TL;DR: cside vs Feroot
- Feroot draait client-side agents die gedragsanomalieën signaleren nadat scripts zijn geladen en uitgevoerd, en samplet een fractie van de sessies in plaats van ze allemaal te observeren. Het vertelt je wat er gebeurde, op de sessies waar het naar keek.
- cside downloadt elk script naar zijn eigen infrastructuur voor server-side analyse, in realtime, uit 100% van echte gebruikerssessies zonder sampling. Die kloof telt het meest bij conditionele aanvallen: een payload die alleen aan één geo, één device-klasse of ingelogde gebruikers wordt geserveerd, kan onbeperkt binnen de niet-gesamplete meerderheid blijven zitten. Elke payload wordt gearchiveerd voor forensisch onderzoek en PCI-bewijs.
- Wil je een JavaScript-agent gedragsmonitor: Feroot. Wil je meer dekking per uitgegeven euro, server-side payload-analyse en forensisch-grade QSA-bewijs: cside.
Gebruikersrecensies: Feroot vs cside
Hier is hoe echte gebruikers cside en Feroot hebben beoordeeld op basis van hun ervaring met detectienauwkeurigheid, ondersteuningskwaliteit en algemene betrouwbaarheid.
| Platform | cside | Feroot |
|---|---|---|
| Google Maps | ★★★★★ (5/5) | ★★☆☆☆ (2.3/5) |
| G2 | ★★★★★ (4,8/5) | ★★★★☆ (4.6/5) |
| SourceForge | ★★★★★ (4,9/5, 37 reviews en beoordelingen weergegeven) | Geen reviews |
Je kunt cside-reviews bekijken op Sourceforge (25 native SourceForge-reviews plus 12 aanvullende geverifieerde third-party ratings die daar worden weergegeven, 37 reviews en beoordelingen in totaal) of op G2.
"Ik ben blij dat we hun product hebben gevonden en het heeft ons geholpen bij het behalen van PCI-compliancedoelen die voorheen een beetje overweldigend leken. cside's product was precies wat we zochten voor een fractie van de prijs die andere concurrenten boden." - Anonieme Review, Sourceforge (Citaat uit Sourceforge Review van cside)
Wat is Feroot?
Feroot concurreert uitsluitend met cside's Client-side security oplossing en PCI Shield. Andere diensten zoals VPN-detectie, AI-agentdetectie en Privacy Watch vallen buiten hun bereik.
Feroot is opgericht om een client-side beveiligingsoplossing te creëren die dependencies beschermt, vergelijkbaar met cside maar opgericht in 2017. Ze combineren twee aanpakken om hun beveiligingsclaims waar te maken.
Hoe Feroot werkt
Feroot's aanbod is opgesplitst in twee producten: "PageGuard" en "Inspector".
Feroot PageGuard
Hun PageGuard-pagina vermeldt:
"PageGuard implementeert beveiligingstoestemmingen en -beleid voor JavaScript-gebaseerde webapplicaties om ze continu te beschermen tegen kwaadaardige client-side activiteiten, malware en third-party scripts."
En:
"PageGuard overschrijft bepaalde hoofd- en kern-JavaScript-code om je webapplicatie te beschermen tegen client-side cyberbedreigingen."
Het is duidelijk dat ze grotendeels dezelfde aanpak volgen als de meeste van onze concurrenten. Ze gebruiken toestemmingen en een formulier op een allow-list waarop je vooraf goedkeurt welke scripts op welke pagina's mogen draaien.
Er zijn een paar problemen met deze aanpak.
PageGuard zou de grootste client-side-aanval van 2024 niet hebben tegengehouden, de Polyfill-aanval. Hier veranderde een domein van eigenaar en veranderde de scriptcode plotseling. Als alleen de bron van het script wordt gecontroleerd via een allow-list, heeft het geen idee welke code wordt geleverd. Hier uitsluitend op vertrouwen is niet veilig.
PageGuard monitort slechts een steekproef van je verkeer. Een live Feroot PageGuard-configuratie die we observeerden stelt samplingRate: 0.1 in, wat betekent dat PageGuard rapporteert over ongeveer 10% van de echte gebruikerssessies en ongeveer 90% ongemonitord laat (de pageLoadTrackingSamplingRate ligt nog lager, op 0.001). Een client-side aanval die afgaat in een ongemonitorde sessie is een niet-gedetecteerde aanval.

Feroot Inspector
Hun "Inspector" implementeert synthetische gebruikers vermomd als honeypot-klanten om echt gebruikersgedrag te simuleren. Inspector's synthetische gebruikers kunnen echte gebruikerstaken voltooien en kwaadaardige scripts en ongeautoriseerde acties op JavaScript-webmiddelen identificeren. Dit is een enigszins vergelijkbare aanpak als die van Reflectiz.
Dit is in feite een scanner/crawler die periodieke controles uitvoert op pagina's. Een crawler kan eenvoudig ontweken worden door kwaadaardige scripts alleen aan residentiële IP-adressen te serveren. Op basis van verschillende parameters, zoals verschillende user agents, worden verschillende client-side scripts geserveerd.
Een crawler op zichzelf kan niet voldoen aan de PCI DSS-vereisten, aangezien een van de vereisten is om 'een mechanisme te implementeren om ongeautoriseerde scripts te voorkomen'.
Hoe cside verder gaat
cside biedt een zeer flexibele aanpak voor client-side beveiliging. Of we nu scriptgedrag client-side monitoren en de scripts dieper controleren aan onze kant via client-side rapportage op onze engine, cside krijgt het volledige beeld. Het analyseert de geserveerde dependency-code in realtime en helpt je te voorkomen dat ongewenst gedrag grote zakelijke impact veroorzaakt.
cside spot geavanceerde, zeer gerichte aanvallen en waarschuwt hiervoor, en kan aanvallen blokkeren voordat ze de browser van de gebruiker bereiken. Het voldoet ook aan meerdere complianceframeworks, waaronder PCI DSS 4.0.1, HIPAA, GDPR, CPRA...
We bieden zelfs diepgaande forensics, ook als een aanvaller probeert onze detecties te omzeilen. We slaan zelfs data op over gemiste aanvallen om detecties te verbeteren, wat je de controle geeft die je nodig hebt in een gebruiksvriendelijk formaat.
Door om te gaan met de beperkingen van browsers weten we dat dit de veiligste manier is om je dependencies over je hele website te monitoren en te beschermen. We hebben jarenlang in de client-side beveiligingsruimte gewerkt voordat we met cside begonnen. We kennen de beperkingen van browsers en investeren tijd in het bijdragen aan standaardenorganisaties om native ondersteunde beveiligingsmogelijkheden beter en gebruiksvriendelijker te maken.
Probeer cside voordat u koopt. cside heeft een gratis plan, dus u kunt zich aanmelden, het implementeren en het platform zelf verkennen, zonder verkoopgesprekken of inkoopproces. En ons supportteam staat voor u klaar wanneer u hulp nodig hebt.
Meld je aan of boek een demo om te beginnen.
Alternatieven voor Feroot: hoe cside zich verhoudt
Als je alternatieven voor Feroot evalueert voor client-side beveiliging en de PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1, is cside de optie die is gebouwd rond volledige dekking in plaats van sampling. Feroot splitst zich in PageGuard, een browseragent die gedrag markeert nadat scripts zijn uitgevoerd en die, in een configuratie die we observeerden, ongeveer 10% van de sessies samplet, en Inspector, een crawler met synthetische gebruikers die een skimmer kan ontwijken door schone code te serveren aan niet-residentiële IP's. cside downloadt elk script naar zijn eigen infrastructuur voor server-side analyse over 100% van de echte gebruikerssessies zonder sampling, en archiveert de ruwe payload als forensisch en QSA-bewijs. Kies cside voor volledige sessiedekking, server-side payloadanalyse en bewijs van forensisch niveau.
Concurrenten van Feroot
Feroot concurreert met client-side beveiligings- en PCI DSS-scriptmonitoringtools, waaronder cside, Jscrambler, Akamai Page Integrity Manager, Imperva en Cloudflare Client-Side Security. Teams zetten cside het vaakst op hun shortlist wanneer ze 100% sessiedekking willen in plaats van sampling, en gearchiveerde payloads voor QSA-review in plaats van alleen gedragswaarschuwingen. De secties met recensies en aanpak hierboven vergelijken de twee direct met elkaar.
Gerelateerde bronnen
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.