Kort samengevat: wat is device fingerprinting
- 102+ browser-, hardware- en netwerksignalen verzameld, met 40+ attributen gehashed tot een device-identifier die cookie-clears, incognito en IP-wijzigingen overleeft.
- Vijf signaalcategorieën: hardware (GPU, CPU), rendering (canvas, WebGL, fonts), omgeving (tijdzone, taal), netwerk (TLS, header-volgorde), gedrag (muis, typen).
- Zijn hoofdtaak in 2026-fraudewerk: CE 3.0-bewijs voor chargeback-disputes.
Hoe device fingerprinting werkt
Het hele proces draait in de browser van de gebruiker, slaat geen cookie op en geeft via de API een risico-oordeel terug voordat een login of transactie wordt voltooid. Zo werkt het stap voor stap.
-
Een lichtgewicht script draait aan het begin van een sessie in de browser van de gebruiker. Het wordt doorgaans via één script-tag geleverd en voegt geen merkbare vertraging toe.
-
Het script leest 100+ browser- en hardware-eigenschappen. Daartoe behoren canvas-renderingoutput (het resultaat van het tekenen van een testafbeelding in een HTML-canvas-element met de GPU en grafische driver van het apparaat), WebGL-gedrag dat het GPU-model en de driverversie weerspiegelt, geïnstalleerde lettertypen die verschillen per besturingssysteem en software-installatie, de audio-context-fingerprint die door de audiopijplijn van de browser wordt geproduceerd, schermresolutie en kleurdiepte, GPU-fabrikant en renderer-string, aantal CPU-cores, apparaatgeheugen, en de TLS handshake fingerprint TLS-signatuur, een kenmerk van hoe de browser versleutelde verbindingen tot stand brengt.
-
Deze eigenschappen worden gecombineerd tot een hash, een tekenreeks met vaste lengte die die specifieke apparaatconfiguratie vertegenwoordigt. Twee apparaten met identieke hardware en software produceren identieke hashes. Het wijzigen van een betekenisvolle eigenschap, zoals het bijwerken van de grafische driver of het overschakelen naar een andere browserversie, levert een andere hash op, die cside gebruikt om configuratiewijzigingen te detecteren die op fraude kunnen wijzen.
-
De hash wordt vergeleken met de geschiedenis van het apparaat op het platform. Het systeem vraagt: is dit apparaat eerder gezien, is het gekoppeld aan het account dat probeert in te loggen, is hetzelfde apparaat verschenen bij meerdere afzonderlijke accounts, is het verschenen bij eerdere fraudegevallen?
-
Een risico-oordeel wordt in realtime via de API teruggegeven, voordat een transactie of login wordt voltooid. Het oordeel gaat rechtstreeks in de workflows voor authenticatie, checkout en fraudebeoordeling.
Wat device fingerprinting betrapt
Device fingerprinting detecteert vier verschillende soorten fraude: account takeover, multi-accounting, nieuwe-accountfraude en chargebackfraude. Elk daarvan berust op dezelfde stabiele apparaathash die aan het begin van de sessie wordt gegenereerd en die standhoudt door incognitomodus, VPN-routing en het wissen van cookies.
Account takeover. Wanneer een bekend account geldige inloggegevens indient maar de device fingerprint onbekend is, is dat een sterke aanwijzing dat de inloggegevens zijn gecompromitteerd en op het apparaat van de aanvaller worden gebruikt. Correct wachtwoord, verkeerd apparaat. De fingerprint-mismatch triggert een step-up-challenge of blokkeert de sessie in afwachting van handmatige beoordeling. Zie hoe dit aansluit op verdedigingen tegen account takeover.
Multi-accounting. Wanneer dezelfde device fingerprint meerdere accounts registreert, onthult dat een netwerk van nepaccounts, ongeacht hoe de aanvaller e-mailadressen, namen of IP-adressen varieerde. Eén apparaat staat gelijk aan één actor. Het patroon is vooral schadelijk bij bonusmisbruik in iGaming, manipulatie door verkopers op marktplaatsen en identity farming in fintech, en dat zijn allemaal doelen van multi-accounting-detectie.
Nieuwe-accountfraude. Een onbekend apparaat in combinatie met een hoge aanmeldsnelheid, niet-overeenkomende geolocatiesignalen en synthetische persoonsgegevens vormt een samengesteld risicobeeld. Device fingerprinting verankert dat beeld aan een specifieke machine, waardoor het mogelijk wordt om pogingen tot frauduleuze registraties over sessies en dagen heen aan elkaar te koppelen.
Chargebackfraude. Een device-ID die bij de checkout wordt vastgelegd, creëert een permanent bewijs van welk apparaat de transactie heeft voltooid. Wanneer een klant een legitieme aankoop betwist, is de device fingerprint ondersteunend bewijs dat de transactie op zijn bekende apparaat is voltooid. cside verpakt dit in chargeback-bewijs voor reacties op betwistingen.
Account takeover is hiervan de duurste. Volgens het identiteitsfraudeonderzoek van Javelin lopen de verliezen door account takeover in de VS jaarlijks in de tientallen miljarden dollars, en device fingerprinting bij authenticatie is een van de meest directe maatregelen tegen de credential-stuffing-campagnes achter die verliezen.
Waarom device fingerprinting cookies en IP-tracking verslaat
Drie trackingmethoden worden vaak vergeleken. Device fingerprinting is de enige die standhoudt onder de omstandigheden die fraudeurs routinematig creëren.
Cookies zijn opgeslagen bestanden op het apparaat van de gebruiker. Een fraudeur wist cookies tussen sessies en de trackingkoppeling is verbroken. Browsers in privé- of incognitomodus onderdrukken ook het opslaan van cookies. Voor fraudedetectie wordt een op cookies gebaseerde identifier bij elke aanvalssessie gereset.
IP-adressen worden toegewezen door internetproviders en veranderen vaak. Belangrijker nog: residentiële proxynetwerken wijzen voor elk verzoek een nieuw IP-adres toe, waardoor het onmogelijk is om dezelfde aanvaller over sessies heen alleen op basis van IP te koppelen. IP-reputatielijsten kunnen de schaal van moderne residentiële proxy-infrastructuur niet bijbenen.
Device fingerprints worden afgeleid van de hardware- en softwarestatus, niet van een opgeslagen identifier of een attribuut op netwerkniveau. Canvas-renderingoutput, GPU-gedrag en audio-context-resultaten veranderen niet wanneer een gebruiker cookies wist, een incognitotabblad opent of via een VPN verbinding maakt. Het onderliggende apparaat is hetzelfde, en de fingerprint weerspiegelt dat.
Is device fingerprinting legaal? AVG en privacy
Device fingerprinting voor fraudepreventie is rechtmatig onder de AVG, mits de implementatie geen persoonsgegevens opslaat en een passende rechtsgrond gebruikt.
In de fingerprinting-pijplijn van cside worden geen persoonsgegevens opgeslagen. De fingerprint is een hash van apparaateigenschappen, geen persoonlijke identifier. Hij wordt in de dataopslag niet gekoppeld aan een naam, e-mailadres of IP-adres, en het kennen van een hash identificeert geen individu.
De toepasselijke rechtsgrond onder AVG-artikel 6(1)(f) is gerechtvaardigd belang. Fraudepreventie is een erkend gerechtvaardigd belang, en het verwerken van een niet-persoonlijke apparaathash met als doel het detecteren van fraude voldoet aan de drieledige toets: er is een gerechtvaardigd doel, de verwerking is noodzakelijk voor dat doel, en de fundamentele rechten van het individu wegen niet zwaarder, gezien de minimale hoeveelheid betrokken gegevens.
Bij het fingerprinting-proces wordt geen cookie geplaatst. Dat betekent dat er geen cookietoestemmingsbanner, opt-in-mechanisme of update van een consent-managementplatform nodig is.
cside device fingerprinting heeft de SOC 2 Type II-certificering, die onafhankelijke verificatie door een auditor biedt van de beveiligingsmaatregelen rond gegevensverwerking. Die certificering is van belang voor due diligence bij enterprise-inkoop en voor implementaties in gereguleerde sectoren zoals financiële diensten, gaming en de zorg.









