Skip to main content
Blog
Blog

PCI DSS 6.4.3- en 11.6.1-nalevingstools: vergelijking 2026

Vergelijk PCI DSS 6.4.3- en 11.6.1-nalevingstools: functies, prijzen en reviews van cside, Feroot, Cloudflare, Reflectiz en DomDog naast elkaar.

May 07, 2026 24 min read
Donkere cside-blogcover met checklistpunten die PCI DSS-nalevingstools vergelijken
Inhoudsopgave

Kort samengevat: vergelijking van PCI DSS 6.4.3- en 11.6.1-nalevingstools

  • De verplichting: De PCI DSS-vereisten 6.4.3 en 11.6.1 werden verplicht op 2025-03-31. Je moet elk script op je betaalpagina's inventariseren, rechtvaardigen, de integriteit ervan verifiëren en ongeautoriseerde wijzigingen opvangen.
  • Drie typen controle: Controlemechanismen vallen in drie categorieën: CSP + SRI (gratis, beperkt), alleen-scanner (eenvoudigste installatie, geen blokkeervermogen) en op JavaScript-agent gebaseerd (realtime, voegt een script toe). De sterkste tools combineren alle drie de benaderingen en voegen daar server-side payloadanalyse bovenop toe.
  • Wat deze gids vergelijkt: Deze gids vergelijkt de toonaangevende doelgerichte tools op functies, prijzen en reviews, en sluit af met een aankoopchecklist zodat je elke tool kunt beoordelen aan de criteria die er echt toe doen. De openbare prijzen beginnen bij slechts $99 per maand; meerdere leveranciers werken op maatofferte of houden het geheim.
  • Pas op voor "gratis": Pas op voor "gratis" nalevingstools. Ze vullen de vereisten vaak maar deels in of genereren bewijs dat auditors niet zullen accepteren.

Weinig tijd? Bekijk cside PCI Shield. Dit dekt alles hieronder in één deployment.

Vergelijkingstabel: PCI DSS 6.4.3- en 11.6.1-oplossingen

Er zijn tientallen leveranciers met mogelijkheden voor naleving van PCI DSS 6.4.3 en 11.6.1. We hebben deze lijst gefilterd tot vijf met doelgerichte client-side beveiligingsfuncties, in plaats van algemene WAF's of endpoint-tools waar naleving van 6.4.3 en 11.6.1 als verkoop-add-on wordt gebruikt.

LeverancierType oplossingDekt 6.4.3 en 11.6.1 volledigRealtime blokkerenOnafhankelijke QSA-validatiePrijs
csideMeerlaags: JavaScript-agent (Script Method) + server-side AI-payloadanalyse + scanner (Scan Method)JaJa, voordat scripts de browser bereikenJa, gevalideerd door VikingCloud (6.4.3 en 11.6.1)Openbaar, vanaf $99/maand, onbeperkt domeinen
FerootJavaScript-agent (browserzijde) + scanner met synthetische gebruikersJaDetectie + waarschuwingen (na uitvoering)Niet gedocumenteerd in deze vergelijkingNiet gedocumenteerd in deze vergelijking
Cloudflare Client-Side Security (voorheen Page Shield)CSP-rapportage op netwerkniveau + statische AI-codeanalyse (Advanced-niveau)Op het betaalde Advanced-niveauVia CSP content security rules (Advanced-niveau)Alleen QSA-toepasbaarheidsgids, niet QSA-gevalideerdGratis basisniveau; Advanced is een betaalde add-on
ReflectizExterne scanner (zonder agent)Ja*Nee (alleen detectie)Geen onafhankelijke QSA-validatieOp maatofferte, geen openbare prijzen
DomDogCSP-rapportage + JavaScript-agentJa*Nee (CSP-toelatingslijst op bron, geen payloadblokkering)Geen SOC 2- of PCI-certificering gevondenOpenbaar, vanaf $999/jaar

*Alleen-scanner- en alleen-CSP-tools voldoen mogelijk niet aan de blokkeermechanismen waarnaar in de richtlijnen van de PCI SSC wordt verwezen, en geen van beide analyseert de exacte payload die een echte gebruiker ontvangt. Bespreek dit met je QSA.

Hoe kies je een PCI DSS 6.4.3- en 11.6.1-oplossing

De bovenstaande tools lijken op een checklist op elkaar, maar gedragen zich heel verschillend tijdens een audit en onder een echte aanval. In plaats van te beginnen bij een productnaam, begin je bij de vereisten en beoordeel je elke optie aan een vaste set criteria. Een tool die de aankoop waard is, moet aan al het volgende voldoen, niet slechts aan een deel:

  • Onafhankelijke QSA-validatie van 6.4.3 en 11.6.1. Een extern QSA-bedrijf heeft het product technisch beoordeeld aan beide vereisten, niet alleen een zelfgepubliceerde toepasbaarheidsgids of een marketingclaim "QSA-ready".
  • 100% van de echte gebruikerssessies, geen sampling. Dekking van elke sessie, niet een klein percentage van het verkeer, zodat zeldzame of gerichte skimmers zich niet kunnen verbergen in de niet-geobserveerde meerderheid.
  • Server-side payloadanalyse die niet te fingerprinten is. De analyse gebeurt op infrastructuur die aanvallers vanuit de browser niet kunnen detecteren, zodat ze geen schone kopie kunnen serveren aan een bekende scanner of fetcher.
  • Analyse van het exacte script dat de gebruiker ontving, ongeacht de grootte. De tool inspecteert wat er daadwerkelijk in de browser van de bezoeker werd uitgevoerd, inclusief grote gebundelde scripts, niet een apart opgehaalde kopie of een op grootte begrensd sample.
  • Archivering van de ruwe payload voor forensisch onderzoek. De daadwerkelijke aanvalscode en volledige versiegeschiedenis worden bewaard als bewijs, niet alleen een score, waarschuwing of log die verloopt.
  • Realtime blokkeren voordat scripts worden uitgevoerd. Kwaadaardige code wordt gestopt voordat ze draait, in plaats van gemarkeerd nadat er al gegevens kunnen zijn geëxfiltreerd.
  • In-product inventaris- en rechtvaardigingsworkflow voor 6.4.3. Een echte werkomgeving om elk script te inventariseren, goed te keuren en te rechtvaardigen, niet een CSV-export die je met de hand afstemt.
  • Geen CDN-, WAF- of hostinglock-in. Werkt op elke stack, zodat client-side dekking niet vereist dat je je edge migreert.
  • Transparante, openbare prijzen en een gratis CSP-rapportageniveau. Je kunt budgetteren vóór de inkoop en kosteloos basale CSP-zichtbaarheid krijgen.
  • Onafhankelijke operationele zekerheid. SOC 2 Type II, een openbare statuspagina en een gepubliceerde uptime-SLA die je zelf kunt verifiëren.

Leg de vergelijkingstabel hierboven naast deze lijst. Scoor elke tool op hoeveel criteria hij volledig invult, en de sterkste keuze wordt vanzelf duidelijk, zonder verkooppraatje.

Waarom naleving van PCI DSS 6.4.3 en 11.6.1 belangrijk is

Sancties bij niet-naleving van PCI DSS

Wat is naleving van PCI DSS 6.4.3 en 11.6.1

PCI DSS-vereiste 6.4.3 behandelt het beheer van scripts op betaalpagina's:

  • Houd een inventaris bij van elk script dat op je betaalpagina's draait
  • Documenteer een zakelijke of technische rechtvaardiging waarom elk script nodig is
  • Verifieer de integriteit van elk script
  • Detecteer ongeautoriseerde scriptwijzigingen en waarschuw daarover

Waartegen PCI DSS 6.4.3 je beschermt: aanvallers die kwaadaardige scripts in je betaalpagina's injecteren om creditcardgegevens te stelen.

PCI DSS-vereiste 11.6.1 behandelt wijzigings- en manipulatiedetectie:

  • Zet een mechanisme in dat personeel waarschuwt bij ongeautoriseerde wijzigingen aan HTTP-headers en de inhoud van betaalpagina's zoals ontvangen door de browser van de consument
  • Dit mechanisme moet minstens eens per zeven dagen draaien, of vaker op basis van je risicoanalyse onder vereiste 12.3.1

Deze vereisten gaan hand in hand. Leveranciersoplossingen lossen ze doorgaans allebei op in één tool.

Beide vereisten werden verplicht op 2025-03-31, onder PCI DSS v4.0.1.

Als je een stapsgewijze doorloop zoekt van hoe je aan deze vereisten voldoet, schreven we een gedetailleerde gids over hoe je voldoet aan PCI DSS 6.4.3.

Wie heeft naleving van PCI DSS 6.4.3 en 11.6.1 nodig

Elke organisatie die kaarthoudergegevens verwerkt, opslaat of verzendt en betaalpagina's heeft. Dat omvat e-commercemerchants, SaaS-platforms met facturatiestromen, abonnementsdiensten, hogeronderwijsinstellingen die collegegeld en betalingen verwerken, en betaaldienstverleners.

Een opmerking over SAQ A: De PCI SSC verwijderde vereisten 6.4.3 en 11.6.1 uit SAQ A in januari 2025 voor merchants die de betalingsverwerking volledig uitbesteden via iframes. Maar ze voegden een nieuw geschiktheidscriterium toe: je moet bevestigen dat je site "niet vatbaar is voor op scripts gebaseerde aanvallen". Dat is aantoonbaar lastiger te bewijzen zonder tooling dan de oorspronkelijke vereisten waren.

Als je betaalsoftware bouwt in plaats van een betaalpagina beheert, is PCI SSF van toepassing in plaats van PCI DSS.

Kopen versus zelf bouwen: het perspectief van een expert

Citaat van Marc Jackson over naleving van PCI DSS 6.4.3 en 11.6.1

"Van de honderden klanten waarmee ons bedrijf heeft gewerkt, heb ik er maar één succesvol naleving van PCI DSS 6.4.3 en 11.6.1 in eigen huis zien opbouwen. Wanneer een team een oplossing in eigen huis bouwt, moeten we elk afzonderlijk mechanisme verifiëren. Wanneer we een klant auditen die een beproefde leveranciersoplossing gebruikt, controleren we vooral of ze die correct hebben geconfigureerd."

- Marc Jackson, QSA en nalevingsadviseur, MegaplanIT

Waarom zelf bouwen faalt: het vereist doorlopende gespecialiseerde engineering om randgevallen te dekken zoals dynamische scripts, sessie-specifiek laden en geo-gerichte inhoud. Je moet auditklare documentatie genereren die je QSA accepteert. En je moet onder 11.6.1 minstens een wekelijkse monitoringcadans aanhouden. De echte kosten van zelf bouwen zijn het onderhoud, maand na maand. Onze PCI 6.4.3-nalevingsgids ontleedt elke vereiste zodat je ziet wat erbij komt kijken.

Naleving van PCI DSS 6.4.3 en 11.6.1 in minder dan een dag

Voorbeeld van het door QSA goedgekeurde PCI-rapportagedashboard

In deze video lopen we door een platform dat naleving van PCI DSS 6.4.3 en 11.6.1 automatiseert. We tonen je voorbeelden van door auditors goedgekeurde script-inventarissen en rapporten.

Bekijk de video

Voor de snelste nalevingsroutes en wat je van elke implementatieaanpak mag verwachten, zie de snelste manier om te voldoen aan PCI DSS 6.4.3 en 11.6.1.

Vergelijking van oplossingen voor PCI DSS 6.4.3 en 11.6.1 (functies, reviews)

1. cside

PCI DSS-dashboard 11.6.1 cside

cside is een client-side beveiligingsplatform dat meerdere beschermingslagen combineert: een JavaScript-agent (Script Method) die in echte gebruikerssessies draait, een scanner (Scan Method) voor pagina's waar een scripttag niet mogelijk is, en server-side AI-payloadanalyse. Het is de enige leverancier in deze vergelijking met openbaar vermelde prijzen en een self-service implementatiemodel. PCI Shield is specifiek gebouwd voor de PCI DSS-vereisten 6.4.3 en 11.6.1.

Type tool: meerlaags (JavaScript-agent + server-side AI-payloadanalyse + scanner)

Functies voor PCI DSS 6.4.3 en 11.6.1:

  • Volledige dekking voor PCI DSS 6.4.3 en 11.6.1
  • Draait in 100% van de echte gebruikerssessies zonder sampling; elk script wordt gedownload naar de eigen infrastructuur van cside voor realtime server-side analyse
  • Blokkeert kwaadaardige scripts voordat ze de browser bereiken en, omdat de analyse server-side is, is ze onzichtbaar voor aanvallers, zodat ze die niet kunnen fingerprinten en een schone kopie kunnen serveren
  • Geautomatiseerde script-inventaris met realtime ontdekking op alle betaalpagina's
  • Door AI gegenereerde scriptrechtvaardigingen en samenvattingen die je kunt beoordelen of overschrijven
  • Doorlopende integriteitsmonitoring met manipulatiedetectie en waarschuwingen
  • Archiveert de ruwe payload van elke geserveerde scriptversie, zodat auditors en incident responders de daadwerkelijke aanvalscode en een volledige tijdlijn krijgen
  • Analyseert de volledige payload ongeacht de scriptgrootte, en bevat een gratis CSP-rapportage-endpoint bij elk plan
  • Leveranciersneutraal: werkt op elke CDN, WAF of hosting zonder lock-in
  • Auditklare PCI-rapporten: script-inventarissen, autorisatielogs, wekelijks monitoringbewijs

Prijs:

  • Begint bij $99/maand
  • Op basis van paginaweergavevolume naar beschermde pagina's (betaalpagina's)
  • Transparante prijzen op de prijzenpagina
  • Alle plannen bevatten onbeperkt domeinen

Reviews:

De detectiemogelijkheden die we met cside kregen, waren van een ander niveau dan alles wat we in andere producten die we eerder testten hebben gezien. We zouden het product zeker aanbevelen voor PCI en meer.

Mark D, CEO

Geverifieerde review van G2

Een eenvoudige PCI DSS-oplossing, ondersteund door uitstekende support.

Frédéric Boyer, Director of Engineering, Amilia

Geverifieerde review van G2

Implementatie: self-service. Voeg een scripttag toe aan je website. Een typische installatie duurt minder dan een dag. Begeleide onboarding en staging-setup op aanvraag beschikbaar.

Voordelen:

  • Enige leverancier in deze vergelijking met transparante, gepubliceerde prijzen
  • VikingCloud QSA-validatie voor PCI DSS 6.4.3 en 11.6.1
  • Onbeperkt domeinen bij alle plannen
  • Multi-org-dashboard voor bureaus en whitelabelleveranciers
  • cside is zelf een onafhankelijk geauditeerd SAQ-D-bedrijf

Beste toepassing:

  • Hogeronderwijsinstellingen (huidige klanten zijn onder meer University of Ottawa, University of Waterloo)
  • Fortune 500-online-verkopers met grootschalige multi-brand operaties
  • Betaaldienstverleners die naleving beheren over merchantportefeuilles
  • Bureaus, MSP's en organisaties die hun nalevingsaanbod willen whitelabelen, met gratis onbeperkte domeinen en weergaven op een multi-org-platform dat specifiek is gebouwd voor het beheer van multi-brand implementaties

2. Feroot

Feroot is een JavaScript-agent aan browserzijde gericht op de beveiliging van betaalpagina's. Het aanbod splitst zich in twee producten, PageGuard en Inspector.

Type tool: JavaScript-agent (browserzijde) + scanner met synthetische gebruikers

Hoe het werkt en functies voor PCI DSS 6.4.3 en 11.6.1:

  • PageGuard zet permissies en een toelatingslijst in waar je vooraf goedkeurt welke scripts op welke pagina's mogen draaien, en overschrijft kern-JavaScript om de pagina te beschermen.
  • Omdat de toelatingslijst alleen de bron van een script controleert en niet de code die het serveert, glipt een vertrouwde bron die kwaadaardig wordt erdoorheen. PageGuard zou de grootste client-side aanval van 2024, de Polyfill-aanval, niet hebben opgemerkt, waarbij een vertrouwd domein van eigenaar wisselde en kwaadaardige code ging serveren.
  • Inspector zet synthetische "honeypot"-gebruikers in die echt gedrag simuleren om kwaadaardige scripts te spotten, in de praktijk een scanner/crawler die periodieke controles uitvoert. Een crawler is te ontwijken door kwaadaardige scripts alleen aan residentiële IP's te serveren.
  • De monitoring sampelt slechts een fractie van de echte gebruikerssessies in plaats van ze allemaal te observeren, zodat de niet-gesamplede meerderheid, inclusief aanvallen die zich richten op specifieke geografieën, apparaatklassen of ingelogde gebruikers, ongezien blijft; en de agents draaien in de browser, waar geavanceerde aanvallers ze kunnen detecteren, analyseren en mogelijk uitschakelen.
  • Biedt gedragswaarschuwingen en monitoringlogs, maar archiveert niet de exacte kwaadaardige payload als forensisch bewijs.

Prijs:

  • Niet gedocumenteerd in deze vergelijking

Gerelateerde lectuur: onze nalevingsgids voor PCI DSS 6.4.3 en 11.6.1 · hoe je voldoet aan PCI DSS 6.4.3

Reviews:

PlatformBeoordeling
G24.6/5
Google Maps2.3/5
SourceForgeGeen reviews

Implementatie: de uitrol integreert een JS-tag op betaalpagina's.

Waar cside verder gaat: cside downloadt en analyseert elk script server-side, in realtime, over 100% van de echte gebruikerssessies zonder sampling, en blokkeert kwaadaardige code voordat die de browser bereikt in plaats van te waarschuwen nadat ze is uitgevoerd. Omdat die analyse op de eigen infrastructuur van cside draait, is ze onzichtbaar voor aanvallers, en elke payload wordt gearchiveerd als forensisch QSA-bewijs, niet slechts een gedragslog.

3. Cloudflare Client-Side Security (voorheen Cloudflare Page Shield)

Cloudflare Client-Side Security (voorheen bekend als Page Shield) begon als een toegewijd client-side beveiligingsproduct en is sindsdien opgenomen in Cloudflares bredere platform voor applicatiebeveiliging. In 2026 hernoemde Cloudflare Page Shield naar Client-Side Security: op domeinen gebaseerde threat intelligence werd gratis op het basisniveau, de betaalde add-on werd Client-Side Security Advanced (opengesteld voor self-service klanten in plaats van alleen Enterprise), en "Page Shield-beleid" werd hernoemd naar "content security rules".

Type tool: CSP-rapportage op netwerkniveau + statische AI-codeanalyse (Advanced-niveau)

Hoe het werkt en functies voor PCI DSS 6.4.3 en 11.6.1:

  • Detectie hangt af van een CSP-header in alleen-rapportagemodus die maar aan een klein sample van de responses wordt toegevoegd, in de praktijk in de orde van 1% van het verkeer. Er gebeurt niets totdat een van die gesamplede rapporten terugkomt; pas dan downloadt Cloudflare het script out-of-band. Die sampling van ongeveer 1% biedt zelfs minder dekking dan een gesamplede in-pagina-agent, zodat zeldzame of gerichte payloads die tussen samples in vallen nooit worden gezien.
  • Op het Advanced-niveau inspecteert ML/LLM-analyse de daadwerkelijke JavaScript-code, niet alleen het brondomein, maar de classifier draait alleen op scripts tot 300 KB.
  • De out-of-band fetch komt van Cloudflares eigen IP-reeksen met andere headers dan een echte bezoeker, zodat de kopie die het scoort vaak niet de payload is die een echte gebruiker ontving, en vaak kan het het script helemaal niet ophalen.
  • De resourcegeschiedenis is kortstondig: Cloudflare verwijdert informatie over een gerapporteerde resource na 30 dagen zonder nieuw rapport.
  • Handhaving leunt op CSP content security rules (begrensd op 5, beperkt tot Advanced), die de oorsprong vertrouwen, niet de inhoud van elk script.
  • Vereist dat je je domein via Cloudflare routeert.

Prijs:

  • Er bestaat een gratis Client-Side Security-basisniveau (scriptmonitoring + threat intelligence over domeinen), maar dat bevat NIET de monitoring, waarschuwingen of rapportage die nodig zijn voor daadwerkelijke naleving van 6.4.3/11.6.1
  • Client-Side Security Advanced is een betaalde add-on

Reviews:

  • Niet gedocumenteerd in deze vergelijking

Implementatie: self-service voor bestaande Cloudflare-klanten. Als je je verkeer nog niet via Cloudflare routeert, betekent adoptie dat je eerst moet overstappen naar het platform van Cloudflare, een aanzienlijke infrastructuurwijziging alleen maar om PCI-scriptmonitoring toe te voegen.

Over QSA-validatie: Cloudflare publiceert een QSA-toepasbaarheidsgids en vertelt klanten om het scriptrapport te exporteren en zelf de zakelijke en technische rechtvaardigingen te schrijven. Dat is niet hetzelfde als een onafhankelijk door een QSA gevalideerd PCI-dashboard; de dagelijkse workflow is een generieke monitoring-UI, geen op PCI afgestemde.

Waar cside verder gaat: cside analyseert het exacte script dat in echte gebruikerssessies werd uitgevoerd, 100% ervan zonder sampling, ongeacht de scriptgrootte, en bewaart een volledig payloadarchief in plaats van een gesampled geheugen van 30 dagen. Het levert een PCI-specifiek dashboard dat onafhankelijk is gevalideerd door QSA-bedrijf VikingCloud, met rechtvaardiging in één klik en met AI-ondersteuning, en draait op elke CDN zonder lock-in.

4. Reflectiz

Reflectiz is een volledig agentloze, op scanner gebaseerde oplossing die betaalpagina's monitort door ze volgens een schema vanaf externe cloud-IP's te crawlen. Er wordt geen code op je site geplaatst.

Type tool: externe scanner (zonder agent)

Hoe het werkt en functies voor PCI DSS 6.4.3 en 11.6.1:

  • Externe script-inventaris en baselinemonitoring, en een PCI DSS-nalevingsdashboard.
  • Omdat een scanner een browser is die draait vanaf een bekende cloud-IP-reeks met een voorspelbare user agent, kunnen aanvallers hem fingerprinten en schone JavaScript aan de scanner serveren terwijl ze kwaadaardige code aan echte gebruikers serveren op basis van IP, geografie, apparaat, inlogstatus of tijdvenster.
  • Een moment-scanner ziet zelfs minder dan een gesamplede agent, omdat hij in helemaal geen echte gebruikerssessie draait, alleen in wat er toevallig laadt tijdens zijn geplande crawl.
  • Alleen detectie, achteraf; elke blokkeercontrole aan browserzijde moet nog steeds binnen de applicatie draaien.
  • Op de datum van de beoordeling van openbaar materiaal op 2026-05-20 publiceert Reflectiz geen SOC 2 Type II-certificering, PCI DSS SAQ D of onafhankelijke QSA-goedkeuring, en publiceert het geen openbare statuspagina of uptime-SLA.

Prijs:

  • Op maatofferte, geen openbare prijzen
  • Geen openbare bedragen in dollars
  • Vereist contact met sales voor prijzen

Reviews:

PlatformBeoordeling
G24.7/5 (31 reviews)
SourceForge0 eigen reviews (tooltip aggregeert 33 externe beoordelingen)
Gartner Peer Insights0 reviews

Terugkerende kritiekpunten in Reflectiz' eigen G2-reviews zijn onder meer rudimentaire rapportage, een rommelige interface, valse positieven bij veelvoorkomende betaal- en trackingproviders, en de extra kosten van de vereiste training.

Implementatie: snelle, deploymentloze installatie, geen code op je site. De monitoring draait vanaf de externe infrastructuur van Reflectiz.

Waar cside verder gaat: cside biedt ook scanning (Scan Method) maar maakt daar niet het hele model van. Zijn Script Method observeert scriptgedrag in de daadwerkelijke DOM van echte gebruikerssessies, zodat een kwaadwillende hem geen schone pagina kan serveren zoals dat wel kan bij een geplande crawler. cside publiceert ook SOC 2 Type II, PCI DSS SAQ D, VikingCloud QSA-validatie, een openbare statuspagina en een uptime-SLA van 99,9%.

5. DomDog

DomDog is een client-side beveiligingstool op maat gemaakt voor de PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1. De oprichters hebben een lange staat van dienst in client-side beveiliging en, ongebruikelijk voor deze markt, de productdetails en prijzen zijn volledig openbaar en makkelijk te vinden.

Type tool: CSP-rapportage + JavaScript-agent

Hoe het werkt en functies voor PCI DSS 6.4.3 en 11.6.1:

  • De installatie vereist één script dat aan de headertag van je site wordt toegevoegd (vergelijkbaar met de scripttag van cside).
  • Het verzamelt gegevens, toont de scripts in een dashboard en vraagt je ze te beoordelen, wat prima is voor PCI maar beperkt vanuit beveiligingsoogpunt.
  • Als JavaScript-"agent" opereert het binnen de JavaScript-laag en kan het geen code daarbuiten monitoren. Omdat het niet in de leveringsstroom zit, kan het een opgeslagen XSS-script dat kwaadaardig wordt niet detecteren. Het scant welke gegevens scripts verzamelen en laat je scripts per site of pagina op een zwarte of witte lijst zetten.
  • De secundaire aanpak is een Content Security Policy (CSP), die vertrouwt op vooraf goedgekeurde scriptbronnen maar niet op hun inhoud, zodat een bron die hetzelfde blijft terwijl de inhoud verandert (zoals bij de Polyfill-aanval van 2024) erdoorheen glipt.
  • Het analyseert geen payloads en archiveert geen aanvalscode.

Prijs:

  • Openbaar en makkelijk te vinden
  • Begint bij $999/jaar (vergelijkbaar met cside)

Reviews:

  • Er worden geen beoordelingen van onafhankelijke reviewplatforms aangehaald in het vergelijkingsmateriaal van cside
  • Er kon geen SOC 2- of PCI DSS-certificering worden gevonden

Implementatie: self-service, één headerscript.

Waar cside verder gaat: DomDog is gebouwd om het PCI DSS 4.0.1-vakje aan te vinken; cside is gebouwd om client-side aanvallen te stoppen, waarbij naleving voortvloeit uit echte beveiliging. cside voert payloadanalyse uit op zijn eigen infrastructuur, downloadt scripts server-side om kwaadaardige intentie op codeniveau te identificeren, inclusief gerichte aanvallen die alleen activeren voor bepaalde geografieën, tijdvensters of apparaattypes, en blokkeert kwaadaardige scripts voordat ze worden uitgevoerd. Het houdt onveranderlijke payloadarchieven bij met volledige versiegeschiedenis, en reikt verder dan PCI DSS tot HIPAA, GDPR en CPRA, terrein dat DomDog niet dekt.

Typen PCI DSS 6.4.3- en 11.6.1-oplossingen

Als je tools voor PCI DSS 6.4.3 en 11.6.1 evalueert, valt het je meteen op dat ze niet allemaal op dezelfde manier werken. De aanpak die een tool kiest, bepaalt welke gaten hij laat, en die gaten zijn precies wat je QSA tijdens je audit gaat vragen.

CSP + SRI

Content Security Policy (CSP) is een lijst van toegestane domeinen vanwaar een browser scriptbronnen mag uitvoeren. Subresource Integrity (SRI) valideert de inhoud van een script met een cryptografische hash; als het script verandert, klopt de hash niet meer en blokkeert de browser het. Beide zijn gratis te implementeren, zonder leverancier nodig.

CSP regelt alleen waar scripts vandaan komen, niet wat ze doen. Een "vertrouwd" script dat gecompromitteerd is, glipt zo door CSP heen. Vertrouwde scripts van derden zijn een van de belangrijkste toegangspunten voor client-side aanvallen (zoals de recente AppsFlyer-aanval).

SRI faalt bij elk dynamisch script (analytics, A/B-testen, trackingpixels) omdat legitieme updates de hash ongeldig maken. Geen van beide genereert auditbewijs of detecteert manipulatie van HTTP-headers.

Veel organisaties overwegen CSP + SRI omdat het als controlemechanisme wordt genoemd in de documentatie van de PCI SSC. Helaas is dit misleidend: heel weinig grote omgevingen slagen erin om met deze controls daadwerkelijk naleving te handhaven. Voor een gedetailleerde blik op wat 6.4.3 echt vereist en waarom CSP alleen tekortschiet, zie onze stapsgewijze nalevingsgids.

Alleen-scanner-oplossingen

Op scanner gebaseerde tools crawlen periodiek je betaalpagina's vanaf externe cloud-IP's, inventariseren scripts, controleren HTTP-headers en vergelijken met baselines om wijzigingen te detecteren. Er wordt geen code op je site geplaatst. De installatie is snel, zonder deploymentfrictie.

De beperking: scanners kunnen aanvallen niet in realtime blokkeren; ze detecteren achteraf. Scans vanaf externe IP's missen scripts die alleen laden voor specifieke gebruikerssessies, geografieën of post-interactietriggers. Geavanceerde aanvallers kunnen schone pagina's serveren aan bekende scanner-IP's terwijl ze echte gebruikers viseren.

Hoewel alleen-scanner-oplossingen minimale inspanning vergen om te implementeren en je misschien langs de audit helpen, toont academisch onderzoek gepubliceerd op ISACA aan dat ze een enorm gat hebben als het op beveiliging aankomt. Je vinkt misschien het vakje af voor auditors terwijl je je gebruikers blootgesteld laat.

Op JavaScript-agent gebaseerde oplossingen

Op agent gebaseerde tools plaatsen een monitorende JavaScript-tag rechtstreeks op je betaalpagina's. De tag draait in de browser van de gebruiker naast je andere scripts en observeert DOM-wijzigingen, netwerkoproepen en het laden van scripts in realtime.

De kracht: op agent gebaseerde monitoring legt vast wat er daadwerkelijk in de browser van de eindgebruiker gebeurt, wat hem sterk maakt voor zowel 6.4.3 (realtime script-inventaris) als 11.6.1 (doorlopende wijzigingsdetectie).

Volwassen oplossingen, zoals cside, combineren meerdere lagen: JavaScript-agents, scanning en op AI gebaseerde analyse. Het doel is de gaten te dekken die elke afzonderlijke aanpak openlaat.

AI-functies die naleving van PCI DSS stroomlijnen

Deze functies zijn niet vereist voor naleving van PCI DSS. Maar ze verlagen de operationele last van het dagelijks onderhouden van naleving drastisch.

Een voorbeeld uit onze eigen uitrol: we gebruiken cside om het beheer van scripts van derden voor onze eigen website (cside.com) te regelen. We draaien meer dan 50 scripts. Zonder AI-ondersteuning zou de handmatige inspanning om elk te rechtvaardigen, te begrijpen en te categoriseren enorm zijn. Het bespaarde ons ongeveer 30 uur bij onze initiële setup, en bespaart ons een uur of twee elke keer dat we een reviewproces doorlopen of nieuwe scripts opzetten.

  • Door AI geschreven scriptrechtvaardigingen. PCI DSS 6.4.3 vereist een rechtvaardiging voor elk script op je betaalpagina's. AI genereert een uitgangspunt dat je kunt beoordelen of overschrijven. Nooit meer 100 rechtvaardigingen vanaf nul schrijven.
  • AI-scriptsamenvattingen. Vertelt je in gewone taal wat een script daadwerkelijk doet, zodat je niet dagen hoeft te wachten tot iemand uitlegt waar een analytics-tag of open-sourcebibliotheek voor dient.
  • AI-bedreigingsdetectie. Vangt kwetsbaarheden op zoals verouderde bibliotheken met bekende exploits, het soort risico dat een menselijke beoordelaar zou missen tijdens een routinematige inventarisbeoordeling.
  • AI-scriptcategorisatie. Groepeert scripts automatisch in logische categorieën (analytics, marketing, betalingsverwerking, functionaliteit) zodat je 8-10 categorieën beoordeelt in plaats van 100 afzonderlijke scripts.

Vraag de leveranciers die je beoordeelt naar hun AI-mogelijkheden

Dit is niet iets waar de meeste teams aan denken bij het evalueren van een PCI DSS 6.4.3- en 11.6.1-tool. Naleving is de prioriteit, maar een gestroomlijnde workflow bespaart je hoofdpijn verderop. Volwassen leveranciers hebben AI-functies in hun platform ingebouwd om handmatige inspanning te verminderen. Als je leverancier dat niet heeft, is het de moeite waard om te kijken wie dat wel heeft.

Waartegen PCI DSS 6.4.3 je beschermt

  • E-skimming en Magecart-aanvallen: kwaadaardige JavaScript geïnjecteerd in betaalpagina's om kaarthoudergegevens in realtime te stelen.
  • Supply chain-aanvallen: gecompromitteerde scripts van derden die je vertrouwde. De Polyfill.js-kaping in 2024 trof meer dan 490.000 websites toen aanvallers een veelgebruikt CDN-domein overnamen.
  • Ongeautoriseerde scriptinjectie: een marketingteam voegt een trackingtag toe zonder beveiligingsreview, of een ontwikkelaar neemt een open-sourcebibliotheek met een bekende kwetsbaarheid op. Beide creëren aanvalsvlakken die 6.4.3 is ontworpen om op te vangen.

Waartegen PCI DSS 11.6.1 je beschermt

  • Manipulatie van HTTP-headers: aanvallers die beveiligingsheaders wijzigen om CSP-bescherming te verzwakken of integriteitscontroles uit te schakelen
  • Stille scriptwijzigingen: een legitiem script van derden wordt bijgewerkt met een kwaadaardige payload, en er gaat geen waarschuwing af omdat niemand op wijzigingen let
  • Sessiekaping via geïnjecteerde scripts: aanvallers die scripts invoegen die sessietokens vastleggen of betaalgegevens omleiden

Pas op voor "gratis tools"

De zoektocht naar een gratis PCI DSS 6.4.3-nalevingstool is begrijpelijk. Maar wat de meeste leveranciers "gratis" noemen, schiet tekort ten opzichte van wat je QSA daadwerkelijk als bewijs zal accepteren.

Cloudflare Client-Side Security (voorheen Page Shield) heeft een gratis niveau, maar dat bevat niet de scriptmonitoring, waarschuwingen of nalevingsrapportage die nodig zijn voor 6.4.3 en 11.6.1. CSP + SRI is gratis te implementeren, maar vereist aanzienlijke engineeringinspanning om te onderhouden en voldoet op zichzelf niet volledig aan de vereisten. Sommige leveranciers bieden gratis PCI DSS-dashboards die je zichtbaarheid geven maar geen bescherming en geen auditbewijs.

De vraag is niet "is er een gratis tool?". Het is "accepteert je QSA wat deze tool produceert als bewijs?".

Als een tool geen auditklare documentatie kan genereren (script-inventarissen met rechtvaardigingen, autorisatielogs, wekelijkse monitoringrapporten), is het een monitoringdashboard, geen nalevingsoplossing.

Wat er in PCI DSS v4.0.1 werd toegevoegd rond client-side beveiliging

Voor een diepere blik op wat PCI DSS v4.0.1 veranderde voor client-side beveiliging, inclusief de verduidelijkingen rond iframe-scope, de rechtvaardigingstaal voor scripts en het monitoren van HTTP-headers, behandelt deze video de belangrijkste toevoegingen.

Naleving van PCI DSS 6.4.3 en 11.6.1 met cside

PCI DSS-rapporten cside

cside's PCI Shield heeft organisaties in e-commerce, hoger onderwijs, betaaldiensten en Fortune 500-retailers geholpen om PCI DSS-audits te doorstaan. We zijn niet zomaar een leverancier. cside is zelf een onafhankelijk geauditeerd SAQ-D-bedrijf. We gebruiken ons eigen platform om naleving op cside.com te beheren.

cside heeft een onafhankelijke QSA-beoordeling ondergaan. VikingCloud voerde een technische evaluatie van meerdere weken uit die bevestigt dat cside voldoet aan de PCI DSS-vereisten 6.4.3 en 11.6.1 wanneer het correct wordt uitgerold.

Voor bureaus, MSP's en whitelabelleveranciers die meerdere klantwebsites beheren, biedt het multi-org-platform van cside één dashboard over alle klantomgevingen, met isolatie per klant, geconsolideerde facturering en onbeperkt domeinen bij elk plan.

Probeer cside voordat u koopt. cside heeft een gratis plan, dus u kunt zich aanmelden, het implementeren en het platform zelf verkennen, zonder verkoopgesprekken of inkoopproces. En ons supportteam staat voor u klaar wanneer u hulp nodig hebt.

Begin gratis | Boek een demo

Meer weten over cside PCI Shield →

Juan Combariza
Growth Marketer

Researching & writing about client side security.

FAQ

Frequently Asked Questions

De kosten lopen sterk uiteen, van gratis als je zelf de CSP/SRI-route neemt tot maatwerkoffertes voor ondernemingen. cside begint bij $99/maand en DomDog bij $999/jaar, beide met openbare prijzen. Reflectiz werkt op maatofferte zonder openbare prijzen, Client-Side Security Advanced van Cloudflare is een betaalde add-on, en de prijs van Feroot is niet gedocumenteerd in deze vergelijking.

De meeste tools die 6.4.3 dekken, dekken ook 11.6.1. De twee vereisten worden meestal samengevoegd. De extra kosten zitten eigenlijk in de laag voor monitoring en waarschuwingen. CSP en SRI alleen voldoen niet aan 11.6.1, want je hebt een mechanisme voor manipulatiedetectie nodig dat waarschuwt bij ongeautoriseerde wijzigingen.

Gedeeltelijk. De PCI SSC noemt ze als voorbeelden van geldige mechanismen, maar merkt uitdrukkelijk op dat ze niet de enige aanpak zijn en niet volledig kunnen voldoen aan zowel 6.4.3 als 11.6.1 zonder aanvullende processen. SRI werkt voor statische scripts maar faalt bij dynamische, en CSP regelt de bron van een script, niet het gedrag ervan.

Misschien. De PCI SSC verwijderde 6.4.3 en 11.6.1 uit SAQ A in januari 2025 voor iframe-merchants, maar voegde een nieuw criterium toe: je site mag niet vatbaar zijn voor op scripts gebaseerde aanvallen. Als je enige scripts op je bovenliggende pagina hebt (analytics, marketingpixels, chatwidgets), zullen de meeste QSA's toch aparte monitoring aanraden.

6.4.3 gaat over inventaris en rechtvaardiging: weten welke scripts op je betaalpagina's staan en waarom elk daar staat. 11.6.1 gaat over detectie: weten wanneer iets zonder autorisatie verandert. Zie 6.4.3 als het "wat" en 11.6.1 als het "bewaken".

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip