Kort samengevat: één SaaS-login op meerdere desktops betrappen
- Het verkeerde tellen: Concurrent session limits vangen wachtwoorddeling niet, want delers loggen bijna nooit op dezelfde seconde in. Een team van acht op toerbeurt zit comfortabel onder een limiet van twee sessies. Je telt de verkeerde dingen.
- De device-count: cside bouwt een hardware-fingerprint uit meer dan 250 signalen per sessie en geeft een device-count per account terug via API, met 1.000 calls per maand in de gratis versie. Acht collega's op één login leveren acht verschillende fingerprints op vanaf hetzelfde kantoor-IP.
- Vraag, blokkeer niet: Blokkeer het account niet, vraag om een seat. Als de API een nieuw apparaat ziet op een account dat er al drie heeft, toon dan de seat expansion prompt op het moment dat de sessie start. Stil voor de echte gebruiker, hard signaal voor het finance-gesprek.
Weinig tijd? Bekijk cside's frictieloze detectie van accountdeling. Dit dekt alles hieronder in één deployment.
Tools voor het detecteren van wachtwoorddeling identificeren wanneer meerdere mensen inloggen met één set inloggegevens om te vermijden dat ze extra seats kopen. Dit is de meest voorkomende vorm van seat-misbruik in software die per gebruiker wordt gelicentieerd, en het glipt langs de meeste standaardcontroles. De gebruikers hebben geldige inloggegevens, ze doorstaan MFA wanneer dat vereist is, en hun sessies zien er normaal uit. Het enige signaal dat hen verraadt, is dat één account in een korte periode op meerdere verschillende fysieke apparaten opduikt.
| Type tool | Hoe het werkt | Mist delen binnen hetzelfde netwerk | Vereist maatwerkimplementatie | Gratis niveau |
|---|---|---|---|---|
| cside (device fingerprinting) | Hardwaresignalen op browserniveau per sessie | Nee | Nee (ingebouwd diversiteitssignaal via API) | Ja (1,000 calls/maand) |
| Concurrent sessielimieten | Blokkeert meer dan N gelijktijdig actieve sessies | Nee (opeenvolgend gebruik omzeilt het) | Nee | Hangt af van het platform |
| IP-gebaseerde detectie | Markeert accounts die vanaf meerdere IP's inloggen | Ja (gedeeld kantoornetwerk) | Nee | Hangt af van het platform |
De drie tools die SaaS-teams eerst proberen (en waarom ze tekortschieten)
Concurrent sessielimieten zijn de meest gebruikte eerste verdedigingslinie. Je staat één of twee actieve sessies per account toe en blokkeert extra logins. Het probleem is dat wachtwoorddelers zelden tegelijkertijd actief zijn. Ze delen inloggegevens en loggen op verschillende momenten van de dag in. Opeenvolgend gebruik raakt de gelijktijdige limiet nooit. Een team van acht dat één login deelt, kan comfortabel binnen een limiet van twee sessies werken zolang ze niet allemaal op exact hetzelfde moment werken.
IP-gebaseerde detectie markeert accounts die vanaf meerdere IP-adressen authenticeren. Dit vangt sommige geografische afwijkingen op, maar mist het meest voorkomende deelpatroon binnen bedrijven volledig. Acht collega's op hetzelfde kantoor gebruiken één internetverbinding. Hun sessies komen allemaal vanaf één IP. IP-detectie ziet één bron en slaat geen alarm. Voor teams die een bedrijfs-VPN gebruiken, is de situatie hetzelfde: al het verkeer verlaat de VPN-gateway met één IP-adres.
Authenticatieplatforms zoals Okta of Azure AD verifiëren de inloggegevens en, optioneel, een tweede factor. Ze zijn effectief in het voorkomen van ongeautoriseerde inlogpogingen, maar ze hebben geen zicht op de vraag of de geautoriseerde accounthouder zijn inloggegevens deelt. Als een gebruiker een OTP doorgeeft aan een collega, of de collega werkt tijdens een bestaande geauthenticeerde sessie, dan ziet het authenticatieplatform een geldige sessie en doet niets.
Wat wél werkt: device fingerprinting
Elk fysiek apparaat (laptop, desktop of werkstation) heeft een unieke combinatie van GPU, CPU, lettertypes, schermresolutie, audiohardware en canvas-renderinggedrag. Een fingerprintingtool op browserniveau leest deze signalen tijdens elke sessie en produceert een stabiele apparaatidentificatie. Die identificatie blijft behouden na het wissen van cookies, in de incognitomodus en bij VPN-verbindingen, omdat ze afkomstig is van fysieke hardware in plaats van opgeslagen status.
Wanneer je elk authenticatie-event koppelt aan de bijbehorende device fingerprint en bijhoudt hoeveel verschillende fingerprints er per account verschijnen binnen een voortschrijdend tijdvenster, wordt wachtwoorddeling zichtbaar. Eén gebruiker op één apparaat produceert één consistente fingerprint. Acht collega's die één login delen, produceren acht verschillende fingerprints, elk met een ander hardwareprofiel.
De drempel om te markeren is instelbaar. Twee verschillende fingerprints binnen 24 uur kan normaal zijn, bijvoorbeeld een gebruiker met een laptop en een desktop. Vijf verschillende fingerprints binnen 24 uur is geen aannemelijk scenario voor één gebruiker.
cside voor het detecteren van wachtwoorddeling in SaaS
Detectie van accountdeling van cside bouwt een device fingerprint op uit meer dan 250 browsersignalen per sessie en stelt via de API een signaal voor apparaatdiversiteit per account beschikbaar. Je applicatie ziet de huidige device fingerprint, of dat apparaat al bekend is voor het account, en hoeveel verschillende apparaten er zijn gezien binnen het tijdvenster dat je instelt.
Dit is het signaal dat je workflow voor seat-uitbreiding nodig heeft. Wanneer de API een nieuw apparaat markeert op een account dat al drie bekende apparaten heeft, kan je applicatie een melding tonen: dit account wordt benaderd vanaf een nieuw apparaat, wil je een seat toevoegen? De detectie blijft passief en stil, en voegt geen wrijving toe voor legitieme gebruikers met één apparaat.
cside integreert als één enkele scripttag, en het oordeel is realtime beschikbaar, zodat de melding kan verschijnen op het moment dat de sessie vanaf een nieuw apparaat wordt gedetecteerd in plaats van in een vertraagde notificatie.
Koperschecklist voor het detecteren van wachtwoorddeling
- Detecteert het delen op gedeelde netwerken? Device fingerprinting wel; IP-detectie niet.
- Werkt het zonder afdwinging van gelijktijdige sessies? Misschien wil je meldingen activeren in plaats van sessies te blokkeren.
- Zit het diversiteitssignaal ingebouwd in de API, of is er maatwerk-backendlogica nodig?
- Kun je de drempel instellen? Twee apparaten en vijf apparaten hebben verschillende zakelijke implicaties.
- Kan het overweg met mobiele sessies? Een gebruiker in een mobiele browser heeft een andere fingerprint dan op de desktop, dus je drempellogica moet daar rekening mee houden.








