Skip to main content
Blog
Blog

Wat is device fingerprinting? De definitieve gids voor 2026

Device fingerprinting identificeert een apparaat via 100+ browser-, hardware- en netwerksignalen die cookies wissen, incognito en VPN overleven.

Aug 10, 2026 6 min read
Wat is device fingerprinting? De definitieve gids voor 2026

Kort samengevat: wat is device fingerprinting

  • 102+ browser-, hardware- en netwerksignalen verzameld, met 40+ attributen gehashed tot een device-identifier die cookie-clears, incognito en IP-wijzigingen overleeft.
  • Vijf signaalcategorieën: hardware (GPU, CPU), rendering (canvas, WebGL, fonts), omgeving (tijdzone, taal), netwerk (TLS, header-volgorde), gedrag (muis, typen).
  • Zijn hoofdtaak in 2026-fraudewerk: CE 3.0-bewijs voor chargeback-disputes.

Device fingerprinting — the six signal families

Hoe device fingerprinting werkt

Het hele proces draait in de browser van de gebruiker, slaat geen cookie op en geeft via de API een risico-oordeel terug voordat een login of transactie wordt voltooid. Zo werkt het stap voor stap.

  1. Een lichtgewicht script draait aan het begin van een sessie in de browser van de gebruiker. Het wordt doorgaans via één script-tag geleverd en voegt geen merkbare vertraging toe.

  2. Het script leest 100+ browser- en hardware-eigenschappen. Daartoe behoren canvas-renderingoutput (het resultaat van het tekenen van een testafbeelding in een HTML-canvas-element met de GPU en grafische driver van het apparaat), WebGL-gedrag dat het GPU-model en de driverversie weerspiegelt, geïnstalleerde lettertypen die verschillen per besturingssysteem en software-installatie, de audio-context-fingerprint die door de audiopijplijn van de browser wordt geproduceerd, schermresolutie en kleurdiepte, GPU-fabrikant en renderer-string, aantal CPU-cores, apparaatgeheugen, en de TLS handshake fingerprint TLS-signatuur, een kenmerk van hoe de browser versleutelde verbindingen tot stand brengt.

  3. Deze eigenschappen worden gecombineerd tot een hash, een tekenreeks met vaste lengte die die specifieke apparaatconfiguratie vertegenwoordigt. Twee apparaten met identieke hardware en software produceren identieke hashes. Het wijzigen van een betekenisvolle eigenschap, zoals het bijwerken van de grafische driver of het overschakelen naar een andere browserversie, levert een andere hash op, die cside gebruikt om configuratiewijzigingen te detecteren die op fraude kunnen wijzen.

  4. De hash wordt vergeleken met de geschiedenis van het apparaat op het platform. Het systeem vraagt: is dit apparaat eerder gezien, is het gekoppeld aan het account dat probeert in te loggen, is hetzelfde apparaat verschenen bij meerdere afzonderlijke accounts, is het verschenen bij eerdere fraudegevallen?

  5. Een risico-oordeel wordt in realtime via de API teruggegeven, voordat een transactie of login wordt voltooid. Het oordeel gaat rechtstreeks in de workflows voor authenticatie, checkout en fraudebeoordeling.

Wat device fingerprinting betrapt

Device fingerprinting detecteert vier verschillende soorten fraude: account takeover, multi-accounting, nieuwe-accountfraude en chargebackfraude. Elk daarvan berust op dezelfde stabiele apparaathash die aan het begin van de sessie wordt gegenereerd en die standhoudt door incognitomodus, VPN-routing en het wissen van cookies.

Account takeover. Wanneer een bekend account geldige inloggegevens indient maar de device fingerprint onbekend is, is dat een sterke aanwijzing dat de inloggegevens zijn gecompromitteerd en op het apparaat van de aanvaller worden gebruikt. Correct wachtwoord, verkeerd apparaat. De fingerprint-mismatch triggert een step-up-challenge of blokkeert de sessie in afwachting van handmatige beoordeling. Zie hoe dit aansluit op verdedigingen tegen account takeover.

Multi-accounting. Wanneer dezelfde device fingerprint meerdere accounts registreert, onthult dat een netwerk van nepaccounts, ongeacht hoe de aanvaller e-mailadressen, namen of IP-adressen varieerde. Eén apparaat staat gelijk aan één actor. Het patroon is vooral schadelijk bij bonusmisbruik in iGaming, manipulatie door verkopers op marktplaatsen en identity farming in fintech, en dat zijn allemaal doelen van multi-accounting-detectie.

Nieuwe-accountfraude. Een onbekend apparaat in combinatie met een hoge aanmeldsnelheid, niet-overeenkomende geolocatiesignalen en synthetische persoonsgegevens vormt een samengesteld risicobeeld. Device fingerprinting verankert dat beeld aan een specifieke machine, waardoor het mogelijk wordt om pogingen tot frauduleuze registraties over sessies en dagen heen aan elkaar te koppelen.

Chargebackfraude. Een device-ID die bij de checkout wordt vastgelegd, creëert een permanent bewijs van welk apparaat de transactie heeft voltooid. Wanneer een klant een legitieme aankoop betwist, is de device fingerprint ondersteunend bewijs dat de transactie op zijn bekende apparaat is voltooid. cside verpakt dit in chargeback-bewijs voor reacties op betwistingen.

Account takeover is hiervan de duurste. Volgens het identiteitsfraudeonderzoek van Javelin lopen de verliezen door account takeover in de VS jaarlijks in de tientallen miljarden dollars, en device fingerprinting bij authenticatie is een van de meest directe maatregelen tegen de credential-stuffing-campagnes achter die verliezen.

What fingerprinting answers — three questions

Waarom device fingerprinting cookies en IP-tracking verslaat

Drie trackingmethoden worden vaak vergeleken. Device fingerprinting is de enige die standhoudt onder de omstandigheden die fraudeurs routinematig creëren.

Cookies zijn opgeslagen bestanden op het apparaat van de gebruiker. Een fraudeur wist cookies tussen sessies en de trackingkoppeling is verbroken. Browsers in privé- of incognitomodus onderdrukken ook het opslaan van cookies. Voor fraudedetectie wordt een op cookies gebaseerde identifier bij elke aanvalssessie gereset.

IP-adressen worden toegewezen door internetproviders en veranderen vaak. Belangrijker nog: residentiële proxynetwerken wijzen voor elk verzoek een nieuw IP-adres toe, waardoor het onmogelijk is om dezelfde aanvaller over sessies heen alleen op basis van IP te koppelen. IP-reputatielijsten kunnen de schaal van moderne residentiële proxy-infrastructuur niet bijbenen.

Device fingerprints worden afgeleid van de hardware- en softwarestatus, niet van een opgeslagen identifier of een attribuut op netwerkniveau. Canvas-renderingoutput, GPU-gedrag en audio-context-resultaten veranderen niet wanneer een gebruiker cookies wist, een incognitotabblad opent of via een VPN verbinding maakt. Het onderliggende apparaat is hetzelfde, en de fingerprint weerspiegelt dat.

Is device fingerprinting legaal? AVG en privacy

Device fingerprinting voor fraudepreventie is rechtmatig onder de AVG, mits de implementatie geen persoonsgegevens opslaat en een passende rechtsgrond gebruikt.

In de fingerprinting-pijplijn van cside worden geen persoonsgegevens opgeslagen. De fingerprint is een hash van apparaateigenschappen, geen persoonlijke identifier. Hij wordt in de dataopslag niet gekoppeld aan een naam, e-mailadres of IP-adres, en het kennen van een hash identificeert geen individu.

De toepasselijke rechtsgrond onder AVG-artikel 6(1)(f) is gerechtvaardigd belang. Fraudepreventie is een erkend gerechtvaardigd belang, en het verwerken van een niet-persoonlijke apparaathash met als doel het detecteren van fraude voldoet aan de drieledige toets: er is een gerechtvaardigd doel, de verwerking is noodzakelijk voor dat doel, en de fundamentele rechten van het individu wegen niet zwaarder, gezien de minimale hoeveelheid betrokken gegevens.

Bij het fingerprinting-proces wordt geen cookie geplaatst. Dat betekent dat er geen cookietoestemmingsbanner, opt-in-mechanisme of update van een consent-managementplatform nodig is.

cside device fingerprinting heeft de SOC 2 Type II-certificering, die onafhankelijke verificatie door een auditor biedt van de beveiligingsmaatregelen rond gegevensverwerking. Die certificering is van belang voor due diligence bij enterprise-inkoop en voor implementaties in gereguleerde sectoren zoals financiële diensten, gaming en de zorg.

A cside fingerprint card in the console

Verder lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Device fingerprinting is een methode om een specifiek apparaat te identificeren door tijdens een live sessie browser-, hardware- en netwerkeigenschappen te verzamelen en te combineren tot een stabiele hash. Het gebruikt geen cookies, vereist geen opgeslagen bestand op het apparaat en heeft geen toestemming van de gebruiker nodig wanneer het wordt ingezet voor fraudepreventie.

De fingerprint blijft behouden door incognitomodus, het wissen van cookies en VPN-routing, omdat hij wordt afgeleid van de hardware- en softwareconfiguratie in plaats van opgeslagen identifiers. Hij wordt gebruikt voor fraudedetectie, het voorkomen van account takeover en het detecteren van multi-accounting.

Een lichtgewicht script draait in de browser van de gebruiker en leest 100+ signalen: canvas-renderingoutput, WebGL-gedrag, audio-context-fingerprint, GPU-fabrikant en -model, geïnstalleerde lettertypen, aantal CPU-cores, apparaatgeheugen, schermeigenschappen en TLS-fingerprint, onder andere.

Deze signalen worden gecombineerd tot een hash. De hash wordt vergeleken met de geschiedenis van het platform voor dat apparaat: is dit apparaat bekend, is het gekoppeld aan het account, is het verschenen bij meerdere accounts? Een risico-oordeel wordt via de API teruggegeven voordat gevoelige acties worden voltooid.

Ja, mits correct geïmplementeerd. Device fingerprinting voor fraudepreventie gebruikt gerechtvaardigd belang als rechtsgrond onder AVG-artikel 6(1)(f). De fingerprint is een hash van apparaateigenschappen, geen persoonsgegevens, en er worden geen persoonlijke identifiers in verband met de hash opgeslagen.

Er wordt geen cookie geplaatst, dus is er geen toestemmingsmechanisme nodig. cside is SOC 2 Type II-gecertificeerd en verwerkt geen ruwe persoonsgegevens in zijn fingerprinting-pijplijn. Organisaties moeten hun beoordeling van gerechtvaardigd belang wel documenteren als onderdeel van hun AVG-administratie.

Ja. Incognitomodus voorkomt het opslaan van cookies en onderdrukt de browsegeschiedenis, maar verandert niets aan de hardware, GPU, audioverwerkingspijplijn of lettertypeconfiguratie van het apparaat. Dit zijn de signalen die device fingerprinting leest.

De canvas-renderingoutput in incognitomodus op een bepaald apparaat is identiek aan de output in een gewone sessie, omdat dezelfde GPU hetzelfde canvas-resultaat produceert. In gecontroleerde tests van cside blijven fingerprints zeer stabiel over incognitosessies, zodat de techniek blijft werken, zelfs wanneer fraudeurs op privé browsen vertrouwen om detectie te ontwijken.

Browser fingerprinting leest signalen die specifiek zijn voor de browserinstantie: de user agent, geïnstalleerde lettertypen, canvas- en WebGL-output, taal en tijdzone. Device fingerprinting is breder. Het combineert die browsersignalen met hardware- en netwerkkenmerken zoals het GPU-model, het aantal CPU-cores, het apparaatgeheugen en de fingerprint van de TLS-handshake, zodat de identifier een browserwissel op dezelfde machine overleeft.

In de praktijk overlappen de termen, en de meeste fraudeplatforms, cside inbegrepen, gebruiken beide samen om één stabiele device-identifier te produceren.

De nauwkeurigheid hangt af van hoeveel signalen worden verzameld en hoe ze worden gecombineerd. cside leest 102+ signalen en hasht 40+ attributen tot een device-identifier, waardoor de identificatie zeer stabiel blijft over incognitosessies, VPN-verbindingen en het wissen van cookies. Geen enkele fingerprinting-methode is uniek voor elk apparaat, en daarom wordt een fingerprint gebruikt als een sterk probabilistisch signaal binnen een bredere fraudebeslissing in plaats van als enige bron van waarheid.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo