FingerprintJS ou Fingerprint Pro? Saiba qual dos dois você está substituindo
É aqui que a maioria das avaliações tropeça, então vale trinta segundos.
FingerprintJS é a biblioteca open source. Ela roda inteiramente no navegador do visitante, lê os sinais que consegue e os transforma em um identificador. É gratuita, self-hosted e sua para modificar.
Fingerprint Pro é o produto comercial da mesma empresa. Ele acrescenta processamento no lado do servidor e resolução de identidade sobre os sinais do navegador, e é daí que vem a precisão de identificação bem maior.
Eles compartilham um nome e uma origem, não um conjunto de capacidades. Se você está substituindo a biblioteca gratuita porque bateu em um teto de precisão, suas opções realistas são outras bibliotecas ou um produto comercial. Se está substituindo o Fingerprint Pro por causa da cobrança por identificação, descer para qualquer biblioteca open source significa aceitar a diferença de precisão que você pagava para fechar. São listas diferentes, e confundi-las é como os times acabam reconstruindo duas vezes.
As opções em detalhe
ThumbmarkJS
O substituto open source mais direto, com licença MIT e manutenção ativa. Faz o que o FingerprintJS gratuito faz: calcula um fingerprint no navegador, sem componente de servidor e sem conta para criar. A integração é uma tag de script ou um npm install e uma única chamada.
Se o seu requisito é "precisamos de um identificador de dispositivo, não vamos pagar por chamada e conseguimos tolerar colisões", é a primeira coisa a testar. É também a opção para a qual boa parte da conversa entre desenvolvedores sobre esse tema converge.
Escolha o ThumbmarkJS em vez da cside quando quiser uma biblioteca gratuita hospedada por você e não precisar de monitoramento de scripts, arquivamento de evidências nem de um serviço gerenciado por trás.
FingerprintJS (open source)
Vale dizer com clareza: se a sua reclamação é com o preço do Fingerprint Pro e não com a biblioteca, você pode continuar rodando a biblioteca open source. Ela continua gratuita e continua mantida. Trocar por outra biblioteca OSS lhe dá um conjunto diferente de compromissos, não obviamente um melhor.
O motivo para sair dela costuma ser precisão, e nesse caso outra biblioteca que só roda no navegador também não vai resolver o seu problema. Seja honesto sobre qual restrição está realmente pesando antes de migrar.
cside
A cside é um único snippet JavaScript first-party com dois modelos de operação. Ele produz sinais de dispositivo e de comportamento a partir da sua própria origem e, por ser first-party, não há um domínio de terceiros que uma lista de filtros possa bloquear. Ele também monitora os scripts de terceiros que rodam nas suas páginas e os analisa na infraestrutura da cside antes que sejam executados na sessão, que é o que os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 pedem.
Essa combinação é o motivo para olhar para ela. Se você está substituindo o FingerprintJS apenas para obter um ID de visitante e nada mais, a cside é mais produto do que você pediu. Se você ia precisar de monitoramento de scripts de qualquer forma, é um snippet em vez de dois fornecedores. Há plano gratuito e preços públicos, então dá para avaliar sem falar com vendas.
Escolha a cside em vez do Fingerprint Pro quando precisar de sinais de dispositivo e de segurança do lado do cliente, e preferir não manter dois fornecedores para conseguir isso.
Castle
A Castle usa sinais de dispositivo e de comportamento a serviço da segurança de contas especificamente: risco no login, account takeover, abuso no cadastro. O fingerprint é uma entrada, não o produto.
Esse foco é o ponto. Se a sua descrição real do problema é "estamos perdendo contas para credential stuffing", a Castle mira exatamente nisso de um jeito que uma biblioteca de identificação genérica não mira.
Escolha a Castle em vez da cside quando a segurança do ciclo de vida da conta for todo o requisito e o escopo de scripts do PCI não for.
SEON Device Intelligence
O módulo de dispositivo da SEON fica dentro de uma plataforma antifraude maior que também faz enriquecimento de e-mail, telefone e IP, além de fluxos de KYC e AML. Comprá-lo só pelo fingerprinting de dispositivo é incomum; comprá-lo porque você quer o sinal de dispositivo ao lado do enriquecimento de pegada digital em uma única decisão é o caminho normal.
Escolha a SEON em vez da cside quando quiser decisão antifraude e fluxo de conformidade em uma única suíte, em vez de uma camada de sinais focada.
Fingerprint Pro
O incumbente, e é honesto mantê-lo na lista. A precisão de identificação dele é a mais alta entre as opções aqui, e para fluxos de alto valor essa diferença é todo o argumento. Se uma identificação errada significa um chargeback fraudulento ou um cliente real bloqueado, pagar por chamada é racional.
O motivo pelo qual as pessoas saem é o custo em escala, principalmente quando a identificação é chamada a cada página vista em vez de em alguns pontos de decisão. Antes de trocar, verifique se chamá-lo com menos frequência resolve o problema de forma mais barata do que trocar de fornecedor.
Open source frente a comercial: o que você realmente abre mão
A distância não é ideológica, é estrutural. Uma biblioteca que só roda no navegador consegue usar apenas o que o navegador entrega, e os navegadores seguem estreitando essa superfície. Ela não tem visão do lado do servidor, então não consegue resolver os dois casos difíceis: dois dispositivos diferentes que produzem assinaturas de navegador idênticas, e um dispositivo cuja assinatura muda depois de uma atualização do navegador. Os produtos comerciais acrescentam sinais no lado do servidor e resolução de identidade para tratar exatamente esses casos.
A pergunta prática, então, é quanto um erro custa a você. Para deduplicação de analytics ou rate limiting leve, a precisão do open source costuma bastar. Para bloquear um pagamento ou travar uma conta, uma correspondência errada tem custo real e a diferença comercial começa a se pagar.
Como escolher
- Qual produto você está substituindo, a biblioteca ou o Pro? Responda isso primeiro; corta a lista pela metade.
- Quanto uma identificação errada custa a você? Esse número, e não o preço de tabela, diz se a precisão do open source é aceitável.
- Com que frequência você vai chamá-lo? A cobrança por identificação pune o uso a cada página vista. Às vezes a saída é chamar em menos pontos, não trocar de fornecedor.
- Você também precisa saber o que roda nas suas páginas? Se os requisitos 6.4.3 e 11.6.1 do PCI DSS estão no escopo, uma biblioteca de fingerprinting não os cobre e você vai comprar uma segunda ferramenta.
Se você quer o confronto direto em vez do panorama, a comparação cside vs Fingerprint coloca os dois lado a lado.
Recursos relacionados
Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.