Skip to main content
Alle Termen Glossary

1st-Party Script

Definition

First-party scripts zijn stukken JavaScript die rechtstreeks vanaf het eigen domein van een website worden geserveerd. Ze staan doorgaans onder controle van het ontwikkelteam van die site, waardoor ze eenvoudiger te auditen en beheren zijn. Omdat de site zelf ze host, kunnen beheerders interne codereviews, versiebeheer en strikte beveiligingsheaders (zoals Content Security Policy) gebruiken om kwetsbaarheden te verminderen. Echter, zelfs first-party scripts kunnen beveiligingsfouten bevatten door afhankelijkheidsketens, die doorgaans via een package manager worden gecompileerd. In een client-side beveiligingscontext is het goed controleren en updaten van first-party code cruciaal voor verdediging tegen aanvallen zoals cross-site scripting (XSS) en data-exfiltratie.

Wat first-party scripts zijn

Een first-party script is JavaScript die vanaf het eigen domein van een site wordt geserveerd en, in principe, wordt beheerd door het eigen team van die site. Omdat de organisatie de code host en uitlevert, kan ze het volledige scala aan interne controles toepassen: bronreview, versiebeheer, een build-pipeline en beveiligingsheaders zoals Content Security Policy. First-party scripts verzorgen het kerngedrag van een site, formulieren, interactiviteit en applicatielogica, en zijn meestal de code die een team het meest vertrouwt. In de praktijk zijn de meeste first-party bundels echter samengesteld uit open-source packages die via een package manager zijn binnengehaald, dus de code die daadwerkelijk wordt uitgeleverd bevat veel dependencies die het team niet zelf heeft geschreven.

Waarom first-party scripts toch risico met zich meebrengen

Vertrouwd betekent niet veilig. Een first-party script erft elke kwetsbaarheid in zijn dependency-boom, dus een gecompromitteerd of kwaadaardig npm-package wordt bij het builden first-party code, een software-supply-chainpad achter meerdere echte incidenten. First-party code is ook een veelvoorkomende XSS-sink: als het onvertrouwde invoer in de DOM plaatst of dynamische strings evalueert, geeft het aanvallers uitvoering onder de eigen origin van de site. En op een betaalpagina kan de browser first-party niet onderscheiden van third-party, beide worden uitgevoerd met dezelfde toegang tot formuliervelden en cookies, dus een fout in first-party code legt precies de gegevens bloot die een aanvaller wil.

First-party scripts beveiligen

Screen dependencies met lockfiles, audits en vastgezette versies, controleer en codeer alle code die naar de DOM schrijft, en gebruik een strikte CSP zodat een geïnjecteerd script beperkt bereik heeft. Subresource Integrity beschermt code die je vanaf een CDN laadt. Voor compliance vereist PCI DSS 6.4.3 een inventaris en autorisatie van elk script op betaalpagina's, first-party inbegrepen, en 11.6.1 vereist het detecteren van ongeautoriseerde wijzigingen daaraan. cside monitort de scripts die daadwerkelijk in de browser worden uitgevoerd en analyseert hun gedrag, zodat een first-party bundel die kaartvelden begint te lezen of een onbekend domein benadert, hetzij via een vergiftigde dependency, hetzij via een injectie, wordt gemarkeerd, in realtime kan worden geblokkeerd en voor forensisch onderzoek wordt vastgelegd.

Definitie

Zijn first-party scripts veiliger dan third-party scripts?

Over het algemeen wel, omdat je de bron, hosting en het releaseproces beheert, maar niet automatisch. First-party bundels bevatten meestal third-party dependencies die uit package managers zijn gehaald, dus ze erven supply-chainrisico. Het voordeel is controle en auditeerbaarheid, geen inherente immuniteit tegen compromittering of kwetsbaarheden.

Definitie

Behandelt PCI DSS first-party scripts anders dan third-party scripts?

Nee. Eisen 6.4.3 en 11.6.1 gelden voor elk script dat op een betaalpagina wordt uitgevoerd, ongeacht de origin. Je moet elk script inventariseren en verantwoorden, first-party inbegrepen, en ongeautoriseerde wijzigingen eraan kunnen detecteren, omdat de browser ze allemaal dezelfde toegang tot gevoelige velden geeft.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip