Simon Wijckmans
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.
Articles by Simon Wijckmans
O que é um Business Associate Agreement (BAA)? Os BAAs da HIPAA explicados
Um Business Associate Agreement (BAA) é um contrato exigido pela HIPAA entre uma covered entity e um fornecedor que lida com informações de saúde protegidas em seu nome, obrigando o fornecedor a proteger esses dados. Este guia explica o que um BAA cobre, quem precisa de um e por que alguns fornecedores de sites se recusam a assinar.
O que é um Approved Scanning Vendor (ASV)? Os scans ASV do PCI explicados
Um Approved Scanning Vendor (ASV) é uma empresa certificada pelo PCI Security Standards Council para executar os scans externos de vulnerabilidades que o requisito 11.3.2 do PCI DSS exige a cada trimestre. Este guia explica o que um scan ASV cobre, como difere de scans internos e pentests, e o que ele não consegue ver.
O que são dados do portador do cartão (CHD)? Definições PCI, CDE e SAD explicados
Dados do portador do cartão (CHD) são as informações de cartão de pagamento que o PCI DSS existe para proteger: o número de conta primário sozinho ou com o nome do portador, a data de validade ou o código de serviço. Este guia define CHD, dados sensíveis de autenticação (SAD) e o ambiente de dados do portador (CDE), e explica o que cada um significa para o escopo.
O que é customer journey hijacking? Como scripts injetados roubam compradores
Customer journey hijacking é a manipulação da sessão de um visitante por código não autorizado (anúncios injetados, redirecionamentos forçados, tags de affiliate trocadas) que o desvia do caminho de compra pretendido. Este guia explica como acontece, quanto custa e como enxergar isso no seu próprio site.
O que é DOM-based XSS? Como funciona o cross-site scripting no DOM
DOM-based XSS é um ataque de cross-site scripting em que a vulnerabilidade vive inteiramente no JavaScript client-side: o próprio código da página lê entradas controladas pelo atacante e as escreve no DOM de forma insegura. Este guia explica como ele difere do XSS refletido e armazenado, os sources e sinks mais comuns, e como detectá-lo.
O que é ePHI? Informações de saúde protegidas eletrônicas sob a HIPAA, explicadas
ePHI são informações de saúde protegidas eletrônicas: qualquer dado de saúde individualmente identificável criado, armazenado ou transmitido eletronicamente, e que a HIPAA exige que covered entities e business associates protejam. Este guia define ePHI, distingue-a de PHI e de dados desidentificados, e lista os 18 identificadores da HIPAA.
O que é JavaScript injection? Ataques de injeção de script explicados
JavaScript injection é a inserção de script controlado por um invasor em uma página web para que ele seja executado nos navegadores dos visitantes com todos os privilégios da página. Este guia cobre os caminhos de injeção (XSS, terceiros comprometidos, extensões), o que os scripts injetados realmente fazem e como detectá-los.
Relatório de Conformidade PCI DSS (RoC): o que é e quando precisa de um
Um Relatório de Conformidade PCI DSS é exigido a comerciantes de Nível 1 e a prestadores de serviços. Veja o que um RoC cobre, quem o assina e como preparar.
O que é PII harvesting? Como scripts coletam dados pessoais em escala
PII harvesting é a coleta sistemática de informações de identificação pessoal de sites e formulários, geralmente por scripts que leem o que os usuários digitam, às vezes criminosa, às vezes uma tag de fornecedor que coleta demais. Este guia explica as técnicas, a diferença em relação à PII em si e como enxergar o harvesting nas suas próprias páginas.
O que é RASP? Runtime Application Self-Protection explicado
RASP (Runtime Application Self-Protection) é uma tecnologia de segurança que roda dentro de uma aplicação e bloqueia ataques a partir de dentro em runtime, usando o próprio contexto da aplicação. Este guia define RASP, compara com WAFs e explica onde o modelo server-side dele termina, e o que cumpre o papel equivalente no navegador.
O que é o SAQ D? Guia completo para comerciantes e prestadores de serviços
O SAQ D é o questionário de autoavaliação PCI DSS mais longo e abrange o âmbito mais amplo. Perceba quem precisa dele, o que cobre e como se preparar.
O que é esse tracker? Um guia de campo dos domínios na sua aba de rede
Você abre o DevTools e vê requisições para doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com, domínios que você nunca adicionou. Este guia explica o que os domínios de tracker mais comuns realmente são, quem os opera, que dados tocam e quando um domínio desconhecido na sua aba de rede é um problema real.
O que é web tracking? Como os sites identificam e seguem visitantes
Web tracking é a coleta de dados sobre o comportamento dos visitantes dentro e entre sites, usando cookies, pixels, fingerprinting e scripts de gravação de sessão. Este guia explica como cada técnica funciona, quem rastreia, o que a lei exige e como donos de sites podem ver o que as próprias páginas coletam.
Ataque de carding: o que é e como detetar a automação por trás dele
Um ataque de carding testa números de cartão roubados ou gerados no seu checkout em escala. Perceba o ataque, veja a assinatura no browser e trave-o.
Fraude sem Cartão Presente: Como Funcionam os Ataques CNP e Como Preveni-los
A fraude sem cartão presente causa a maior parte das perdas em pagamentos online. Saiba como funcionam os ataques CNP, que sinais do navegador os expõem e que controlos os travam.
O que é o PCI DSS? Um guia prático para a Norma de Segurança de Dados da Indústria de Cartões de Pagamento
O PCI DSS é a norma de segurança que qualquer empresa que processe cartões de pagamento deve seguir. Conheça os 12 requisitos, os níveis de conformidade e como se preparar.
Phia e cookie stuffing: a app da filha de Bill Gates
A Bloomberg alega que a Phia, cofundada por Phoebe Gates, forçou cliques de afiliado. Como funcionava e seis testes sobre os seus dados de encomendas.
Requisitos PCI DSS: os 12 requisitos explicados (4.0.1)
O PCI DSS tem 12 requisitos agrupados em seis objetivos de segurança. Perceba o que cada um exige, o que mudou na 4.0.1 e onde a maioria dos ambientes tem falhas.
O que é um ataque BIN? Como detetar e travar o teste automatizado de cartões
Um ataque BIN testa milhares de números de cartão roubados ou gerados no seu checkout. Detete a assinatura no browser e trave-o antes que lhe custe.
O que é um agente de IA? Definição, exemplos e o que significa para o seu site
Um agente de IA é um sistema que usa um LLM para concluir tarefas de vários passos de forma autónoma. Perceba a definição, exemplos e porque mudam a segurança dos sites.
Browser Fingerprinting para Prevenção de Fraude: Como Funciona e Porque É Importante
O browser fingerprinting produz um identificador estável a partir de dezenas de propriedades do navegador. Perceba como funciona, como difere do fingerprinting de dispositivo e onde se enquadra.
Como detetar o Anthropic Computer Use no seu site
O agente Computer Use da Anthropic controla um navegador real para completar tarefas. Detete a assinatura na camada do navegador antes de o agente transacionar no seu site.
O que é a Apropriação de Conta (ATO)? Definição, Padrões de Ataque e Prevenção
A apropriação de conta é um dos vetores de fraude online mais comuns. Perceba o que é o ATO, os padrões de ataque por detrás e como travá-lo no navegador.
Falsificação de impressão digital do navegador: como os atacantes contornam a detecção e como detê-los
Como os atacantes falsificam impressões digitais do navegador para escapar da detecção de fraude, e por que sinais multicamada as detectam.
Roubo de Cookies e Sequestro de Sessão: Como Atacantes Roubam Sessões e Como Impedi-los
Roubo de cookie é quando um atacante captura um token de sessão de um utilizador autenticado e o reproduz para se fazer passar por ele. Sem senha necessária, sem prompt de MFA. Veja como o ataque funciona e como pará-lo.
Conformidade PCI no Magento: como cumprir o PCI DSS 4.0.1 em lojas Magento
Lojas Magento não são automaticamente conformes com o PCI DSS. Veja o que exigem os requisitos 6.4.3 e 11.6.1, o que os scans ASV não veem e como fechar a lacuna no navegador.
O Que É Price Scraping e Como Pará-lo (2026)
Bots de price scraping coletam seus preços de catálogo em tempo real, alimentando motores de repricing de concorrentes. Bloqueios de IP e CAPTCHAs falham. Detecção comportamental no nível do navegador não falha.
O que é cside? Visibilidade ao nível do navegador para cada visitante, humano ou agêntico
cside é uma plataforma ao nível do navegador que dá às equipas de segurança, fraude, privacidade e conformidade visibilidade sobre o que corre no navegador de cada visitante, humano ou agêntico.
O que é uma laptop farm? Como operadores de fraude simulam ataques humanos em escala
Uma laptop farm é uma instalação física onde operadores executam vários dispositivos com identidades separadas para simular usuários distintos. Saiba como funcionam e como os sinais do navegador as expõem.
O que é formjacking? Como o ataque funciona e como pará-lo
O formjacking é um ataque client-side que injeta JavaScript para capturar dados de pagamento e login enquanto o utilizador os digita. Saiba como o ataque funciona, por que as ferramentas tradicionais não o detetam e como identificá-lo.
Como detectar agentes IA e stealth browsers: os sinais que os entregam
Um guia sinal por sinal para detectar navegadores stealth e anti-detect: sinais CDP e webdriver, peculiaridades headless, deriva de fontes/WebGL e comportamento.
O Shopify torna você compatível com PCI DSS? O que os requisitos 6.4.3 e 11.6.1 ainda exigem
O Shopify é um provedor de serviços PCI DSS Nível 1, mas isso certifica os sistemas do Shopify, não a sua loja. Os requisitos 6.4.3 e 11.6.1 continuam sendo sua responsabilidade.
Software antifraude para ecommerce: 10 melhores plataformas
10 melhores plataformas de prevenção de fraude em ecommerce em 2026, pontuadas por evidência de navegador, custo de falsos positivos e PCI DSS 4.0.1.
Detecção de bots na era dos agentes IA: por que ferramentas legadas erram
Ferramentas edge pontuam IP, user agent e velocidade. Agentes IA vencem cada sinal. Sinal a sinal, o que falha na detecção legada e o que o navegador adiciona.
Detectar agentes de IA: mouse, scroll e digitação
Sinais comportamentais capturam agentes IA que passam CAPTCHA e trocam IPs: mouse, ritmo de scroll e timing de digitação que automação não falsifica.
Como detectar account takeover antes que aconteça: sinais de navegador e dispositivo
Instrumente sinais de navegador e dispositivo que disparam antes do ATO: deriva de fingerprint, sinais headless e stealth, proxy e velocidade.
Requisito 11.6.1 do PCI DSS explicado
O que o Requisito 11.6.1 do PCI DSS exige para detecção de adulteração em páginas de pagamento: o texto do controle, o prazo de 2025-03-31 e a evidência que um QSA espera.
Registro de Atividade de Scripts no Navegador e Resposta a Incidentes: Guia Completo para 2026
Ferramentas SIEM e EDR registram o endpoint. WAFs registram a rede. Nenhuma registra o que scripts de terceiros fazem dentro do navegador dos seus usuários. Este guia aborda o que o registro de atividade de scripts na camada do navegador captura e como funciona a resposta a incidentes quando um script no seu site é comprometido.
Ataques Magecart explicados: como funciona o web skimming no navegador
Uma explicação simples de como funciona o web skimming Magecart: como o código entra, como lê os campos do seu formulário e como exfiltra dados de cartão sem ser detetado.
As 10 melhores ferramentas de detecção de bots para 2026 (incluindo agentes de IA)
As 10 melhores ferramentas de detecção de bots para 2026, classificadas por camada de detecção, cobertura de agentes de IA e taxa de falsos positivos. Comparação direta de sinais edge, de dispositivo e de navegador.
Vulnerabilidades de segurança de JavaScript: como scripts ofuscados evadem a CSP e como pará-los
Por que a CSP não consegue deter ataques de JavaScript ofuscado e o que a monitorização comportamental na camada do navegador acrescenta que as listas de permissões de fontes não conseguem.
Deteção de agentes IA e bots: distinguir humanos, bots bons e agentes maliciosos
Uma taxonomia de classificação e um modelo de imposição baseado na intenção para separar humanos, bots bons e agentes maliciosos, e depois decidir o que fazer com cada um.
Como os agentes IA quebram a segurança de contas e como detetar ATO com bots
Como os agentes IA impulsionam o account takeover com replay de credenciais, reutilização de sessões e tokens, abuso de recuperação e sinais de navegador.
Adyen e PCI DSS: o que o processador cobre vs. o que você tem de fazer
Mapeie o limite de propriedade de scripts do PCI DSS 6.4.3 e 11.6.1 para cada integração da Adyen: Hosted Pages, Drop-in, Components e só API.
Formjacking vs Magecart vs Digital Skimming: qual é a diferença?
O digital skimming é o resultado do roubo de dados, o formjacking é a técnica de captura e o Magecart é o ecossistema de atacantes. Veja como se relacionam.
Gestão de risco de scripts de terceiros: um framework de governança
Framework de governança para risco de scripts de terceiros: inventário, responsabilidade, níveis de dados, mudanças, cadência, RACI e evidência de auditoria.
Credential Stuffing: Como Detetar e Travar no Login
O credential stuffing testa pares de utilizador e palavra-passe roubados em escala. Saiba que sinais o expõem no login e que controlos o travam.
A Stripe torna-o conforme com o PCI? O que os requisitos 6.4.3 e 11.6.1 do PCI DSS ainda exigem
A Stripe reduz o âmbito do PCI DSS e pode passá-lo ao SAQ A, mas não torna o seu site totalmente conforme. Os requisitos 6.4.3 e 11.6.1 continuam seus.
O que é skimming de cartão online? Como invasores roubam dados de pagamento de sites
JavaScript malicioso em páginas de pagamento captura números de cartão antes da criptografia. Como funciona o skimming de cartão online, exemplos reais e requisitos do PCI DSS 4.0.1.
O que é detecção de viagem impossível e como funciona?
A detecção de viagem impossível sinaliza sessões onde a localização muda mais rápido do que é fisicamente possível. Saiba como funciona e o que a camada do navegador adiciona.
Por dentro do ataque à cadeia de suprimentos do lado do cliente de $3M contra a Polymarket
Como os atacantes drenaram $3M da Polymarket através de um script de fornecedor comprometido, sem tocar nos smart contracts.
Riscos de segurança da IA agêntica para sites: privacidade, conformidade e deteção
Navegadores de IA agêntica contornam o consentimento de cookies, executam JavaScript real e criam lacunas de conformidade com o RGPD que a deteção de bots ao nível da CDN não consegue ver.
Conformidade HIPAA com tecnologias de rastreamento web: o guia para organizações de saúde
O OCR do HHS determinou que pixels de rastreamento e scripts de terceiros em sites de saúde podem expor PHI. O que as entidades cobertas precisam fazer para estar em conformidade.
Inventário e autorização de scripts PCI DSS 6.4.3: como construir o registro
O fluxo de inventário e autorização de scripts para PCI DSS 6.4.3: quais campos cada registro precisa, quem aprova e uma linha de exemplo para copiar.
Ataque à cadeia de suprimentos web explicado: o incidente Polyfill.io, linha do tempo completa e lições (2024-2026)
Um ataque à cadeia de suprimentos web converte código confiável de terceiros em arma. Como o Polyfill.io atingiu 490.000+ sites e o que ensina sobre o risco de JavaScript de terceiros.
DBSC versus fingerprint de dispositivo: o que a segurança de sessão do Chrome não cobre
O DBSC do Chrome impede o reuso de cookies roubados, mas é só Chrome, pós-login e sem identidade de dispositivo. Veja a fraude que ele deixa.
Segurança da API de IA: quando a infraestrutura partilhada devolve dados de outro utilizador
Caches partilhadas, pools de ligações e routers tornam a segurança da API de IA difícil. Assim acontecem as fugas de respostas entre clientes e o que monitorizar no navegador.
Não foi a MFA que falhou, foi o modelo de confiança: device code phishing e roubo de tokens OAuth (Kali365)
O Kali365 abusa da concessão de autorização de dispositivo do OAuth 2.0 para roubar tokens do Microsoft 365 após MFA. Análise técnica do fluxo, FOCI e deteção.
A IA está a comprimir o ciclo de exploração: o zero-day desenvolvido por IA da Google e o que isso significa para os navegadores
A Google sinalizou um zero-day que acredita ter sido criado por IA. A verdadeira mudança não é o phishing, é a rapidez com que chega ao navegador.
A sessão do navegador é agora um plano de controlo de segurança. Os atacantes já sabiam disso há anos.
A proposta DBSC da Google valida uma mudança clara na segurança: as sessões do navegador precisam de validação consciente do dispositivo depois do login, não apenas MFA.
O efeito bola de neve: como o Mini Shai-Hulud transforma npm numa rede de distribuição de worm
O Mini Shai-Hulud transformou pacotes npm num ciclo de roubo de credenciais. Veja como a vaga AntV se espalhou e o que as equipas devem monitorizar a seguir.
Porque os CAPTCHAs já não são uma defesa fiável contra bots
Os CAPTCHAs já não são uma defesa principal fiável contra bots. Veja porque falham e como aumentar o custo para atacantes.
Funnull sancionada: o que o ataque Polyfill[.]io revelou sobre lavagem de infraestrutura
As sanções da OFAC à Funnull mostram por que motivo o ataque Polyfill fez parte de um risco maior de lavagem de infraestrutura e de supply chain no navegador.
A inferência no dispositivo está a chegar ao seu stack de segurança: para o bem e para o mal
A IA no dispositivo pode proteger dados sensíveis e reforçar a defesa de endpoints, mas também cria novas rotas de ataque por injeção de prompts, telemetria e navegador.
cside nomeada SourceForge Spring 2026 Top Performer para segurança do lado do cliente
A cside foi nomeada SourceForge Spring 2026 Top Performer, com base na confiança dos utilizadores em segurança do lado do cliente, evidência PCI e suporte.
cside copreside a segurança antifraude do navegador no W3C
Simon Wijckmans é agora copresidente do AFCG do W3C, enquanto a cside ajuda a definir sinais de navegador que preservam a privacidade para a fraude da era da IA.
Como os agentes OpenClaw contornam a deteção de bots (e como travá-los)
Agentes OpenClaw combinados com ferramentas de navegador furtivo conseguem contornar a deteção de bots legada. Descubra como funciona a fraude agêntica e como o fingerprinting do navegador ajuda a travá-la.
Como os Dados Avançados de Localização Previnem a Usurpação de Contas e Detetam a Reutilização Insegura de Tokens por Agentes de IA
Como os dados avançados de localização ajudam as equipas de segurança a detetar viagens impossíveis, a reutilização de sessões roubadas e atividade insegura de agentes de IA antes que a usurpação de conta se transforme em fraude ou perda de dados.
Como Scripts de Terceiros Comprometidos Podem Fazer Prompt Injection em Agentes de IA
Scripts de terceiros já adaptam o comportamento de sites com base nas características do navegador. Essa mesma flexibilidade pode ser explorada para detetar agentes de IA e injetar instruções enganosas ou conteúdo alterado.
DarkSword: cadeia de exploits em JavaScript puro transforma sites legítimos em armas
DarkSword é uma cadeia de exploits completa para iOS, distribuída por meio de ataques watering hole em sites legítimos comprometidos. Funciona inteiramente em JavaScript, contorna mitigações binárias e instala backdoors baseados em JavaScript que exfiltram dados sensíveis.
Comprometimento da cadeia de suprimentos do AppsFlyer Web SDK - crypto stealer polimórfico
Um sequestro de DNS no nível do registrador do appsflyer.com serviu um payload polimórfico de roubo de criptomoedas por meio do AppsFlyer Web SDK, afetando milhares de sites e alguns ambientes de servidor Node.js. Esta publicação resume telemetria, indicadores forenses, IOCs, orientações de deteção e etapas de remediação.
Scanner OpenClaw para Scripts de Terceiros
Um scanner gratuito e de código aberto que faz inventário de scripts de terceiros, detecta fingerprinting, audita cabeçalhos de segurança e cookies, e sinaliza exposições ao PCI DSS em páginas de pagamento. Execute uma auditoria rápida de 30 segundos para revelar qual código é executado nos navegadores dos seus usuários.
Por Dentro do Coruna - Exploit iOS via Web Script
Seu site pode ter sido usado para distribuir este kit de exploit para iOS sem que você soubesse. Uma análise técnica completa do Coruna: cinco cadeias de exploit, 23 CVEs e a infraestrutura de entrega que transforma qualquer site em um vetor de ataque em potencial.
"Microsoft Clairty" Não É o Microsoft Clarity: A Desofuscar um Script de Fraude em Anúncios com Typosquatting
A cside observou uma nova injeção maliciosa do lado do cliente, proveniente de uma extensão de navegador maliciosa que se faz passar pelo Microsoft Clarity e sobrescreve tokens de referência para redirecionar receita de referência para um agente malicioso.
Segurança de scripts de terceiros: melhores práticas para proteger scripts de terceiros em páginas web
Melhores práticas de segurança de scripts de terceiros para travar Magecart: inventário de scripts, menor privilégio, integridade e monitorização em tempo de execução.
Como detectar tráfego VPN no seu site
Deteção VPN em cinco sinais: propriedade do bloco IP, fingerprint JA4 TLS, fuso horário, WebRTC e comportamento. Listas de IP não chegam.
Previsões de Segurança Web para 2026 pelo CEO da cside
2026 será diferente dos anos anteriores. Estaremos de olho em: phishing com deepfake, recomendações de segurança alucinadas por LLMs e agentes de IA como atacantes.
Melhor segurança do lado do cliente para comércio eletrónico?
Os sites de comércio eletrónico são grandes consumidores de tags de rastreio do lado do cliente, o que cria um risco significativo de exfiltração maliciosa de dados sensíveis, mas também de tags legítimas que recolhem mais dados do que o necessário para vender a corretores de dados. A solução cside resolve estas preocupações com facilidade.
Melhor segurança do lado do cliente para instituições financeiras?
Alvos de estados-nação como as instituições financeiras precisam de estabelecer parcerias com fornecedores que compreendam as limitações e trabalhem para chegar o mais perto possível da cobertura total. Lê por que muitos escolhem o modelo multicamadas da cside.
O Ataque à British Airways de 2018 - A História Mais Aprofundada
O ataque à British Airways de 2018 afetou 429.612 pessoas. Veja por que motivo a cside comprou o domínio do atacante para o transformar numa lição sobre segurança web moderna.
Como a cside trouxe a IA para a segurança do lado do cliente
Em 2024, a cside lançou a primeira solução de segurança do lado do cliente com IA integrada para análise de segurança JavaScript e automação de conformidade.
Respondendo às Afirmações Incorretas da Reflectiz Sobre o cside
Entenda por que as afirmações da Reflectiz baseadas em scanner sobre o cside são incorretas e como a segurança client-side em tempo real do cside oferece proteção mais profunda, análise forense completa de payloads e conformidade com o PCI DSS 4.0.1.
Gestão da Integridade de Scripts para Marcas de E-commerce (SRI, Scripts Dinâmicos)
Análise aprofundada sobre integridade de scripts vs. Subresource Integrity vs. monitorização comportamental para conformidade com PCI DSS 6.4.3, 11.6.1, ISO 27001 e HIPAA.
Como aplicativos móveis WebView são perigosos para o setor bancário
"Apps" bancários que rodam em ambientes de navegador expõem credenciais sem que as equipes percebam. Este artigo explora exemplos de ataques a aplicativos móveis WebView.
Segurança do lado do cliente: monitorize cada script
A segurança do lado do cliente monitoriza os scripts em execução nos navegadores dos seus utilizadores, detetando skimming Magecart e exfiltração de dados que o seu WAF e servidor nunca veem.
Documentação do Mockito sequestrada
Alguns ataques são surpreendentemente rudimentares. O Mockito, um pacote open source popular, tinha um link malicioso na sua documentação do GitHub.
Riscos de Segurança no Vibe Coding: Exposições no Lado do Cliente em Plataformas de IA (Lovable, Copilot, Cursor e mais)
Entenda as vulnerabilidades mais comuns em código gerado por plataformas de IA como Lovable, Copilot, Cursor e Replit. Veja como corrigi-las antes de colocar em produção.
Checklist de avaliação QSA para requisitos PCI do lado do cliente
Preparamos um checklist resumido, sinais de alerta para identificar e as diferenças de conformidade entre CSP, Crawlers e scripts client-side.
Relatório de Ataques no Lado do Cliente T2 2025
T2 2025: a cside registou 72.740 sites comprometidos. Golpes PWA chineses, abuso de OAuth da Google, um wallet drainer e ClickFix.
O Ponto Cego de PII na Segurança Web
Mas os dados de PII passam pelo frontend, onde os controlos são mais fracos e a visibilidade costuma ser limitada.
Sistema de Verificação de Idade na Internet do Reino Unido explicado para segurança cibernética
O objetivo do Sistema de Verificação de Idade na Internet do Reino Unido é proteger crianças que navegam na internet. Mas essas verificações trazem novos riscos de segurança cibernética e preocupações com privacidade.
cside na PCI SSC 2025 North America Community Meeting
Estaremos presentes na PCI SSC 2025 North America Community Meeting, de 16 a 18 de setembro.
Como extensões do Chrome podem remover cabeçalhos de segurança
Muitos navegadores atualizam extensões automaticamente, sem aprovação específica ou opt-in. Isso significa que uma extensão que funciona de um jeito hoje pode se comportar de forma completamente diferente amanhã, sem que você seja avisado.
cside na BlackHat USA 2025
cside estará presente na BlackHat USA 2025.
Por que crawlers não podem ajudar com conformidade PCI (sozinhos)
Crawlers agem como um usuário, mas claramente não são um usuário humano real. Se um script malicioso for injetado devido a uma interação do usuário, o crawler não verá o script malicioso a menos que faça essa interação do usuário
PCI Compliance 4.0.1: Um Webinar com Guia Prático de Implementação
Fizemos uma parceria com a VikingCloud, a maior empresa global de QSA e segurança para conformidade PCI, em 2 webinars que oferecem todo o contexto e as informações necessárias para implementar o PCI DSS 4.0.1. Com foco especial nos requisitos 6.4.3 e 11.6.1.
Por Que Nos Chamamos cside
Nos nomeamos a partir da parte da web que ninguém mais estava protegendo: o lado do cliente.
Atores maliciosos norte-coreanos tentam infiltrar-se em empresas de tecnologia
Como identificar candidatos fraudulentos em processos de recrutamento.
Resumo de Ataques Client-Side - T1 2025
A pesquisa da cside revelou quase 300.000 sites comprometidos no primeiro trimestre de 2025.
VikingCloud aprova o cside para os requisitos 6.4.3 e 11.6.1 do PCI DSS
O cside firmou parceria com a VikingCloud para realizar uma avaliação técnica aprofundada das soluções de segurança que oferecemos no plano enterprise dentro do escopo de conformidade com o PCI. Garantindo total tranquilidade de que, com uma implementação adequada dos nossos produtos, os requisitos 6.4.3 e 11.6.1 são atendidos.
Conformidade PCI DSS gratuita vs. paga: o que realmente funciona
A resposta curta: sem uma solução pronta a usar, seria preciso construir uma ferramenta de monitorização própria que custaria significativamente mais em salários do que os custos de fornecedor de uma solução pré-construída.
Precisa de PCI SSF ou de PCI DSS? Eis a diferença
O PCI SSF é para o software, e o PCI DSS é para tudo o resto. Vamos aprofundar.
Conformidade PCI DSS com Adyen: passos do comerciante e níveis SAQ
A Adyen é certificada PCI DSS Nível 1, mas os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 na sua página de checkout.
Conformidade Braintree PCI DSS: o que os comerciantes PayPal ainda precisam de fazer
O Braintree detém a certificação PCI Nível 1 como serviço PayPal. Os comerciantes continuam responsáveis pela monitorização dos scripts da página de pagamento ao abrigo dos §6.4.3 e §11.6.1, independentemente do tipo de integração.
Conformidade PCI do Stripe: o que cobre e o que lhe cabe
O Stripe cobre a sua própria infraestrutura. Os comerciantes são responsáveis pelo §6.4.3 e §11.6.1 na sua página de pagamento.
Evento BSidesSF e RSAC
Quando a cside está a expor, as afterparties estão na cidade! Organizadas por nós, pela Socket, Arcjet e Incident! Encontra o nosso stand na BSidesSF (segue o laser), e o stand 2438 na RSAC. Regista-te para o dia 30 de abril Marca uma reunião Junta-te a nós para um evento de networking em cibersegurança no terraço do nosso investidor Uncork Capital em São Francisco! Organizados pela cside, Socket, Arcjet e Incident, estes eventos reúnem mais de 250 entusiastas de tecnologia, profissionais de cibersegurança e BS
Como ser uma empresa PCI DSS SAQ A (6.4.3 e 11.6.1)
Uma frase gera debate. Como os sites carregam scripts de forma dinâmica, um script de qualquer página pode persistir até ao checkout, podendo interferir nos pagamentos. Scripts de terceiros, mesmo que não relacionados ou em páginas carregadas antes das páginas de pagamento, podem introduzir vulnerabilidades.
Ataque à Bybit: US$ 1,5 mil milhões roubados através de JavaScript malicioso
Os atacantes injetaram JavaScript malicioso na interface do site onde os funcionários da Bybit normalmente aprovam transações. Este código malicioso estava oculto de tal forma que tudo parecia normal no ecrã, mas, nos bastidores, alterava detalhes importantes.
A cside está agora em conformidade com a SOC2
Temos o orgulho de anunciar que a nossa auditoria SOC2 tipo 2 foi aprovada, e foi aprovada com o mais alto grau de aprovação.
Desmistificar as atualizações de janeiro de 2025 ao PCI DSS SAQ A
Uma explicação detalhada, com gráfico e guia, sobre as alterações relativas ao PCI DSS 4.0.1 - 6.4.3 e 11.6.1
Rastreio de afiliados e os seus riscos de cibersegurança
Agentes maliciosos exploram frequentemente pixels de rastreio para injetar scripts nocivos em sites aparentemente normais.
Porque é que a Content Security Policy não funciona
A Content Security Policy (CSP) é um recurso de segurança fornecido pelos navegadores web que o proprietário de um site pode usar para definir um conjunto de regras que controlam quais recursos (por exemplo, scripts, estilos, imagens) podem ser carregados e executados pelo navegador. Chamamos a isto o lado do cliente, que está no extremo final da cadeia de fornecimento web. Quando configurada corretamente, ajuda a prevenir uma vasta gama de ataques. Mas essas três primeiras palavras fazem toda a diferença. Pode ajudar a prevenir: Cross-Site Scripting (XSS): Ao restri
Riscos de segurança e conformidade nos marketplaces de anúncios
Para as empresas que monetizam através de modelos de marketplace de anúncios, as redes de publicidade de terceiros menos tradicionais, as plataformas de análise e os scripts de marketing são indispensáveis. São necessários para gerar receita, aumentando o envolvimento e monitorizando o comportamento dos utilizadores.
Um novo perigo das Progressive Web Apps que poucos conhecem
Com o aumento da adoção de PWAs, chega um aumento nos riscos de segurança do lado do cliente. E o setor? Mal está a falar sobre isso.
O ataque ao Polyfill[.]io - Muito mais do que um simples ataque de redirecionamento
Um redirecionamento foi apenas o que foi captado. Com o controlo de um script de terceiros em meio milhão de sites, algo muito pior era possível. Eis porque isso importou.
Como as extensões web podem prejudicar o seu site (INFIRC[.]com e INFIRD[.]com)
Os domínios infirc[.]com e infird[.]com causaram bastante agitação recentemente, e destacaram os perigos de extensões web infetadas ou maliciosas.
O Hack do Internet Archive: Como o JavaScript se Encaixa no Cenário
O Internet Archive, também conhecido como The Wayback Machine, sofreu uma violação de segurança ontem. Esta não foi a primeira vez que foi alv
Os maiores ataques Magecart da história (até agora)
Os maiores incidentes Magecart, desde a British Airways (2018) até ao CosmicSting (2024), e a monitorização do lado do navegador que os trava.
Porque é que os sites precisam de scripts de terceiros?
Ao desenvolver um site, é frequente incluir bibliotecas para ajudar a acelerar o processo de desenvolvimento e evitar reinventar a roda. No entanto
cside se torna Organização Participante Associada do PCI Security Standards Council
Temos o orgulho de anunciar que nos tornamos uma Organização Participante Associada do Payment Card Industry Security Standards Council (PCI SSC). O PCI SSC lidera um esforço global e multissetorial para aprimorar a segurança de pagamentos por meio do estabelecimento de padrões flexíveis de segurança de dados orientados pelo setor. Por meio da colaboração com outros líderes do setor, a missão do Conselho é proteger os dados de pagamento contra ameaças emergentes e atender às necessidades em constante evolução do ecossistema de pagamentos. Como Organização Participante Associada
Carlsberg é alvo de ataque de malware "CosmicSting" no Magento
O termo "Magecart" refere-se a ataques à plataforma Magento. Recentemente, foi descoberta outra campanha de grande escala a visar novamente sites Magento. Entre estes, o site da Carlsberg foi um dos comprometidos. O padrão destes ataques é quase sempre o mesmo. Uma única linha de JavaScript carrega conteúdo a partir de um site remoto, ou seja, um script de terceiros. Esse código é depois fortemente ofuscado para atrasar ainda mais a deteção. Neste caso, o processo de pagamento foi alterado discretamente. Um método de pagamento falso
cside entra para o W3C
Temos o imenso orgulho de anunciar que nos juntamos ao Grupo de Trabalho de Segurança de Aplicações Web do W3C. A missão do Grupo de Trabalho de Segurança de Aplicações Web é desenvolver mecanismos e boas práticas para melhorar a segurança das aplicações web. Toda a nossa equipe tem atuado na área de cibersegurança há anos. Por meio da cside, buscamos agora aumentar a conscientização e elevar os padrões de segurança no lado do cliente. Ao unirmos forças, estamos um passo mais perto de alcançar ambos os nossos objetivos. Queremos agradecer publicamente ao W3C pelo convite para integrar seu grupo de trabalho, composto por diversos especialistas, empresas e instituições de pesquisa dedicadas a melhorar a segurança da web como um todo. É uma honra ser reconhecido entre esse grupo, que agora podemos chamar de nossos pares.
Feeds de ameaças falham em detectar ataque por mais de 2 anos
Neste site, podemos ver que o ataque está ativo desde agosto de 2022. Notificamos este e outros sites sobre o ataque.
Por que os desenvolvedores ofuscam JavaScript?
Como empresa de segurança client-side que protege JavaScript, vemos muitos scripts ofuscados. Ao usar nossa ferramenta, você pode visualizar a versão desofuscada dos scripts para entender o que eles estão fazendo. A desofuscação existe há algum tempo, mas por que o código é ofuscado em primeiro lugar? A ofuscação de JavaScript surgiu para proteger o código-fonte de aplicações web de ser facilmente compreendido, copiado ou explorado por usuários não autorizados. A ofuscação como conceito é anterior ao JavaScript e
Tempo de inatividade não reportado e preocupações de segurança do ButterCMS
ButterCMS é uma ferramenta popular utilizada para gerir conteúdo de blogs. No início desta semana, detetámos um incidente de segurança potencialmente grave que lev
A cside levanta uma rodada seed de $6 milhões
Temos muito orgulho em anunciar nossa rodada seed de $6 milhões, apenas seis meses após levantarmos nosso pré-seed de $1,7 milhão. Liderada pela Uncork Capital, com participação da Mantis e da PrimeSet. Também damos as boas-vindas novamente à Scribble VC e à Roar Ventures, que nos apoiaram no pré-seed. Junto com essa novidade, abrimos nosso plano gratuito para todos. Agora você pode se cadastrar e começar a usar a cside para monitorar, proteger e otimizar scripts de terceiros. Fundamos a cside para colocar a segurança do lado do cliente no mapa. Para t
cside selecionada para o TechCrunch Disrupt Startup Battlefield 2024
Estamos extremamente orgulhosos de anunciar que fomos selecionados para o TechCrunch Disrupt Startup Battlefield em 2024. Os participantes do Startup Battlefield deste ano abrangem inteligência artificial (IA), software como serviço (SaaS), fintech, segurança, sustentabilidade, exploração espacial e muito mais. De milhares de startups, apenas 200 são escolhidas, e estamos absolutamente entusiasmados por fazer parte deste grupo seleto. Estamos ansiosos por partilhar o nosso produto com o mundo, de 28 a 30 de outubro, no Moscone West em San F
Como acelerar JavaScript
As taxas de conversão estão correlacionadas com a velocidade de carregamento do site. Mas sites de e-commerce têm muito JavaScript que deixa as coisas mais lentas... a solução está aqui.
O que são skimmers digitais?
Recentemente, soubemos de uma nova e significativa campanha de ciberataques que teve como alvo centenas de lojas online, explorando vulnerabilidades em scripts e plugins de terceiros. Este é um exemplo perfeito de um 'skimmer digital'. Os skimmers digitais são fragmentos de código injetados maliciosamente em sites legítimos. Visam informações pessoais e de cartões de crédito. Este problema está a aumentar e é parte da razão pela qual o cside foi criado. A cside consegue detetar este código malicioso e impedir que afe
Porque é que os navegadores se estão a tornar cada vez mais perigosos
Tecnologias como WebAssembly (WASM), WebGPU e IndexedDB transformaram o que os navegadores conseguem alcançar. Esta evolução expandiu a func
O verdadeiro custo de um ataque cibernético
Calcular o verdadeiro custo de um ataque cibernético é difícil. Nenhum é igual. No entanto, relatamos isso com o máximo de detalhes possível para representar com precisão o quadro completo de quando isso acontece com a sua empresa.
O Tuaw é uma burla em formação?
Quando vimos o novo vídeo do Fireship, lembrámo-nos do recente ataque Polyfill. O nosso primeiro artigo foi recolhido por vários meios de notícias de cibersegurança.
O ataque event-stream ao Copay ilustra os riscos de dependências
O ecossistema JavaScript sofreu um grande impacto com um ataque sofisticado ao Copay, um popular provedor de carteira de criptomoedas, em novembro de 2018. Conhecido como o ataque event-stream, esse incidente evidenciou as vulnerabilidades críticas associadas à dependência de pacotes de terceiros no desenvolvimento de software. O Copay é atualmente conhecido como Bitpay Wallet. Entendendo o ataque O event-stream, um pacote npm bastante popular, era amplamente utilizado por inúmeros projetos para gerenciar fluxos de dados de forma eficiente
O ataque cibernético à Segway explicado
Em janeiro de 2022, a loja virtual da Segway sofreu um ataque à cadeia de fornecimento web - também conhecido como ataque Magecart. Neste tipo de ataques, é adicionado código JavaScript malicioso que carrega a partir do lado do cliente, através dos chamados scripts de terceiros. Muitas ferramentas comuns são scripts de terceiros. Coisas como analytics, captchas e mais. Mas esta via também pode ser usada para fins maliciosos, como foi o caso aqui. Neste ataque à Segway, a loja está montada em Magento. Os atacantes visaram vulnera
Não implemente scripts em todo o site
Os scripts de terceiros são frequentemente implementados em todo o site, normalmente injetados nas tags head em frameworks web como o Next.js através do ficheiro '_document.js'. Esta implementação generalizada, embora conveniente para os programadores e muitas vezes recomendada pelos guias de onboarding, significa que estes scripts são executados em todo o site. É mais simples de implementar, mas também introduz riscos de segurança e problemas de desempenho que costumam ser ignorados. A recente fuga de dados da Kaiser Permanente mostra os perigos de ter scripts de terceiros mal gerid
O que é um vetor de ataque e quais são os vetores ocultos
Um vetor de ataque em cibersegurança é o modo como um atacante tira partido de vulnerabilidades de segurança. Alguns são mais obscuros do que outros. Um que tem sido o nosso foco é o JavaScript de terceiros. Como estes scripts são instalados pelo proprietário do site mas executados nos navegadores dos visitantes, ocupam uma posição única. Se algo malicioso ocorrer dentro destes scripts, nenhuma das partes tem conhecimento. O visitante é afetado, e o proprietário do site torna-se responsável. Já vimos isto acontecer demasiadas vezes, por exemplo, a
Como domínios expirados levam a ataques cibernéticos
Em 2018, a British Airways foi atacada através da exploração de um pacote JavaScript de terceiros em execução no seu site.
O ataque Polyfill explicado
Um ficheiro JavaScript adulterado, injetado pelo domínio polyfill[.]io, redirecionou uma percentagem de utilizadores para sites adultos e de apostas com base no seu User-Agent. Um utilizador japonês do X, "piyokango", foi provavelmente o primeiro a relatar este ataque, a 24 de junho.
O que é um ataque à cadeia de fornecimento? A cadeia de fornecimento do navegador explicada
O cside é um produto de cibersegurança que atua no espaço da cadeia de fornecimento do navegador. Nós e outros fornecedores que operam aqui gostamos de falar sobre essa cadeia de fornecimento. Mas o que exatamente queremos dizer com isso? A cadeia de fornecimento do navegador é a combinação de componentes e processos que se unem para renderizar páginas web, executar scripts e garantir um funcionamento fluido. Essa cadeia inclui tudo, desde a requisição inicial de uma página web até a renderização final dessa página no navegador do usuário. Assim como comportamentos dinâmicos que ocorrem após o site ser renderizado.
Mais de 490 mil sites como alvo em ataque à cadeia de abastecimento web
O domínio cdn.polyfill[.]io está a ser utilizado num ataque à cadeia de abastecimento web. Fomos os primeiros a relatar a escala real: mais de 490 000 sites afetados.
O Ataque à Cadeia de Abastecimento do BrowseAloud: Um Estudo de Caso em Cryptojacking
Este ataque afetou mais de 4.000 sites, incluindo sites governamentais e educativos, expondo milhares de utilizadores ao cryptojacking sem o seu conhecimento.
O Risco da Cadeia de Abastecimento Não Termina no NPM
Ao verificar apenas o NPM (ou outro registo), não está protegido contra ataques através de scripts de terceiros.
Déjà Vu na Violação de Dados da Ticketmaster: O Que Precisa de Saber
Ontem, a 29 de maio de 2024, surgiram notícias de uma alegada violação de dados que envolve a Ticketmaster, uma proeminente empresa de venda e distribuição de bilhetes. A Ticketmaster confirmou atividade não autorizada num ambiente de base de dados na nuvem de terceiros, alegando ter exposto as informações pessoais de mais de 500 milhões de clientes. Esta violação inclui dados sensíveis como emails, números de telefone, moradas e detalhes financeiros. O ShinyHunters, um atacante notório, republicou a violação. De acordo com os relatórios,
Fuga de Dados da Kaiser Permanente: Um Caso de Falha de Comunicação e Divulgação Inadequada
Em 29 de abril, a gigante da saúde Kaiser Permanente divulgou uma fuga de dados que afetou 13,4 milhões de membros atuais e antigos do plano de saúde. O incidente teve origem na gestão inadequada de scripts de terceiros. O Incidente A Kaiser Permanente utilizava códigos de rastreio para monitorizar como os seus membros navegavam pelo site e pelas aplicações móveis. Algumas dessas páginas continham dados de saúde sensíveis, o que levou a que os scripts de terceiros transmitissem inadvertidamente informações a fornecedores terceiros que não deveriam tê-las
Feeds de Ameaças na Era da IA
A ideia por trás dos feeds de ameaças é válida. Mas defendemos que já passou o seu auge. E, com o nível tecnológico atual, existem opções melhores. Os feeds de ameaças são (frequentemente) uma lista de informações de segurança recolhidas pela comunidade. Quando alguém deteta uma vulnerabilidade, publica manualmente um aviso no feed. Esse aviso é depois captado e divulgado no feed, onde os profissionais de segurança nas respetivas empresas o leem e verificam os seus próprios sistemas para saber se estão suscetíveis a possíveis riscos.
A Vulnerabilidade do cdnjs em 2021 em Detalhe
Verificar se as fontes dos seus scripts de terceiros são fiáveis é importante. Mas isso, por si só, pode não ser suficiente. Foi isso que o mundo aprendeu em 2021, quando foi assinalada uma vulnerabilidade massiva no cdnjs da Cloudflare. Eis o resumo do que aconteceu e como. O cdnjs é uma das Redes de Distribuição de Conteúdo (CDN) JavaScript mais utilizadas atualmente. Mais de 12% de todos os sites na internet injetam pelo menos um script através do cdnjs. Um investigador com o nome de utilizador 'RyotaK' partilhou uma vulnerabilidade na cadeia de abastec
O risco de proteger apenas os seus portais de pagamento contra ataques de JavaScript de terceiros
O PCI DSS 4.0 chegou. Até março de 2025, exige que os portais de pagamento tenham uma forma de autorizar cada script nas páginas de pagamento. Os sites precisam de manter um inventário de todos os scripts (pelo menos nesses portais de pagamento) e garantir a sua integridade. É agora necessário detetar e responder a modificações não autorizadas nas páginas de pagamento, incluindo alterações nos cabeçalhos HTTP e no conteúdo das páginas. As organizações devem verificar estas configurações pelo menos uma vez a cada sete dias ou conforme determinado pela sua análise de risco
Software de conformidade com PCI DSS 4.0.1 (guia completo)
Como o software de conformidade com PCI DSS ajuda os comerciantes a cumprir a 4.0.1, incluindo o inventário de scripts 6.4.3 e a detecção de adulteração 11.6.1. Comparação de plataformas e critérios de compra.