request.

Weinig tijd? Bekijk cside's AI-agentdetectie. Dit dekt alles hieronder in één deployment.

Fraud detection API — three integration patterns

Het probleem dat server-side fraudecontroles niet kunnen oplossen

De meeste webapplicaties draaien al een vorm van fraudebescherming. Rule engines, IP-reputatielijsten en velocity checks komen veel voor. Ze delen één beperking: ze werken op de transactie, niet op de sessie.

Tegen de tijd dat een transactie een server-side regel bereikt, zijn de nuttige signalen al verdwenen. Het device dat het verzoek deed, de browseromgeving waarin het draaide, de netwerkverbinding die het gebruikte en of een mens of een geautomatiseerd script de interactie stuurde, overleven het HTTP-verzoek niet in een vorm die een server-side regel kan lezen.

Gestolen inloggegevens kwamen in 2025 voor bij 39% van alle datalekken, volgens het Verizon Data Breach Investigations Report. Bij de meeste account-takeover-aanvallen heeft de aanvaller al geldige inloggegevens. Het e-mailadres en wachtwoord komen overeen, de server ziet een geslaagde controle van de inloggegevens en toegang wordt verleend. De signalen die de sessie als verdacht hadden gemarkeerd, een niet-herkend device, een VPN-verbinding, een AI-agent die de browser aanstuurt, leven in de browser en worden nooit gelezen.

De Amerikaanse verliezen door account takeover bereikten $13.5 miljard in 2025 en troffen 6 miljoen consumenten, volgens Javelin Strategy & Research.

JaarAmerikaanse verliezen door account takeover
2024~$11.4B
2025$13.5B

Een frauddetectie-API op browserniveau dicht dit gat door die signalen te lezen voordat het verzoek je server bereikt, en geeft vervolgens een gestructureerd oordeel terug waarop je applicatie in realtime kan handelen.

Wat een frauddetectie-API teruggeeft

Een goed ontworpen frauddetectie-API geeft meer terug dan één enkele risicoscore. De individuele signalen doen ertoe, omdat verschillende fraudepatronen verschillende reacties vereisen.

Een stabiele device-identifier. Het belangrijkste signaal is een device-fingerprint-ID die standhoudt over sessies, het wissen van cookies, incognitomodus en VPN-verbindingen heen. Met deze identifier herken je een terugkerend device en vergelijk je het met de device-geschiedenis die aan een bepaald account is gekoppeld. Een bekend account dat inlogt vanaf een niet-herkend device is een van de vroegst detecteerbare signalen van een poging tot account takeover.

Een AI-agent-vlag. Geautomatiseerde aanvallen in 2026 worden steeds vaker aangestuurd door AI-agents in plaats van traditionele gescripte bots. Bekende agents zoals OpenAI Operator, Claude for Chrome, Playwright, Puppeteer en Selenium laten elk detecteerbare sporen achter in de browseromgeving. Een vlag voor AI-agentactiviteit vertelt je of de sessie wordt aangestuurd door een mens of door een autonoom programma.

Een VPN- en proxystatusvlag. Een VPN-verbinding is niet per definitie frauduleus, maar het is een betekenisvol contextsignaal. Een terugkerende klant die normaal gesproken verbinding maakt vanaf een residentieel adres en plotseling opduikt achter een commerciële VPN-node verdient nadere aandacht. Dit signaal wordt het betrouwbaarst gedetecteerd met TLS handshake fingerprint TLS-fingerprinting, die de TLS-handshake leest in plaats van te vertrouwen op IP-reputatielijsten, die altijd onvolledig zijn.

Een incognitovlag. Privé browsen is op zichzelf geen bewijs van fraude. Veel legitieme gebruikers geven de voorkeur aan incognito om privacyredenen. Het wordt een relevant signaal in combinatie met andere: het aanmaken van een nieuw account vanuit een incognitosessie op een onbekend device achter een VPN heeft een wezenlijk ander risicoprofiel dan een bekende klant die gewoontegetrouw incognito gebruikt.

Een samengestelde risicoscore. Eén enkel getal van 0 tot 100 dat al het bovenstaande combineert, is nuttig voor routeringsbeslissingen. Lage scores gaan zonder wrijving door. Middelhoge scores activeren een step-up-uitdaging zoals een sms-OTP of een CAPTCHA. Hoge scores gaan naar een blokkering of een wachtrij voor handmatige beoordeling. De waarde van een samengestelde score is dat het de logica voor het combineren van signalen abstraheert, zodat je applicatie een getal leest in plaats van een eigen wegingsmodel te implementeren.

In de praktijk geeft één enkele call al deze zaken samen terug. Een sessie met een stabiel device, geen automatisering, maar wel een VPN-verbinding en een middelhoge risicoscore kan met een step-up-uitdaging worden doorgelaten voordat ze gevoelige accountfuncties bereikt. Je applicatie leest het oordeel en routeert de sessie; ze hoeft de weging niet zelf te berekenen.

Waar je op moet letten bij het beoordelen van een frauddetectie-API

Niet elke frauddetectie-API is volgens dezelfde standaard gebouwd. Dit zijn de criteria die het waard zijn om te bekijken voordat je voor één kiest.

Breedte van de signalen. Een implementatie die vijf of tien browserattributen leest, produceert een minder stabiele device-ID dan een die er 100 of meer leest. De nauwkeurigheid van de device fingerprint neemt af als de onderliggende hash te weinig invoer heeft om kleine wijzigingen in de browserversie te verdragen. Zoek naar documentatie over hoeveel signalen de API analyseert.

Nauwkeurigheid over privacymodi heen. De device-ID moet stabiel blijven wanneer gebruikers in incognitomodus of achter een VPN werken. Als de implementatie in een van beide omstandigheden faalt, faalt ze precies in de situaties waarin fraude het waarschijnlijkst voorkomt. Vraag de leverancier wat hun fingerprint-nauwkeurigheid specifiek is bij incognito en VPN.

Latency. Een fraudecontrole mag geen merkbare vertraging toevoegen aan je login- of checkoutflow. Minder dan 50 ms van API-call tot respons is de praktische benchmark. Alles wat trager is, riskeert de conversie voor legitieme klanten te verslechteren.

AI-agentdetectie. Het vermogen om AI-agents te onderscheiden van menselijke sessies in echte browsercontexten is wat 2026-klare implementaties onderscheidt van oudere. Detectie van headless browsers bestaat al jaren, maar het detecteren van AI-agents die in standaard browseromgevingen opereren, vereist aanvullende signaalanalyse.

Een gratis niveau zonder verkoopproces. Als een API een verkoopgesprek vereist voordat je die op echt verkeer kunt beoordelen, is dat een wrijvingskost. De sterkste frauddetectie-API's bieden een gratis niveau zonder creditcardvereiste, zodat ontwikkelaars de signaalkwaliteit en integratie-inspanning kunnen valideren voordat ze een aankoopbeslissing nemen.

Under the hood — a fraud-detection API call

Hoe een frauddetectie-API wordt geïntegreerd

Integratie volgt een patroon van drie stappen, ongeacht welke API je kiest.

Stap 1: Laad het client-side script. Een klein JavaScript-bestand wordt toegevoegd aan de head van de pagina. Het begint browsersignalen passief op de achtergrond te verzamelen terwijl de gebruiker met de pagina interageert. Deze stap vereist geen gebruikersinteractie en blokkeert het renderen van de pagina niet.

Stap 2: Roep de API-endpoint aan bij de beschermde gebeurtenis. Wanneer de gebruiker een loginformulier indient of een checkout start, roept de applicatie de frauddetectie-API aan. Omdat het verzamelen van signalen begon toen de pagina laadde, heeft de API de benodigde browseromgevingsgegevens al verzameld, waardoor de call zelf snel terugkomt.

Stap 3: Pas risicologica toe in je applicatie. Je backend leest het oordeel en routeert de sessie dienovereenkomstig. Jij bepaalt de drempelwaarden die bij je product passen: welke risicoscore een uitdaging activeert, welke vlaggen een automatische blokkering veroorzaken, welke combinatie van signalen een sessie naar een beoordelingswachtrij stuurt.

De integratie vereist geen wijzigingen aan je authenticatie- of betalingsinfrastructuur. Ze voegt een leesstap toe voordat je bestaande logica draait.

De frauddetectie-API van cside

cside geeft deze signalen in één enkele call terug via zijn device fingerprinting API: een stabiele device fingerprint, een oordeel dat AI-agent- en geautomatiseerde sessies markeert, VPN- en proxystatus gedetecteerd via TLS handshake fingerprint TLS-fingerprinting, een incognitovlag en een samengestelde risicoscore. Fingerprinting blijft zeer nauwkeurig bij incognito en VPN, en het oordeel komt met lage latency terug, zodat het arriveert voordat je login- of checkoutlogica klaar is.

Het gratis niveau omvat 1,000 API-calls per maand zonder creditcardvereiste, wat genoeg is om de signaalkwaliteit op echt productieverkeer te valideren voordat je je aan een betaald plan verbindt. Specifiek voor AI-agentdetectie identificeert cside benoemde automatisering waaronder OpenAI Operator, Claude for Chrome, Playwright, Puppeteer en Selenium.

API versus volledig fraudeplatform: wanneer je wat gebruikt

Een frauddetectie-API en een beheerd fraudeplatform bedienen verschillende teams met verschillende behoeften. Het onderscheid begrijpen helpt je het juiste startpunt te kiezen.

Een API is de juiste keuze voor ontwikkelteams die risicosignalen willen inbouwen in hun bestaande applicatielogica. Jij bepaalt hoe de signalen worden gebruikt, welke drempelwaarden welke acties activeren en hoe het oordeel integreert met je authenticatie- of betalingsflow. De API levert data. Jouw team schrijft de regels.

Een volledig fraudeplatform is de juiste keuze voor teams die alerting, dashboards, session replay en beheerde regels willen zonder de logica zelf te bouwen. De signalen komen vooraf geïnterpreteerd binnen, en beslissingen worden geconfigureerd via een interface in plaats van code.

De twee sluiten elkaar niet uit. cside biedt de API zelfstandig aan voor ontwikkelaars die programmatische toegang willen, en een volledig dashboard met session replay, device-ID-geschiedenis en export van chargeback-bewijs voor teams die daarbovenop de onderzoeks- en compliancelaag nodig hebben. De prijzen lopen van een gratis niveau via een businessplan van $99/maand tot op maat gemaakte enterpriseprijzen.

API response — a real verdict payload

Verder lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Een goed ontworpen frauddetectie-API geeft een stabiele device-fingerprint-ID terug, een AI-agent-vlag, een VPN- en proxy-vlag, een incognitovlag en een samengestelde risicoscore van 0 tot 100. Sommige implementaties geven ook de onderliggende signaalcomponenten terug, zoals canvas-entropie, WebGL-fingerprint en TLS-handshakegegevens, voor teams die daarbovenop hun eigen logica voor risicoweging willen bouwen.

Dit verschilt per aanbieder. cside biedt 1,000 API-calls per maand op het gratis niveau, zonder dat je een creditcard nodig hebt om je aan te melden. Alle signalen zijn beschikbaar op het gratis niveau, waaronder device fingerprinting, AI-agentdetectie, VPN- en proxydetectie en de incognitovlag. Het gratis niveau wordt aan het begin van elke kalendermaand gereset.

Minder dan 50 ms is de praktische benchmark voor een frauddetectie-API van productiekwaliteit. Bij die latency wordt het oordeel teruggegeven voordat je applicatielogica klaar is, wat betekent dat het de uitkomst van de login- of checkoutgebeurtenis kan beïnvloeden zonder merkbare vertraging toe te voegen. Een API die consequent 100 ms of meer nodig heeft om te reageren, veroorzaakt op schaal problemen met de gebruikerservaring.

Je kunt een frauddetectie-API volledig zelfstandig gebruiken, zonder dashboard. De API geeft bij elke call een gestructureerd oordeel terug, dat je applicatie rechtstreeks leest en waarop ze handelt. Een dashboard wordt nuttig wanneer je achteraf individuele sessies moet onderzoeken, de device-ID-geschiedenis over accounts heen wilt bekijken, of sessiegegevens wilt exporteren als bewijs voor chargeback-geschillen. Als je enige vereiste realtime risicosignalen in je applicatielogica zijn, volstaat de API alleen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip