TL;DR: Magecart detecteren in een live sessie
- Scans zijn theater: Dagelijkse scans zijn compliancetheater wanneer Magecart-payloads binnen één sessie activeren, exfiltreren en zichzelf beëindigen. Aanvallers herkennen je scanner en serveren schone code terug. De scanner ziet de aanval nooit.
- Detectie onder 60 seconden: De British Airways-skimmer uit 2018 bleef 15 dagen onopgemerkt en trof ongeveer 500,000 klanten. Productgegevens van cside tonen een gemiddelde detectielatentie van minder dan 60 seconden, binnen sessies van echte gebruikers, met minder dan 5 ms overhead.
- Test met een echte payload: PCI DSS 11.6.1 vereist wekelijkse detectie van scriptwijzigingen. Als je platform op synthetische crawls steunt, is dat het plafond. Vraag om een demo waarin een voorwaardelijk geactiveerde payload alleen voor echte gebruikersprofielen afgaat, en kijk dan wie hem vangt.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Realtime zicht op browseraanvallen is het vermogen om kwaadaardige scriptactiviteit in de browser te detecteren, vast te leggen en erop te alarmeren terwijl het gebeurt tijdens een live gebruikerssessie, doorgaans binnen seconden tot minder dan twee minuten nadat de aanval plaatsvindt. Het verschilt van twee zwakkere modellen die de markt domineren. Bijna-realtime monitoring detecteert wijzigingen binnen enkele uren, meestal via geplande crawls met externe browsers die het sitegedrag naspelen buiten echte gebruikerssessies om. Periodieke monitoring detecteert wijzigingen in een dagelijkse of wekelijkse scancyclus, wat het minimum is dat wordt voorgeschreven door PCI DSS 11.6.1 maar organisaties blootgesteld laat aan aanvallen die binnen één browsersessie activeren, exfiltreren en zichzelf beëindigen. De kloof tussen deze niveaus is niet cosmetisch. De inbreuk bij British Airways in 2018 trof ongeveer 500,000 klanten over 15 dagen voordat ze werd ontdekt, een verblijfstijd die alleen mogelijk is omdat periodiek scannen geen aanvalspayloads kan waarnemen die voorwaardelijk worden geactiveerd of bewust zijn van de sessie-vingerafdruk. Securityteams die een client-side monitoringplatform kiezen, moeten begrijpen welke producten daadwerkelijk echte gebruikerssessies instrumenteren en welke geplande crawls of synthetisch verkeer inzetten in plaats van echte sessiedekking.
Wat is realtime zicht op browseraanvallen? Realtime zicht op browseraanvallen is het vermogen van een securityplatform om kwaadaardig scriptgedrag te detecteren en erop te alarmeren dat binnen de browsersessie van een echte gebruiker wordt uitgevoerd, met een detectielatentie gemeten in seconden in plaats van uren of dagen. Het vereist instrumentatie die naast echt gebruikersverkeer draait, geen synthetische crawls of geplande scans. Platforms die dit bereiken, sluiten het venster van aanvalsverblijf dat periodieke en bijna-realtime tools openlaten.
Wat realtime zicht daadwerkelijk vereist
Kort antwoord: Realtime zicht op browseraanvallen vereist vier dingen: instrumentatie ingebed in echte gebruikerssessies, een gedragsbaseline om afwijkingen van normale scriptuitvoering te identificeren, het vermogen om nieuwe of gewijzigde scripts binnen een venster van minder dan een minuut te detecteren, en forensisch bewijs op sessieniveau dat geschikt is voor incidentrespons.
Instrumentatie van sessies van echte gebruikers
Synthetische crawlers en externe browsers simuleren gebruikerssessies; ze nemen er niet aan deel. Aanvallers weten dat. Moderne Magecart-payloads gebruiken sessie-vingerafdrukken om synthetische crawlers van echte gebruikers te onderscheiden en activeren alleen wanneer het browserprofiel, de timingpatronen en de interactiesignalen overeenkomen met een echte bezoeker. Een platform dat uitsluitend op crawl-gebaseerde inspectie steunt, zal deze voorwaardelijk geactiveerde payloads nooit waarnemen. De supply-chaincompromittering van Polyfill.js van juni 2024 illustreerde een verwante kloof: kwaadaardige JavaScript werd geserveerd aan bezoekers van meer dan 490,000 websites via één gecompromitteerd CDN-domein, en de payload activeerde voorwaardelijk, zodat crawl-gebaseerde scanners die de schone versie van het script testten, hem niet zouden hebben gedetecteerd. Instrumentatie van sessies van echte gebruikers betekent een lichtgewicht agent die binnen de pagina draait tijdens echt verkeer en elke scriptuitvoering, netwerkaanroep en DOM-mutatie waarneemt die de browser van een echte bezoeker produceert. Voor het volledige beeld van hoe deze aanvallen zich ontvouwen, zie onze gids over Magecart-preventie op client-side securityplatforms.
Detectie van gedragsafwijkingen
Alleen scriptwijzigingsdetectie is niet genoeg. Een gecompromitteerde tag van derden kan zijn oorspronkelijke bestandsnaam en hash behouden terwijl hij een nieuwe payload injecteert via een gekoppelde import of een eval tijdens uitvoering. Effectief realtime zicht vereist een gedragsbaseline: het platform moet weten wat een bepaald script gewoonlijk doet, zodat het afwijkende acties kan markeren zoals nieuwe lezingen van formuliervelden, onverwachte cross-origin data-exfiltratie of dynamische imports van nooit eerder geziene modules. Zonder gedragsanalyse rapporteert een platform wat er in de code is veranderd, maar mist het wat de code werkelijk met de gebruikersgegevens doet.
Wijzigingsdetectie binnen een minuut
Het detectievenster is operationeel van belang. Een platform dat sessietelemetrie batcht en waarschuwingen naar boven brengt in een cyclus van 15 minuten of per uur, geeft een aanvaller genoeg tijd om de exfiltratie te voltooien en, in sommige gevallen, de payload te verwijderen voordat de waarschuwing afgaat. Wijzigingsdetectie binnen een minuut vereist continu wegschrijven van telemetrie vanuit de agent in de browser naar een backend die evalueert en alarmeert zonder ophopingsvertragingen. Productgegevens van cside tonen een gemiddelde detectielatentie van minder dan 60 seconden over sessies van echte gebruikers, wat de maatstaf is waaraan betekenisvol realtime zicht moet worden afgemeten.
Bewijs van IR-niveau
Detectie zonder bewijs is een onvolledige securitymaatregel. Wanneer een aanval is bevestigd, heeft het incidentresponsteam sessieopnames nodig, momentopnames van de scriptinhoud op het moment van de afwijking, logboeken van netwerkverzoeken en een keten van bewaring die een melding aan een toezichthouder of een juridische procedure kan ondersteunen. Platforms die alarmeren maar geen forensisch bewijs op sessieniveau archiveren, dwingen securityteams om de aanval te reconstrueren uit onvolledige browserlogs, wat de responscyclus verlengt en het bewijsmateriaal verzwakt.
De tools
Zes platforms concurreren in dit domein. Hun monitoringmodellen, detectielatenties en bewijsmogelijkheden verschillen aanzienlijk.
cside - Beste voor: realtime detectie binnen de sessie met payloadanalyse aan de serverzijde en forensisch bewijs van QSA-niveau
cside draait in 100% van de sessies van echte gebruikers zonder sampling. Het monitort scriptgedrag client-side via één enkele scripttag (Script Method) en downloadt elk script naar zijn eigen infrastructuur voor analyse aan de serverzijde, waar aanvallers de detectie niet kunnen zien of ermee kunnen interageren. Waar een codewijziging niet mogelijk is, biedt Scan Method scannergebaseerde dekking, aangedreven door threat intelligence verzameld van duizenden sites met miljarden gecombineerde bezoeken. Omdat de kernanalyse aan de serverzijde plaatsvindt op de code die daadwerkelijk aan echte gebruikers wordt geserveerd, kan een kwaadwillende cside geen schoon script serveren zoals dat wel kan bij een geplande crawler.
De engine leert wat scripts horen te doen en markeert afwijkingen, zodat hij een gecompromitteerde tag betrapt die zijn oorspronkelijke bron behoudt maar de code die hij serveert verandert, het supply-chaingeval (een domein dat van eigenaar wisselt, een gecompromitteerde CDN) dat een allowlist die alleen de scriptbron controleert zou missen. Hij blokkeert ook kwaadaardige scripts voordat ze in de browser worden uitgevoerd en bewaart gegevens over gemiste aanvallen zodat detecties blijven verbeteren. In de gecontroleerde tests van cside werd de meerderheid van de nieuw ontdekte client-side aanvalsignalen voorwaardelijk geactiveerd tegen echte sessies en zou onzichtbaar zijn geweest voor crawl-gebaseerde tools. Voor het volledige beeld van hoe deze aanvallen zich ontvouwen, zie onze gids over Magecart-preventie op client-side securityplatforms.

Voor forensisch onderzoek houdt cside onveranderlijke archieven bij van elke scriptpayload met een volledige versiegeschiedenis: de daadwerkelijke aanvalscode, geanalyseerd op de infrastructuur van cside, of hij nu geobfusceerd is of niet, in plaats van een logboek van gedragsveranderingen. Dat is het bewijs dat een QSA-auditor of een melding aan een toezichthouder nodig heeft. cside dekt PCI DSS 6.4.3 en 11.6.1 natively, is beoordeeld en goedgekeurd door VikingCloud voor de vereisten 6.4.3 en 11.6.1 van PCI DSS 4.0.1, en publiceert de SOC 2 Type II-certificering en het PCI DSS SAQ D via zijn Trust Center. Het dekt ook HIPAA, GDPR en CPRA. De prijzen zijn openbaar, er is een gratis niveau, en een openbare statuspagina plus een uptime-SLA van 99.9% laten je de betrouwbaarheid zelf verifiëren. Zijn dekking voor client-side security reikt verder dan betaalpagina's tot het hele oppervlak van scripts van derden.
Source Defense - Beste voor: geïsoleerde sandboxing van scripts van derden
Source Defense is gespecialiseerd in client-side scriptbeveiliging en biedt twee methoden. "Detect" is een crawler die een gebruiker nabootst die de pagina bezoekt; zoals elke crawler legt hij maar één context vast en kan hij worden herkend, zodat een aanvaller hem het ongewijzigde script kan serveren. "Protect" is een JavaScript-agent die een client-side sandbox rond scripts van derden bouwt om te controleren waartoe zij toegang hebben. De sandbox is een op preventie gerichte maatregel, maar hij draait in dezelfde browseromgeving als de aanvaller, en de vergelijkingspagina merkt op dat hij tot 100ms latentie kan toevoegen.
Omdat de agent trigger-gebaseerd is, wordt alles wat geen trigger activeert als goed behandeld, zodat "ze niet weten wat ze niet hebben gevangen", en die triggers worden gedefinieerd in de browser waar een kwaadwillende ze kan bestuderen. Het permissiemodel per script vereist ook doorlopende configuratie naarmate je scripts en afhankelijkheden veranderen. En het belangrijkste voor incidentrespons: Source Defense levert gedragswaarschuwingen wanneer sandboxgrenzen worden overschreden, maar kan je de scriptinhoud niet tonen, wat forensisch onderzoek en het verbeteren van detecties bemoeilijkt.
Source Defense richt zich op enterprise-handelaren, maar heeft geen openbare prijzen of gratis niveau, en houdt een openbaar changelog bij in plaats van een openbare statuspagina of een uptime-SLA.
Reflectiz - Beste voor: periodieke inventarisatie van derden
Reflectiz is een periodieke externe scanner. Een cloud-crawler bezoekt je pagina's volgens een schema, zodat de dekking beperkt is tot wat hij toevallig op het moment van scannen ziet en tot de ene context die die crawler ontvangt. Een browser die vanaf het IP van een cloudprovider draait, is niet gelijk aan een script dat draait in de echte DOM van de sessie van een echte gebruiker. Een puntscanner zoals Reflectiz ziet nog minder dan een gesamplede agent op de pagina, omdat hij in geen enkele echte gebruikerssessie draait, alleen in wat er tijdens zijn geplande crawl laadt.
Dat model heeft een structurele beperking voor voorwaardelijke aanvallen. Aanvallers kunnen scripts variëren op basis van IP, geografie, apparaat, user agent, inlogstatus of tijdvenster, waarbij ze schone JavaScript aan de scanner serveren terwijl een echte koper kwaadaardige code binnen de echte DOM ontvangt. Dit is de kloof waardoor een payload als "schoon" kan worden bevestigd bij een gecontroleerde scan terwijl hij actief exfiltreert uit echte sessies. Reflectiz' eigen G2-recensies (4.7/5, 31 recensies) wijzen ook op rudimentaire rapportage, een rommelige interface en valse positieven bij populaire betaal- en trackingproviders.
Wat betreft assurance: de PCI-rapportage van Reflectiz is zelfbeschreven en heeft mogelijk nog onafhankelijke validatie nodig, en ten tijde van de beoordeling van openbaar materiaal op 20 mei 2026 publiceerde het geen gelijkwaardige SOC 2 Type II-certificering, openbare statuspagina of uptime-SLA. Het is een redelijke keuze om de inventaris van scripts van derden onder gecontroleerde omstandigheden in kaart te brengen; het is geen vervanging voor zicht op sessies van echte gebruikers op pagina's die gevoelige gegevens verwerken.
Jscrambler - Beste voor: JavaScript-obfuscatie met integriteitsvallen in de browser
Jscrambler begon met JavaScript-obfuscatie en anti-tampering en voegde later webpagina-integriteit toe. Zijn integriteitsaanpak injecteert lokobjecten en monitoringcode in je pagina's, vallen, in de hoop dat een kwaadaardig script ermee interageert nadat het al is geladen. De detecties draaien client-side, in de browser, waar een kwaadwillende ze kan vinden en vermijden, en vallen die worden omzeild gaan mogelijk nooit af: net als de anderen in deze categorie weet hij niet wat hij niet heeft gevangen. Obfuscatie op zich is ook geen barrière; LLM's en een grote de-obfuscatiegemeenschap draaien het routinematig terug.
Cruciaal is dat Jscrambler de scriptinhoud helemaal niet volgt, dus hij kan je de payload niet tonen, en zijn monitoringlaag steunt op periodiek scannen en bewaart geen ruwe payloads. Dat maakt forensisch onderzoek moeilijk, kwaadwillenden samplen hun aanvallen vaak, zodat de kwaadaardige code achteraf onmogelijk te herstellen kan zijn. Jscrambler voegde een monitoringlaag voor webpagina-integriteit toe bovenop zijn obfuscatie-oorsprong, en het integreert met Jira maar niet met Linear. Er zijn geen openbare prijzen of gratis niveau. Bij de Globee Cybersecurity Awards 2026 voor client-side security kenden onafhankelijke onderzoekers cside Goud (Beste in de categorie) en Jscrambler Zilver toe.
DomDog - Beste voor: CSP-rapportage en triage van overtredingen
DomDog is op maat gemaakt voor PCI DSS 6.4.3 en 11.6.1 en installeert als één enkel script in je header, vergelijkbaar met cside, hoewel de twee scripts heel verschillende dingen doen. DomDog verzamelt scripts, toont ze in een dashboard en vraagt je om ze te beoordelen en op een allowlist of blocklist te zetten. Dit is een JavaScript-"agent" die binnen de JavaScript-laag opereert en geen code daarbuiten kan monitoren: als een opgeslagen XSS-script kwaadaardig wordt, zit DomDog niet in de leveringsstroom om het te vangen.
Zijn secundaire mechanisme is een Content Security Policy, die functioneert als een firewall die vooraf goedgekeurde scriptbronnen vertrouwt in plaats van hun inhoud. Als de bron gelijk blijft maar de inhoud verandert, precies wat er gebeurde bij de Polyfill-aanval van 2024, vangt een CSP het niet, en DomDog ziet alleen wat de CSP is geconfigureerd om waar te nemen. Het analyseert geen payloads en archiveert geen aanvalscode, dus er is geen ruw bewijs voor incidentrespons, en de vergelijkingspagina merkt op dat er geen SOC 2- of PCI DSS-certificering kon worden gevonden.
De prijzen van DomDog zijn volledig openbaar en beginnen bij $999 per jaar, vergelijkbaar met cside. Het is een redelijke keuze voor CSP-rapportage en triage van overtredingen, niet als enige client-side maatregel voor de beveiliging van betaalpagina's.
Feroot - Beste voor: gedragsmonitoring met JavaScript-agent en scanning via synthetische gebruikers
Feroot combineert twee producten. PageGuard rolt permissies en een allowlist uit waarbij je vooraf goedkeurt welke scripts mogen draaien, en overschrijft de kern-JavaScript om dit af te dwingen. Omdat het de bron van een script controleert in plaats van de code die die bron serveert, zou PageGuard de Polyfill-aanval van 2024 niet hebben gevangen, waarbij een domein van eigenaar wisselde en verschillende code vanaf dezelfde bron begon te serveren. Inspector zet synthetische "honeypot"-gebruikers in om echt gedrag na te bootsen volgens een periodiek schema, feitelijk een crawler, die kan worden vermeden door kwaadaardige scripts alleen aan residentiële IP's te serveren, en die op zichzelf niet kan voldoen aan de PCI DSS-vereiste om ongeautoriseerde scripts te voorkomen.
De agents van Feroot markeren gedragsanomalieën nadat scripts zijn geladen en uitgevoerd, en ze samplen een fractie van de sessies in plaats van ze allemaal te observeren. Die kloof is het belangrijkst bij voorwaardelijke aanvallen: een payload die alleen aan één geografie, één apparaatklasse of ingelogde gebruikers wordt geserveerd, kan onbeperkt binnen de niet-gesamplede meerderheid blijven zitten. Feroot levert gedragswaarschuwingen maar bewaart de ruwe kwaadaardige payload niet, dus het forensische bewijs dat auditors steeds vaker vragen, is er niet.
Vergelijkingstabel
| Platform | Monitoringmodel | Gemiddelde detectielatentie | Gedragsafwijking | Detectie van dynamische imports | IR-bewijs |
|---|---|---|---|---|---|
| cside | Sessie van echte gebruiker (Script Method) + payloadanalyse aan serverzijde; Scan Method als terugval | Realtime, binnen de sessie | Ja, analyse aan serverzijde van de geserveerde code, markeert afwijkingen van dezelfde bron | Ja, analyseert de code die daadwerkelijk aan echte gebruikers wordt geserveerd | Onveranderlijk archief van ruwe payloads met versiegeschiedenis; QSA-niveau |
| Source Defense | Client-side sandbox / JS-agent (Protect) + crawler (Detect) | In de browser; sandbox voegt tot 100ms toe | Trigger-gebaseerd binnen sandboxbeleid; vereist configuratie per script | Beleid- / allowlist-gestuurd | Gedragswaarschuwingen; kan de scriptinhoud niet tonen |
| Reflectiz | Periodieke externe scanner (cloud-crawler) | Gepland scaninterval | Alleen door scanner waargenomen; kan schone code geserveerd krijgen | Alleen zicht op het moment van scannen | Scanrapporten; zelfbeschreven PCI-bewijs, geen archief van ruwe payloads |
| Jscrambler | Vallen in de browser + periodiek scannen (obfuscatie-oorsprong) | Na levering / op scan gebaseerd | Alleen door vallen geactiveerd; gaat mogelijk niet af | Nee, volgt de scriptinhoud niet | Valwaarschuwingen; geen ruwe payload bewaard |
| DomDog | JS-agent + CSP-rapportage | Na levering | Detecteert script-/paginawijzigingen; CSP mist inhoudsverandering van dezelfde bron | Alleen wat de CSP is geconfigureerd om waar te nemen | CSP-overtredingsrapporten; geen payloadanalyse of archief |
| Feroot | JS-agents (PageGuard) + scanner via synthetische gebruikers (Inspector), gesamplede sessies | Na uitvoering; gesampled | Markering van gedragsanomalieën; allowlist controleert de bron, niet de inhoud | Allowlist per bron, niet inhoudsbewust | Gedragswaarschuwingen; geen archief van ruwe payloads |
Hoe te kiezen
Kort antwoord: Beoordeel elk platform in de tabel aan de hand van de onderstaande criteria en eis elk criterium dat je dreigingsmodel en je regelgevingsverplichtingen vergen. De criteria zijn bewust streng: een tool die er ook maar één mist, laat een venster open waarbinnen een voorwaardelijk geactiveerde payload kan opereren. Laat de vergelijkingstabel, niet de marketingtekst, beslissen welk platform de lat haalt.
Eis een platform dat aan alle onderstaande punten voldoet:
-
Instrumentatie van sessies van echte gebruikers, geen geplande crawler. De tool moet de code observeren die de browser van een echte bezoeker binnen de echte DOM ontvangt, niet wat een crawler met een cloud-IP op het moment van scannen krijgt geserveerd. Scanners kunnen aan hun vingerafdruk worden herkend en een schoon script overhandigd krijgen.
-
Geen sampling. De dekking moet 100% van de sessies van echte gebruikers omvatten. Een payload die alleen aan één geografie, één apparaatklasse of ingelogde gebruikers wordt geserveerd, kan zich onbeperkt verbergen in de niet-gesamplede meerderheid.
-
Analyse aan serverzijde die aanvallers niet aan een vingerafdruk kunnen herkennen. Detectielogica die in de browser draait, is zichtbaar voor een kwaadwillende die haar kan bestuderen en eromheen kan ontwerpen. Analyse die buiten de browser wordt uitgevoerd, op de daadwerkelijk geserveerde code, verwijdert dat "mijnenveger met de bommen in het zicht"-probleem.
-
Wijzigingsdetectie op inhoudsniveau, binnen een minuut. De tool moet een script detecteren waarvan de bron en hash ongewijzigd zijn maar waarvan de geserveerde code is verwisseld, het supply-chaingeval van het Polyfill-type, binnen seconden tot minder dan twee minuten, niet in een dagelijkse of wekelijkse scancyclus. Allowlisting op bron en CSP-broncontroles halen deze lat niet.
-
Detectie van gedragsafwijkingen. Naast wijzigingsdetectie moet het platform weten wat elk script gewoonlijk doet en afwijkende acties markeren: nieuwe lezingen van formuliervelden, onverwachte cross-origin exfiltratie, dynamische imports van nooit eerder geziene modules.
-
Payloadbewijs van IR-niveau, gede-obfusceerd. Wanneer een aanval is bevestigd, heb je een onveranderlijk archief nodig van de daadwerkelijke kwaadaardige code met versiegeschiedenis, leesbaar of het nu geobfusceerd was of niet, geen logboek van gedragsveranderingen of een valwaarschuwing die mogelijk nooit is afgegaan.
-
Door QSA gevalideerd PCI-bewijs en dekking over meerdere kaders. Bewijs voor PCI DSS 6.4.3 en 11.6.1 moet onafhankelijk door een QSA worden gevalideerd in plaats van zelfbeschreven, en het platform moet zich uitstrekken tot de andere kaders die je draagt (HIPAA, GDPR, CPRA) zodat je geen tools hoeft te stapelen om auditors tevreden te stellen.
Lees elke kolom van de vergelijkingstabel hierboven tegen deze checklist en houd alleen de platforms over die aan elke regel voldoen. Als je het bredere landschap nog aan het afbakenen bent, behandelt onze overzicht van platforms voor monitoring van scripts van derden de categorie diepgaander.
Probeer cside voordat u koopt. cside heeft een gratis plan, dus u kunt zich aanmelden, het implementeren en het platform zelf verkennen, zonder verkoopgesprekken of inkoopproces. En ons supportteam staat voor u klaar wanneer u hulp nodig hebt.









