Skip to main content
Blog
Blog

Tools voor het detecteren van wachtwoorddeling in SaaS: wat werkt en wat niet

Device fingerprinting betrapt collega's die één SaaS-login delen over meerdere desktops, het misbruik dat IP- en alleen-authenticatietools missen.

Aug 07, 2026 5 min read
Tools voor het detecteren van wachtwoorddeling in SaaS: wat werkt en wat niet
Inhoudsopgave

Kort samengevat: één SaaS-login op meerdere desktops betrappen

  • Het verkeerde tellen: Concurrent session limits vangen wachtwoorddeling niet, want delers loggen bijna nooit op dezelfde seconde in. Een team van acht op toerbeurt zit comfortabel onder een limiet van twee sessies. Je telt de verkeerde dingen.
  • De device-count: cside bouwt een hardware-fingerprint uit meer dan 250 signalen per sessie en geeft een device-count per account terug via API, met 1.000 calls per maand in de gratis versie. Acht collega's op één login leveren acht verschillende fingerprints op vanaf hetzelfde kantoor-IP.
  • Vraag, blokkeer niet: Blokkeer het account niet, vraag om een seat. Als de API een nieuw apparaat ziet op een account dat er al drie heeft, toon dan de seat expansion prompt op het moment dat de sessie start. Stil voor de echte gebruiker, hard signaal voor het finance-gesprek.

Weinig tijd? Bekijk cside's frictieloze detectie van accountdeling. Dit dekt alles hieronder in één deployment.

Tools voor het detecteren van wachtwoorddeling identificeren wanneer meerdere mensen inloggen met één set inloggegevens om te vermijden dat ze extra seats kopen. Dit is de meest voorkomende vorm van seat-misbruik in software die per gebruiker wordt gelicentieerd, en het glipt langs de meeste standaardcontroles. De gebruikers hebben geldige inloggegevens, ze doorstaan MFA wanneer dat vereist is, en hun sessies zien er normaal uit. Het enige signaal dat hen verraadt, is dat één account in een korte periode op meerdere verschillende fysieke apparaten opduikt.

Type toolHoe het werktMist delen binnen hetzelfde netwerkVereist maatwerkimplementatieGratis niveau
cside (device fingerprinting)Hardwaresignalen op browserniveau per sessieNeeNee (ingebouwd diversiteitssignaal via API)Ja (1,000 calls/maand)
Concurrent sessielimietenBlokkeert meer dan N gelijktijdig actieve sessiesNee (opeenvolgend gebruik omzeilt het)NeeHangt af van het platform
IP-gebaseerde detectieMarkeert accounts die vanaf meerdere IP's inloggenJa (gedeeld kantoornetwerk)NeeHangt af van het platform

De drie tools die SaaS-teams eerst proberen (en waarom ze tekortschieten)

Concurrent sessielimieten zijn de meest gebruikte eerste verdedigingslinie. Je staat één of twee actieve sessies per account toe en blokkeert extra logins. Het probleem is dat wachtwoorddelers zelden tegelijkertijd actief zijn. Ze delen inloggegevens en loggen op verschillende momenten van de dag in. Opeenvolgend gebruik raakt de gelijktijdige limiet nooit. Een team van acht dat één login deelt, kan comfortabel binnen een limiet van twee sessies werken zolang ze niet allemaal op exact hetzelfde moment werken.

IP-gebaseerde detectie markeert accounts die vanaf meerdere IP-adressen authenticeren. Dit vangt sommige geografische afwijkingen op, maar mist het meest voorkomende deelpatroon binnen bedrijven volledig. Acht collega's op hetzelfde kantoor gebruiken één internetverbinding. Hun sessies komen allemaal vanaf één IP. IP-detectie ziet één bron en slaat geen alarm. Voor teams die een bedrijfs-VPN gebruiken, is de situatie hetzelfde: al het verkeer verlaat de VPN-gateway met één IP-adres.

Authenticatieplatforms zoals Okta of Azure AD verifiëren de inloggegevens en, optioneel, een tweede factor. Ze zijn effectief in het voorkomen van ongeautoriseerde inlogpogingen, maar ze hebben geen zicht op de vraag of de geautoriseerde accounthouder zijn inloggegevens deelt. Als een gebruiker een OTP doorgeeft aan een collega, of de collega werkt tijdens een bestaande geauthenticeerde sessie, dan ziet het authenticatieplatform een geldige sessie en doet niets.

Wat wél werkt: device fingerprinting

Elk fysiek apparaat (laptop, desktop of werkstation) heeft een unieke combinatie van GPU, CPU, lettertypes, schermresolutie, audiohardware en canvas-renderinggedrag. Een fingerprintingtool op browserniveau leest deze signalen tijdens elke sessie en produceert een stabiele apparaatidentificatie. Die identificatie blijft behouden na het wissen van cookies, in de incognitomodus en bij VPN-verbindingen, omdat ze afkomstig is van fysieke hardware in plaats van opgeslagen status.

Wanneer je elk authenticatie-event koppelt aan de bijbehorende device fingerprint en bijhoudt hoeveel verschillende fingerprints er per account verschijnen binnen een voortschrijdend tijdvenster, wordt wachtwoorddeling zichtbaar. Eén gebruiker op één apparaat produceert één consistente fingerprint. Acht collega's die één login delen, produceren acht verschillende fingerprints, elk met een ander hardwareprofiel.

De drempel om te markeren is instelbaar. Twee verschillende fingerprints binnen 24 uur kan normaal zijn, bijvoorbeeld een gebruiker met een laptop en een desktop. Vijf verschillende fingerprints binnen 24 uur is geen aannemelijk scenario voor één gebruiker.

cside voor het detecteren van wachtwoorddeling in SaaS

Detectie van accountdeling van cside bouwt een device fingerprint op uit meer dan 250 browsersignalen per sessie en stelt via de API een signaal voor apparaatdiversiteit per account beschikbaar. Je applicatie ziet de huidige device fingerprint, of dat apparaat al bekend is voor het account, en hoeveel verschillende apparaten er zijn gezien binnen het tijdvenster dat je instelt.

Dit is het signaal dat je workflow voor seat-uitbreiding nodig heeft. Wanneer de API een nieuw apparaat markeert op een account dat al drie bekende apparaten heeft, kan je applicatie een melding tonen: dit account wordt benaderd vanaf een nieuw apparaat, wil je een seat toevoegen? De detectie blijft passief en stil, en voegt geen wrijving toe voor legitieme gebruikers met één apparaat.

cside integreert als één enkele scripttag, en het oordeel is realtime beschikbaar, zodat de melding kan verschijnen op het moment dat de sessie vanaf een nieuw apparaat wordt gedetecteerd in plaats van in een vertraagde notificatie.

Koperschecklist voor het detecteren van wachtwoorddeling

  • Detecteert het delen op gedeelde netwerken? Device fingerprinting wel; IP-detectie niet.
  • Werkt het zonder afdwinging van gelijktijdige sessies? Misschien wil je meldingen activeren in plaats van sessies te blokkeren.
  • Zit het diversiteitssignaal ingebouwd in de API, of is er maatwerk-backendlogica nodig?
  • Kun je de drempel instellen? Twee apparaten en vijf apparaten hebben verschillende zakelijke implicaties.
  • Kan het overweg met mobiele sessies? Een gebruiker in een mobiele browser heeft een andere fingerprint dan op de desktop, dus je drempellogica moet daar rekening mee houden.

Verder lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Device-fingerprintingtools zijn de meest betrouwbare aanpak. cside genereert per sessie een stabiele, van hardware afgeleide fingerprint en geeft via de API een apparaataantal per account terug, wat realtime detectie en het aanbieden van extra seats ondersteunt. Concurrent sessielimieten, IP-detectie en authenticatieplatforms missen allemaal de meest voorkomende deelscenario's, omdat ze werken op andere signalen dan het fysieke apparaat.

De fingerprint wordt stil verzameld tijdens elke sessie, ook bij sessies vanaf herkende apparaten. Gebruikers die altijd vanaf dezelfde laptop of desktop werken, produceren een consistente fingerprint die aan hun accountgeschiedenis wordt gekoppeld. Alleen sessies vanaf nieuwe, niet-herkende fingerprints leveren een detectiesignaal op, en de applicatie bepaalt de reactie, wat een seat-melding kan zijn in plaats van een blokkade.

Nee. De device fingerprint van cside is afgeleid van hardwaresignalen zoals GPU-rendering, lettertype-metingen en WebGL-output, die in de incognitomodus hetzelfde zijn als in een gewone sessie. De incognitomodus voorkomt het opslaan van cookies, maar verandert niets aan de fysieke hardware waarop de browser draait. De fingerprint die in een incognitosessie ontstaat, komt overeen met die van een gewone sessie op hetzelfde apparaat.

Dat hangt af van het product en het gebruikersbestand. Een desktoptool voor één apparaat markeert misschien al bij twee verschillende fingerprints binnen 24 uur. Een product dat op laptop en mobiel wordt gebruikt, legt de drempel misschien op drie. De meeste teams markeren bij drie of meer verschillende fingerprints binnen een venster van 24 uur als betrouwbare aanwijzing voor actief delen in plaats van normaal gebruik op meerdere apparaten. Met de instelbare parameters voor tijdvenster en drempel van cside stem je dit af op jouw context.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip