Als je een ThumbmarkJS-alternatief zoekt, weet je al wat een fingerprinting-bibliotheek je geeft: een stabiele bezoekers-ID die in de browser wordt berekend uit signalen van canvas, lettertypen, WebGL, audio en hardware. De reden dat je verder kijkt is meestal niet de ID zelf. Het is wat de ID je niet vertelt: is dit een mens, een AI-agent of een bot? Zit de verbinding verborgen achter een VPN of een residentiële proxy? Kan ik dit gebruiken om een chargeback te winnen of een PCI DSS-audit te doorstaan? Deze gids rangschikt de negen beste ThumbmarkJS-alternatieven voor 2026, met cside eerst, en is eerlijk over wanneer een goedkopere of open-source optie de juiste keuze is.
Eén onderscheid is de moeite waard om eerst te verhelderen, want het verandert de hele shortlist. ThumbmarkJS is twee dingen: een gratis, MIT-gelicentieerde open-source bibliotheek die volledig client-side draait en ongeveer 80% uniciteit haalt, en een commerciële cloud-API op thumbmarkjs.com die serverzijdige signalen (TLS, HTTP-headers, verbindingsdata) toevoegt om de nauwkeurigheid boven 99% te duwen en die bot-, VPN- en datacentervlaggen toevoegt. De gratis bibliotheek vervangen is een andere oefening dan de betaalde API vervangen, dus beslis welke je echt verlaat voordat je de lijst leest.
Waarom teams ThumbmarkJS ontgroeien
ThumbmarkJS is een goed gebouwde, ontwikkelaarsvriendelijke fingerprinting-bibliotheek, en voor veel gebruikssituaties is het echt de juiste tool. Toch ontgroeien teams hem, en de redenen vallen in vier groepen uiteen:
- Browser-only nauwkeurigheid heeft een plafond. De open-source bibliotheek haalt op zichzelf ongeveer 80% uniciteit. Dat is prima voor analytics-deduplicatie en het herkennen van terugkerende bezoekers, maar het is dun voor beslissingen met hoge inzet waar een verkeerde match een echte betaling blokkeert of een echte klant buitensluit. Die kloof dichten betekent serverzijdige signalen toevoegen, waar de commerciële API (en de meeste commerciële alternatieven) voor bestaan.
- Een bezoekers-ID beantwoordt "wie is hier", niet "wat gebeurt er". De bibliotheek geeft een identificator terug en, op de API, een dreigingsniveau. Hij vertelt je niet standaard of de bezoeker een AI-agent is, of de sessie via een VPN of residentiële proxy loopt, of hij incognito is, of dat je betaalpagina voldoet aan PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1. Als je echte probleem fraude of compliance is, koop je een halve oplossing en bouw je de rest.
- Open source betekent dat jij de operatie draagt. Er is geen supportcontract, geen kant-en-klare regels en geen beheerde verrijking achter de MIT-bibliotheek. Jij leest het signaal en schrijft de logica. Dat is een pluspunt als je de engineeringcapaciteit hebt en een kostenpost zo niet.
- Een client-side collector zelf hosten laat je nog steeds kwetsbaar op de pagina's die ertoe doen. Een fingerprinting-bibliotheek ziet het apparaat; hij ziet niet de scripts van derden die naast je checkout draaien. Dat is een aparte risicoklasse, en een fingerprinting-tool pakt die nooit aan.
Apparaat-fingerprinting is het belangrijkste pre-authenticatiesignaal om de credential-stuffing-campagnes te stoppen die accountovername op schaal aandrijven. Javelin Strategy & Research becijferde de Amerikaanse verliezen door accountovername op $13,5 miljard in 2025, 18% meer dan het jaar ervoor. Een fingerprint alleen dicht die kloof niet; een fraudeoordeel wel. Dat is de lens die deze lijst hanteert.
Hoe je een ThumbmarkJS-alternatief evalueert
Voor de rangschikking, hier is de checklist die de opties scheidt. Beoordeel elke kandidaat hierop en de shortlist schrijft zichzelf:
- Vervang je de bibliotheek of de API? Beantwoord dit eerst; het halveert de lijst. De gratis bibliotheek verlaten voor nauwkeurigheid betekent dat een andere gratis bibliotheek het niet oplost. De betaalde API verlaten voor kosten betekent dat teruggaan naar een bibliotheek de nauwkeurigheidskloof herintroduceert die je betaalde om te dichten.
- Heb je identificatie nodig, of een oordeel? Een ruwe ID voedt je eigen regels-engine. Een oordeel (AI-agent, VPN/proxy, incognito, bot) is bruikbaar zodra het aankomt.
- Wat kost een verkeerde identificatie je? Voor analytics-deduplicatie is open-source nauwkeurigheid meestal prima. Voor het blokkeren van een betaling of het vergrendelen van een account heeft een valse match echte kosten en betaalt commerciële nauwkeurigheid zich terug.
- Hoe vaak roep je het aan? Prijs per call straft gebruik per paginaweergave af. Controleer het inbegrepen volume en het overschrijdingstarief, niet alleen de instapprijs. Een zelf-gehoste bibliotheek heeft geen kosten per call.
- Is de collector blokkeerbaar? Een collector-origin van derden kan op privacyfilterlijsten staan (uBlock Origin, AdGuard, Brave), dus die levert geen signaal voor privacybewuste bezoekers. Een first-party script dat vanaf je eigen origin laadt, heeft geen domein van derden om te blokkeren.
- Moet je ook weten wat er op je pagina's draait? Als PCI DSS-vereisten 6.4.3 en 11.6.1 in scope zijn, pakt een fingerprinting-bibliotheek die niet aan en koop je een tweede tool.
- Alleen web, of ook mobiel? Bevestig de platformdekking en of mobiele SDK's algemeen beschikbaar zijn of in bèta.
De 9 beste ThumbmarkJS-alternatieven in 2026
Gerangschikt voor teams die meer willen dan een browser-only apparaat-ID. Als een gratis, zelf-gehoste identificator echt alles is wat je nodig hebt, spring dan naar de open-source items tegen het eind.
1. cside, het beste alles-in-één ThumbmarkJS-alternatief
cside is één first-party JavaScript-snippet die een apparaatfingerprint met hoge nauwkeurigheid én een realtime fraudeoordeel teruggeeft, zodat je ThumbmarkJS vervangt en de extra tools die je er anders omheen zou bouwen. Het is het sterkste ThumbmarkJS-alternatief voor teams van wie het dreigingsmodel een ruwe bezoekers-ID is ontgroeid.
Wat het de topkeuze maakt:
- Nauwkeurigheid die ontwijking weerstaat. cside fingerprint met 99,7% nauwkeurigheid over 250+ browser-, apparaat- en netwerksignalen per sessie, en houdt die nauwkeurigheid vast bij incognitosessies, VPN-verbindingen en het wissen van cookies. De open-source bibliotheek van ThumbmarkJS haalt client-side ongeveer 80% uniciteit en de commerciële API 99%+ met serverzijdige signalen; die cijfers meten de capture van elke leverancier en zijn niet uitwisselbaar met die van cside.
- First-party van opzet. Omdat de snippet vanaf je eigen origin laadt, is er geen collector-domein van derden dat een filterlijst of een aanvaller kan blokkeren, dus je behoudt signaal op privacybewuste bezoekers dat een blokkeerbare origin van derden verliest.
- Een oordeel, niet alleen een ID. Naast de fingerprint markeert cside AI-agents en geautomatiseerde sessies (OpenAI Operator, Claude for Chrome, Playwright, Puppeteer, Selenium), VPN- en proxyverbindingen inclusief residentiële proxy's, en de incognitomodus. Het draait aparte machine-learning-modellen voor cursorbeweging, typcadans en bredere gedragssignalen, en combineert dan hun oordelen in plaats van een sessie met één algemeen model te scoren.
- Chargeback-bewijs en PCI DSS-dekking. cside exporteert chargeback-bewijs (CE 3.0, via een partnerschap met Chargebacks911) gekoppeld aan dezelfde fingerprint-ID, en zijn scriptmonitoringproduct voldoet aan PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 (PCI DSS 4.0.1), wat een fingerprinting-bibliotheek niet kan aanpakken.
- Kant-en-klare regels en handhaving. Waar ThumbmarkJS een ID en een dreigingsniveau teruggeeft dat jij moet interpreteren, levert cside voorgeconfigureerde regels (onmogelijke reis, overschrijding van apparaatlimieten, snelheidsanomalieën) en blokkeer- of handhavingsacties via Cloudflare of serverzijdig.
- Mobiel in bèta. cside heeft native iOS- en Android-SDK's in bèta (vroege toegang), die dezelfde engine draaien als de webclient met app-only signalen erbovenop.
Kies cside boven ThumbmarkJS wanneer je apparaatsignalen én een fraudebeslissing (of PCI DSS-scriptscope) uit één first-party snippet nodig hebt, in plaats van een bezoekers-ID en drie extra contracten. Als je echt alleen een ruwe, zelf-gehoste identificator wilt, is cside meer product dan je vroeg.
2. Fingerprint Pro (Fingerprint.com), de commerciële toonaangever
Het commerciële product van het FingerprintJS-bedrijf, en de nauwkeurigheidsmaatstaf waaraan de meeste alternatieven worden afgemeten. Zijn serverversterkte identificatienauwkeurigheid is de hoogste van de opties hier, en voor flows met hoge waarde is dat verschil het hele argument: als een verkeerde identificatie een frauduleuze chargeback of een buitengesloten echte klant betekent, is betalen per call rationeel. Het levert Smart Signals (bot, VPN, anti-detectiebrowser, browsermanipulatie, incognito) en heeft een 4,7/5-beoordeling op G2.
De redenen dat mensen het verlaten zijn kosten op schaal, vooral wanneer identificatie bij elke paginaweergave wordt aangeroepen in plaats van bij enkele beslispunten, en het feit dat de standaardintegratie laadt vanaf een origin van derden die privacyfilterlijsten blokkeren. Zit je op ThumbmarkJS vanwege de kosten, dan is Fingerprint Pro een stap omhoog in nauwkeurigheid maar de tegenovergestelde richting op prijs.
Kies Fingerprint Pro wanneer ruwe identificatienauwkeurigheid de hele vereiste is, je algemeen beschikbare mobiele SDK's nodig hebt op Android, iOS, React Native en Flutter, en kosten per call geen beperking zijn.
3. FingerprintJS (open-source bibliotheek)
De originele open-source bibliotheek waar ThumbmarkJS zelf een alternatief voor is. Hij is nog steeds gratis en onderhouden, nu onder een Business Source License (BSL). Verlaat je ThumbmarkJS maar wil je open source blijven, dan is dit de meest gevestigde optie, al maken de BSL-voorwaarden sommige teams huiverig om er een langlevende afhankelijkheid op te bouwen. Zoals elke browser-only bibliotheek is zijn nauwkeurigheidsplafond de reden dat teams uiteindelijk overstappen naar een serverversterkt product; wisselen tussen browser-only bibliotheken verandert de afwegingen, niet het plafond.
Kies de FingerprintJS-bibliotheek boven cside wanneer kosten de enige beperking zijn, browser-only nauwkeurigheid genoeg is en je de BSL-voorwaarden kunt aanvaarden.
4. Fingerprint OSS
Fingerprint OSS (het community-project fingerprint-oss) is een permissief gelicentieerde, browser-only fingerprinting-bibliotheek gericht op teams die een MIT-achtig alternatief willen voor de BSL-bibliotheek van FingerprintJS. Hij zit in dezelfde klasse als ThumbmarkJS: zelf-gehost, geen kosten per call, geen servercomponent en geen eigen fraudeoordeel. Het is een redelijke keuze als je bezwaar tegen ThumbmarkJS de specifieke bibliotheek betreft en niet het open-source model zelf, maar hij erft hetzelfde browser-only nauwkeurigheidsplafond.
Kies Fingerprint OSS boven cside wanneer je een permissief gelicentieerde, zelf-gehoste bibliotheek wilt en geen verrijking, een oordeel of een beheerde dienst erachter nodig hebt.
5. SEON Device Intelligence
De apparaatmodule van SEON zit in een groter antifraudeplatform dat ook e-mail-, telefoon- en IP-verrijking plus KYC- en AML-workflow doet. Het kopen voor alleen apparaat-fingerprinting is ongebruikelijk; het kopen omdat je wilt dat het apparaatsignaal naast digitale-voetafdrukverrijking in één beslissing staat, is het normale pad. Het is een grotere sprong vanuit ThumbmarkJS dan een gelijkwaardige fingerprint-ruil.
Kies SEON boven cside wanneer je fraudebeslissing en compliance-workflow in één suite wilt in plaats van een gerichte first-party signaallaag met client-side beveiliging.
6. IPQualityScore (IPQS)
IPQS is een fraudepreventie-API die apparaat-fingerprinting combineert met proxy- en VPN-detectie, e-mail- en telefoonvalidatie en bot-scoring, geleverd als een risicoscore in plaats van een ruwe ID. Het heeft gebruiksgebaseerde prijzen en een gratis niveau voor evaluatie. Het is een redelijke keuze wanneer je een gescoord fraudesignaal uit een API wilt en niet gebonden bent aan een first-party collector of aan scriptmonitoring.
Kies IPQS boven cside wanneer je een gehoste fraude-scoring-API met brede verrijking wilt en geen first-party levering of PCI DSS-dekking nodig hebt.
7. ClientJS
Een oudere, lichte open-source (MIT) browser-fingerprinting-bibliotheek. Net als ThumbmarkJS draait hij volledig in de browser zonder servercomponent, maar hij wordt minder actief onderhouden en zijn signaaloppervlak is smaller, dus verwacht een lagere identificatiegraad dan ThumbmarkJS. Hij past bij eenvoudige deduplicatie met lage inzet waar je een licht afhankelijke bibliotheek wilt en nauwkeurigheid niet kritiek is.
Kies ClientJS boven cside wanneer je een minimale, zelf-gehoste fingerprint voor niet-kritiek gebruik nodig hebt en geen enkele externe dienst wilt.
8. CreepJS
CreepJS is een open-source onderzoeks- en diagnosetool voor fingerprinting. In plaats van een bezoekers-ID-bibliotheek die je in productie zet, staat hij vooral bekend om te tonen hoeveel entropie een browser lekt en om leugens en spoofing bloot te leggen (anti-detectiebrowsers, gemanipuleerde user agents, tegenstrijdige signalen). Teams gebruiken hem om fingerprint-entropie en ontwijking te begrijpen, meestal niet als de fingerprint die naar productie gaat. Koos je ThumbmarkJS om te leren welke signalen ertoe doen, dan is CreepJS een betere lestool; het is geen gelijkwaardige vervanging.
Kies CreepJS boven cside wanneer je doel is om fingerprint-entropie te onderzoeken en spoofing te detecteren, niet om een identificatie- of fraudepijplijn in productie uit te rollen.
9. imprint
imprint is een minimale open-source browser-fingerprinting-bibliotheek in dezelfde klasse als ClientJS: licht afhankelijk, browser-only, door de community onderhouden en gratis om zelf te hosten. Hij past wanneer je de kleinst mogelijke fingerprint-afhankelijkheid wilt en er vrede mee hebt dat een mager signaaloppervlak een lagere identificatiegraad en geen verrijking of oordeel betekent. Zoals elke browser-only bibliotheek op deze lijst doet hij niets voor compliance, chargebacks of bot- en agentdetectie.
Kies imprint boven cside wanneer je de lichtst mogelijke zelf-gehoste fingerprint wilt en nauwkeurigheid, verrijking en een oordeel allemaal geen doelen zijn.
cside versus ThumbmarkJS: functievergelijking
De directe vergelijking waar de meeste kopers echt om geven. Hier laat het verschil "fraudeoordeel, niet alleen een ID" zich concreet zien.
| Functie | cside | ThumbmarkJS |
|---|---|---|
| Open-source bibliotheek | Nee | Ja (MIT, zelf-hostbaar) |
| Uniciteit / nauwkeurigheid | 99,7% bij incognito, VPN en cookies wissen | ~80% bibliotheek, 99%+ commerciële API |
| Signalen per sessie | 250+ | Brede client-side set (+ serversignalen op API) |
| Collector | First-party (jouw origin, niet blokkeerbaar door filterlijsten) | Client-side bibliotheek, of API van derden |
| AI-agentdetectie | Ja (Operator, Claude, Playwright, Puppeteer, Selenium) | Nee |
| VPN/proxy-detectie | Ja (incl. residentiële proxy's) | VPN + datacenter (alleen API) |
| Incognitodetectie | Ja | Nee |
| Kant-en-klare regels + handhaving | Ja (Cloudflare of serverzijdig) | Alleen dreigingsniveau, zelf bouwen |
| Client-side scriptmonitoring | Ja (apart product, bundelbaar) | Nee |
| PCI DSS 4.0.1-bewijs | Ja (Vereiste 6.4.3 + 11.6.1) | Nee |
| Export van chargeback-bewijs | Ja (CE 3.0, Chargebacks911) | Nee |
| Mobiele SDK's | Bèta (native iOS, Android) | Nee (alleen web) |
| Instapprijs | $99/mnd, 50.000 API-calls | Gratis bibliotheek; API vanaf ~€15/mnd, 15.000 calls |
| Gratis niveau | Ja (1.000 API-calls/mnd, geen kaart) | Ja (bibliotheek gratis; API 1.000 calls/mnd) |
Hoe cside een fingerprint met hoge nauwkeurigheid bouwt
cside analyseert meer dan 250 browser-, apparaat- en netwerksignalen per bezoek. De signalen omvatten canvas-entropie, verschillen in lettertyperendering, WebGL-fingerprint, schermmetingen, timingpatronen en headless-browservlaggen.
Boven op standaard browserattributen legt cside TLS-handshake-fingerprinting. De TLS-handshake legt vast hoe een apparaat een verbinding onderhandelt, een signaal dat blijft bestaan zelfs wanneer de gebruiker door meerdere VPN's roteert of cookies wist. Zo houdt cside de fingerprint-nauwkeurigheid op 99,7% bij incognitosessies, VPN-verbindingen en het wissen van cookies, waar een browser-only bibliotheek als ThumbmarkJS rond de 80% afvlakt.
Omdat dezelfde snippet ook gedragskanalen leest, draait cside toegewijde modellen voor cursorbeweging, typcadans en breder in-sessiegedrag, en combineert die dan tot één oordeel in plaats van een sessie met één algemeen model te scoren.
Waar cside verder gaat dan een apparaat-ID
Dit is de reden dat cside de lijst aanvoert in plaats van in de middenmoot te blijven bij de andere identificatietools. Een ThumbmarkJS-bezoekers-ID vertelt je wie er is. cside geeft een stabiele ID terug en beantwoordt dan wat er gebeurt:
- AI-agent- en botdetectie. Het oordeel markeert geautomatiseerde sessies, waaronder agentische browsers als OpenAI Operator en Claude for Chrome en automatiseringsframeworks als Playwright, Puppeteer en Selenium, op je inlog- en checkoutflows.
- VPN- en proxydetectie. cside markeert verbindingen die via VPN's en proxy's lopen, waaronder de residentiële proxy's die IP-reputatielijsten ontwijken, zodat je geografische regels kunt afdwingen of het risico op verborgen verbindingen kunt verhogen.
- Chargeback-bewijs. De export van chargeback-bewijs verpakt bewijs op apparaatniveau gekoppeld aan de fingerprint-ID, zodat je kunt aantonen dat een fraudeur een specifiek apparaat gebruikte bij een geschil onder CE 3.0.
- Scriptmonitoring voor PCI DSS. Het scriptmonitoringproduct van cside inventariseert en verifieert de integriteit van de scripts op je betaalpagina's, wat PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 vragen (PCI DSS 4.0.1), en wat fingerprinting alleen nooit ziet.
Dit bundelen onder één first-party snippet is het praktische argument: één leverancier, één integratie, één contract, in plaats van een fingerprint-bibliotheek plus een bot-tool plus een chargeback-tool plus een scriptmonitor.
Welk ThumbmarkJS-alternatief moet je kiezen?
- Je hebt een apparaat-ID plus een fraudeoordeel, chargeback-bewijs of PCI DSS-scope uit één first-party snippet nodig: cside.
- Je hebt de hoogste ruwe identificatienauwkeurigheid en algemeen beschikbare mobiele SDK's nodig, kosten geen bezwaar: Fingerprint Pro.
- Je wilt open source en zelf-gehost blijven: de FingerprintJS-bibliotheek (BSL), Fingerprint OSS of ClientJS (MIT), of imprint voor de lichtste afhankelijkheid.
- Je wilt apparaatsignalen binnen een volledige fraude-/KYC-suite: SEON Device Intelligence, of IPQualityScore voor een gehoste fraude-scoring-API.
- Je onderzoekt fingerprint-entropie en spoofing in plaats van uit te rollen naar productie: CreepJS.
Wil je de directe vergelijking in plaats van dit overzicht, dan zet de cside versus ThumbmarkJS-vergelijking de twee naast elkaar, en de gids voor FingerprintJS-alternatieven behandelt de nauw verwante vraag over het vervangen van FingerprintJS.









