Skip to main content
Simon Wijckmans
Founder & CEO

Simon Wijckmans

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Articles by Simon Wijckmans

cside conquista o prêmio SourceForge Fall 2026 Leader

A SourceForge nomeou a cside Fall 2026 Leader, prêmio para produtos cujas avaliações de usuários ficam entre os 5% melhores de 100.000 produtos.

Oct 6, 2026

As 10 melhores ferramentas de browser fingerprinting em 2026

Compare as 10 melhores ferramentas de browser fingerprinting de 2026, de bibliotecas open source a plataformas antifraude, com a cside em primeiro.

Oct 5, 2026

9 melhores ferramentas de prevenção de credential stuffing em 2026, classificadas

As melhores ferramentas de prevenção de credential stuffing para 2026, classificadas, com o cside em primeiro por detecção de dispositivos e bots.

Aug 21, 2026

Os 9 melhores softwares de device fingerprinting em 2026, classificados e comparados

Os 9 melhores softwares de device fingerprinting para 2026, classificados, com a cside em primeiro por dar um ID de dispositivo mais um veredito de fraude.

Aug 21, 2026

A melhor inteligência de dispositivos para prevenção de fraude: 9 ferramentas em 2026

A melhor inteligência de dispositivos para prevenção de fraude em 2026, classificada. cside em primeiro por ID de dispositivo mais veredicto de fraude.

Aug 21, 2026

Melhores plataformas de inteligência de dispositivos em 2026, classificadas

Compare as melhores plataformas de inteligência de dispositivos 2026, cside em 1.º: ID de dispositivo mais deteção de agentes IA, VPN e bots.

Aug 21, 2026

As 8 melhores ferramentas de proteção contra digital skimming em 2026

Compare as 8 melhores ferramentas de proteção contra digital skimming para 2026, com a cside em primeiro pela monitorização de scripts em sessão real.

Aug 21, 2026

As 8 melhores alternativas ao Castle em 2026, comparadas com o cside

Procurando uma alternativa ao Castle? Compare 8 ferramentas lado a lado: o cside a partir de US$ 99/mês com detecção especializada de agentes de IA, cobertura PCI DSS e tier gratuito. Classificadas para o Q4 2026.

Aug 21, 2026

Preços do DataDome em 2026: planos, custos e uma alternativa mais barata

Quanto o DataDome realmente custa em 2026: o modelo por orçamento, os níveis públicos da AWS Marketplace e como o cside compara a partir de $99/mês, com plano grátis.

Aug 21, 2026

DataDome vs Cloudflare: gestão de bots e segurança do lado do cliente comparadas (2026)

DataDome vs Cloudflare comparados em gestão de bots e segurança do lado do cliente: implantação, preços e casos de uso, além de onde a cside se encaixa como terceira opção first-party.

Aug 21, 2026

DataDome vs Imperva: proteção contra bots e do lado do cliente comparadas (2026)

DataDome vs Imperva comparadas em gestão de bots e proteção do lado do cliente: posicionamento, preços e casos de uso, e onde a cside se encaixa.

Aug 21, 2026

Prevenção de fraude em e-commerce: guia prático 2026

Guia prático de prevenção de fraude em e-commerce: os principais tipos de fraude, como deter cada um e um modelo de defesa em camadas.

Aug 21, 2026

Preços do FingerprintJS em 2026: biblioteca gratuita versus Fingerprint Pro, explicados

Um guia claro dos preços do FingerprintJS em 2026: a biblioteca de código aberto gratuita versus os planos por chamada de API do Fingerprint Pro.

Aug 21, 2026

As 8 melhores alternativas e concorrentes do GreyNoise em 2026

O GreyNoise rotula o ruído de varredura da internet e a reputação de IP. Compare 8 alternativas ao GreyNoise para 2026, e onde a cside adiciona sinais de sessão.

Aug 21, 2026

Como prevenir candidatos a emprego falsos: um guia passo a passo para 2026

Como prevenir candidatos a emprego falsos: verifique a identidade, leia sinais de dispositivo e rede durante a candidatura e detecte os alertas.

Aug 21, 2026

Como prevenir a injeção de JavaScript: guia prático passo a passo

Guia prático para prevenir a injeção de JavaScript: feche a classe XSS, controle scripts de terceiros com CSP e SRI, e inspecione sessões reais.

Aug 21, 2026

9 melhores alternativas ao IPQualityScore em 2026, cside comparado

Procurando uma alternativa ao IPQualityScore? Compare 9 alternativas ao IPQS para 2026, com cside primeiro por sinais de dispositivo e detecção de VPN.

Aug 21, 2026

Preços do Jscrambler em 2026: planos, modelo e o que esperar

Um guia de compra sobre os preços do Jscrambler em 2026: o modelo sob orçamento, os dois produtos que vende e como se compara aos preços públicos do cside.

Aug 21, 2026

As 9 melhores alternativas e concorrentes do Kount em 2026, classificadas

Procura uma alternativa ao Kount? Compare as 9 melhores plataformas antifraude de 2026, classificadas, com a cside em primeiro por inteligência de dispositivos.

Aug 21, 2026

Prevenção de fraude em pagamentos online: um guia prático para 2026

Um guia prático de prevenção de fraude em pagamentos online: os principais tipos de fraude, as camadas que os travam e onde entra a prova de dispositivo no checkout.

Aug 21, 2026

Preços do PerimeterX em 2026: quanto custa o HUMAN Security (e uma alternativa transparente)

O PerimeterX (agora HUMAN Security) não tem preços públicos. Veja o modelo conhecido em 2026, os módulos e uma alternativa com preços publicados.

Aug 21, 2026

As 9 melhores alternativas ao Sardine em 2026, comparadas

Procura uma alternativa ou concorrente do Sardine? Compare as 9 melhores opções de fraude e inteligência de dispositivos para 2026, com veredictos honestos.

Aug 21, 2026

9 melhores alternativas ao SEON em 2026, cside comparado

Procura uma alternativa ao SEON? Compare as 9 melhores opções para 2026, classificadas, com o cside em primeiro para inteligência de dispositivos e fraude.

Aug 21, 2026

SEON vs Fingerprint: detecção de fraude comparada (2026)

SEON vs Fingerprint comparados para detecção de fraude: posicionamento, preços e casos de uso, e onde a cside entra como terceira opção própria.

Aug 21, 2026

As 7 melhores alternativas ao Stytch em 2026, para equipas de auth e fraude

A comparar alternativas ao Stytch? 7 opções reais de auth e CIAM, mais onde o cside encaixa como camada complementar de dispositivo e fraude.

Aug 21, 2026

9 melhores alternativas ao ThumbmarkJS em 2026, classificadas e comparadas

Procura uma alternativa ao ThumbmarkJS? Compare as 9 melhores opções de 2026, com a cside em primeiro por um ID de dispositivo próprio mais um veredicto de fraude.

Aug 21, 2026

O que causa os riscos de segurança do JavaScript de terceiros

Os scripts de terceiros executam com acesso total ao navegador. Saiba o que torna o JavaScript de terceiros um risco e por que as ferramentas de servidor não o veem.

Aug 19, 2026

O que é a proteção contra data skimming para e-commerce

O data skimming rouba dados de cartão no navegador, invisível às ferramentas de servidor. Saiba o que é a proteção e como travar ataques Magecart.

Aug 19, 2026

O que é um Business Associate Agreement (BAA)? Os BAAs da HIPAA explicados

Um Business Associate Agreement (BAA) é um contrato exigido pela HIPAA entre uma covered entity e um fornecedor que lida com informações de saúde protegidas em seu nome, obrigando o fornecedor a proteger esses dados. Este guia explica o que um BAA cobre, quem precisa de um e por que alguns fornecedores de sites se recusam a assinar.

Aug 18, 2026

O que é um Approved Scanning Vendor (ASV)? Os scans ASV do PCI explicados

Um Approved Scanning Vendor (ASV) é uma empresa certificada pelo PCI Security Standards Council para executar os scans externos de vulnerabilidades que o requisito 11.3.2 do PCI DSS exige a cada trimestre. Este guia explica o que um scan ASV cobre, como difere de scans internos e pentests, e o que ele não consegue ver.

Aug 18, 2026

O que são dados do portador do cartão (CHD)? Definições PCI, CDE e SAD explicados

Dados do portador do cartão (CHD) são as informações de cartão de pagamento que o PCI DSS existe para proteger: o número de conta primário sozinho ou com o nome do portador, a data de validade ou o código de serviço. Este guia define CHD, dados sensíveis de autenticação (SAD) e o ambiente de dados do portador (CDE), e explica o que cada um significa para o escopo.

Aug 18, 2026

O que é customer journey hijacking? Como scripts injetados roubam compradores

Customer journey hijacking é a manipulação da sessão de um visitante por código não autorizado (anúncios injetados, redirecionamentos forçados, tags de affiliate trocadas) que o desvia do caminho de compra pretendido. Este guia explica como acontece, quanto custa e como enxergar isso no seu próprio site.

Aug 18, 2026

O que é DOM-based XSS? Como funciona o cross-site scripting no DOM

DOM-based XSS é um ataque de cross-site scripting em que a vulnerabilidade vive inteiramente no JavaScript client-side: o próprio código da página lê entradas controladas pelo atacante e as escreve no DOM de forma insegura. Este guia explica como ele difere do XSS refletido e armazenado, os sources e sinks mais comuns, e como detectá-lo.

Aug 18, 2026

O que é ePHI? Informações de saúde protegidas eletrônicas sob a HIPAA, explicadas

ePHI são informações de saúde protegidas eletrônicas: qualquer dado de saúde individualmente identificável criado, armazenado ou transmitido eletronicamente, e que a HIPAA exige que covered entities e business associates protejam. Este guia define ePHI, distingue-a de PHI e de dados desidentificados, e lista os 18 identificadores da HIPAA.

Aug 18, 2026

O que é JavaScript injection? Ataques de injeção de script explicados

JavaScript injection é a inserção de script controlado por um invasor em uma página web para que ele seja executado nos navegadores dos visitantes com todos os privilégios da página. Este guia cobre os caminhos de injeção (XSS, terceiros comprometidos, extensões), o que os scripts injetados realmente fazem e como detectá-los.

Aug 18, 2026

Relatório de Conformidade PCI DSS (RoC): o que é e quando precisa de um

Um Relatório de Conformidade PCI DSS é exigido a comerciantes de Nível 1 e a prestadores de serviços. Veja o que um RoC cobre, quem o assina e como preparar.

Aug 18, 2026

O que é PII harvesting? Como scripts coletam dados pessoais em escala

PII harvesting é a coleta sistemática de informações de identificação pessoal de sites e formulários, geralmente por scripts que leem o que os usuários digitam, às vezes criminosa, às vezes uma tag de fornecedor que coleta demais. Este guia explica as técnicas, a diferença em relação à PII em si e como enxergar o harvesting nas suas próprias páginas.

Aug 18, 2026

O que é RASP? Runtime Application Self-Protection explicado

RASP (Runtime Application Self-Protection) é uma tecnologia de segurança que roda dentro de uma aplicação e bloqueia ataques a partir de dentro em runtime, usando o próprio contexto da aplicação. Este guia define RASP, compara com WAFs e explica onde o modelo server-side dele termina, e o que cumpre o papel equivalente no navegador.

Aug 18, 2026

O que é o SAQ D? Guia completo para comerciantes e prestadores de serviços

O SAQ D é o questionário de autoavaliação PCI DSS mais longo e abrange o âmbito mais amplo. Perceba quem precisa dele, o que cobre e como se preparar.

Aug 18, 2026

O que é esse tracker? Um guia de campo dos domínios na sua aba de rede

Você abre o DevTools e vê requisições para doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com, domínios que você nunca adicionou. Este guia explica o que os domínios de tracker mais comuns realmente são, quem os opera, que dados tocam e quando um domínio desconhecido na sua aba de rede é um problema real.

Aug 18, 2026

O que é web tracking? Como os sites identificam e seguem visitantes

Web tracking é a coleta de dados sobre o comportamento dos visitantes dentro e entre sites, usando cookies, pixels, fingerprinting e scripts de gravação de sessão. Este guia explica como cada técnica funciona, quem rastreia, o que a lei exige e como donos de sites podem ver o que as próprias páginas coletam.

Aug 18, 2026

Ataque de carding: o que é e como detetar a automação por trás dele

Um ataque de carding testa números de cartão roubados ou gerados no seu checkout em escala. Perceba o ataque, veja a assinatura no browser e trave-o.

Aug 17, 2026

Fraude sem Cartão Presente: Como Funcionam os Ataques CNP e Como Preveni-los

A fraude sem cartão presente causa a maior parte das perdas em pagamentos online. Saiba como funcionam os ataques CNP, que sinais do navegador os expõem e que controlos os travam.

Aug 17, 2026

O que é o PCI DSS? Um guia prático para a Norma de Segurança de Dados da Indústria de Cartões de Pagamento

O PCI DSS é a norma de segurança que qualquer empresa que processe cartões de pagamento deve seguir. Conheça os 12 requisitos, os níveis de conformidade e como se preparar.

Aug 17, 2026

Phia cookie stuffing: forced clicks e ad hijacking

Como os forced clicks de afiliação e o ad hijacking da Phia funcionaram, e seis testes que comerciantes podem executar nos seus dados.

Aug 15, 2026

Requisitos PCI DSS: os 12 requisitos explicados (4.0.1)

O PCI DSS tem 12 requisitos agrupados em seis objetivos de segurança. Perceba o que cada um exige, o que mudou na 4.0.1 e onde a maioria dos ambientes tem falhas.

Aug 14, 2026

O que é um ataque BIN? Como detetar e travar o teste automatizado de cartões

Um ataque BIN testa milhares de números de cartão roubados ou gerados no seu checkout. Detete a assinatura no browser e trave-o antes que lhe custe.

Aug 14, 2026

O que é um agente de IA? Definição, exemplos e o que significa para o seu site

Um agente de IA é um sistema que usa um LLM para concluir tarefas de vários passos de forma autónoma. Perceba a definição, exemplos e porque mudam a segurança dos sites.

Aug 14, 2026

Browser Fingerprinting para Prevenção de Fraude: Como Funciona e Porque É Importante

O browser fingerprinting produz um identificador estável a partir de dezenas de propriedades do navegador. Perceba como funciona, como difere do fingerprinting de dispositivo e onde se enquadra.

Aug 13, 2026

Como detetar o Anthropic Computer Use no seu site

O agente Computer Use da Anthropic controla um navegador real para completar tarefas. Detete a assinatura na camada do navegador antes de o agente transacionar no seu site.

Aug 13, 2026

O que é a Apropriação de Conta (ATO)? Definição, Padrões de Ataque e Prevenção

A apropriação de conta é um dos vetores de fraude online mais comuns. Perceba o que é o ATO, os padrões de ataque por detrás e como travá-lo no navegador.

Aug 13, 2026

O que é a inteligência de dispositivos? Um guia simples de como funciona

A inteligência de dispositivos cria um ID estável a partir de sinais do navegador, não de cookies, e resiste a VPNs, incógnito e limpeza de cookies.

Aug 12, 2026

Software de deteção de fraude em transações e pagamentos: a lacuna de provas no checkout

O software de deteção de fraude em pagamentos tem de capturar provas da sessão do browser no checkout, não depois, para vencer disputas de chargeback.

Aug 11, 2026

O que são sessões vinculadas ao dispositivo? Como travam o sequestro de sessão

Sessões vinculadas ao dispositivo ligam a sessão autenticada ao dispositivo que a criou, por isso um token roubado usado noutro dispositivo é rejeitado.

Aug 11, 2026

O que é CTEM? A gestão contínua de exposição a ameaças explicada

O CTEM é um framework de segurança contínuo para descobrir, priorizar e validar exposições na sua superfície de ataque, incluindo a camada do navegador.

Aug 11, 2026

Como detetar bots no seu website em 2026

Detetar bots em 2026 é combinar sinais de rede, navegador e comportamento num veredito que também assinala agentes de IA como o OpenAI Operator.

Aug 10, 2026

O que é o device fingerprinting? O guia definitivo de 2026

O device fingerprinting identifica um dispositivo por mais de 250 sinais de navegador, hardware e rede que resistem à limpeza de cookies, ao modo anónimo e à VPN.

Aug 10, 2026

Os 10 melhores softwares de prevenção de fraude em 2026

Os softwares de prevenção de fraude que as equipes de fraude realmente escolhem em 2026, classificados por evidência a nível de navegador, explicabilidade e economia de falsos positivos.

Aug 7, 2026

Ferramentas de deteção de partilha de palavras-passe para SaaS: o que funciona e o que não funciona

A impressão digital de dispositivo apanha colegas a partilhar um login de SaaS em vários computadores, o abuso que as ferramentas baseadas em IP e só de autenticação não detetam.

Aug 7, 2026

O que é a fraude por apropriação de contas? Definição, mecânica e prevenção

A fraude por apropriação de contas usa credenciais roubadas para sequestrar contas reais. Saiba como funcionam os ataques de credential stuffing e como detetá-los no login.

Aug 7, 2026

Prevenção de fraude em iGaming: agentes de IA, ATO e conformidade PCI

A prevenção de fraude em iGaming abrange o abuso de promoções por agentes de IA, a apropriação de contas de jogadores e a monitorização de scripts PCI DSS 4.0.1 nas páginas de depósito.

Aug 6, 2026

Como bloquear agentes de IA no seu site: um guia prático de implementação

Os agentes de IA passam pelos filtros de WAF e CDN porque correm em browsers reais. Bloqueá-los exige um script na camada do browser que lê sinais dentro da sessão.

Aug 5, 2026

Como contestar um chargeback como comerciante: guia de provas e processo

Contestar um chargeback significa apresentar um dossiê de representment antes do prazo da rede de cartões, com prova de entrega e dispositivo.

Aug 5, 2026

O que é uma API de deteção de fraude? Como funciona e o que procurar

Uma API de deteção de fraude devolve impressão digital do dispositivo, sinal de agente de IA, VPN e pontuação de risco antes do checkout.

Aug 4, 2026

Software de deteção de multi-accounting: pare o abuso de bónus e a fraude de referências

Software de deteção de multi-accounting liga contas por impressão digital e apanha abuso de bónus e fraude de referências antes dos pagamentos.

Aug 4, 2026

Deteção de fraude em iGaming: abuso de bónus, ATO e conformidade PCI em 2026

A fraude em iGaming abrange abuso de bónus por agentes de IA, apropriação de carteiras, multicontas com VPN e skimming na página de depósito. Veja como detetar cada uma.

Aug 3, 2026

Custo de conformidade com o PCI DSS em 2026: o que vai realmente pagar

Conformidade com o PCI DSS custa de cerca de $5,000 por ano nas PME a mais de $5 milhões nas grandes empresas; a automatização corta os maiores custos.

Aug 3, 2026

Proteção contra bots em 2026: porque a deteção na camada do navegador apanha o que os WAF não veem

Os agentes de IA correm em navegadores Chromium reais e contornam os WAF. A deteção na camada do navegador lê a entropia do canvas e a cadência da sessão para os apanhar.

Jul 31, 2026

Prevenção de fraude de chargeback: como as provas de dispositivo ganham disputas em 2026

Prevenir a fraude de chargeback depende de provas de dispositivo captadas no checkout, o que a Visa CE 3.0 aceita numa disputa de cartão não presente.

Jul 31, 2026

Soluções contra apropriação de contas: compreender a categoria antes de construir uma lista restrita

As soluções contra apropriação de contas têm quatro camadas: WAF, MFA, inteligência de dispositivo no navegador e análise comportamental. Nenhum fornecedor as cobre todas.

Jul 30, 2026

Melhor software de deteção de partilha de contas 2026: uma comparação honesta

A impressão digital de dispositivo conta quantos aparelhos distintos usam um login, apanhando o abuso de licenças que o IP e a MFA não veem.

Jul 30, 2026

Deteção de contas falsas: porque a verificação de email não chega em 2026

A verificação de email e o CAPTCHA confirmam um ponto de acesso, não uma pessoa. O fingerprinting de dispositivo é o que apanha registos falsos.

Jul 30, 2026

Melhor software de deteção de VPN 2026: fingerprinting TLS TLS handshake fingerprint vs listas de bloqueio de IP

As melhores ferramentas de deteção de VPN usam fingerprinting TLS TLS handshake fingerprint para apanhar proxies residenciais e VPNs que as listas de IP ignoram.

Jul 29, 2026

Checklist de conformidade PCI DSS 2026: requisitos 6.4.3 e 11.6.1 explicados

Os requisitos 6.4.3 e 11.6.1 tornaram-se obrigatórios em março de 2025. Eis o que integra uma checklist moderna de conformidade PCI DSS e como automatizá-la.

Jul 29, 2026

Software de prevenção de fraude por teste de cartões: como travar a validação automática de cartões no checkout

Veja como a deteção no browser trava o teste automático de cartões no checkout com comportamento da sessão, sinais de IA e fingerprinting de dispositivo.

Jul 28, 2026

O que é formjacking? Como os atacantes roubam dados de cartão em tempo real

O formjacking injeta JavaScript em páginas de pagamento para roubar dados em tempo real. WAFs e CSPs não o conseguem parar. Aprenda como o ataque funciona e como detetá-lo.

Jul 28, 2026

O que é credential stuffing? Definição, exemplos e deteção

O credential stuffing testa pares de utilizador e palavra-passe roubados de fugas contra outros sites. Veja como funciona e como os sinais de dispositivo o detetam.

Jul 28, 2026

Deteção de partilha de contas: como identificar o abuso de lugares antes de perder receita

A deteção de partilha de contas identifica quando várias pessoas usam um login. Veja como o fingerprinting assinala o abuso de lugares sem fricção.

Jul 27, 2026

Melhor software de proteção e mitigação de bots em 2026: 6 ferramentas

Seis ferramentas de proteção e mitigação de bots comparadas por camada: plataformas na borda da rede que travam ataques volumétricos e ferramentas na camada do navegador que apanham agentes de IA em sessões reais.

Jul 27, 2026

Como obter o fuso horário do navegador em JavaScript (guia 2026)

Obtenha o fuso horário do navegador em JavaScript com uma linha de código Intl, leia o deslocamento UTC, trate o horário de verão e use-o como sinal de fraude.

Jul 27, 2026

Falsificação de impressão digital do navegador: como os atacantes contornam a detecção e como detê-los

Como os atacantes falsificam impressões digitais do navegador para escapar da detecção de fraude, e por que sinais multicamada as detectam.

Jul 26, 2026

Software de deteção de fraude em candidaturas: identificar candidatos falsos antes da contratação

O software de deteção de fraude em candidaturas assinala candidatos falsos ao analisar sinais de dispositivo, rede e localização durante a sessão.

Jul 24, 2026

Software de prevenção de fraude bancária: como os sinais da camada do navegador fecham a lacuna de deteção

O software de prevenção de fraude bancária tem de apanhar a tomada de contas, a fraude de novas contas e a identidade sintética, e cada vetor deixa um sinal no navegador.

Jul 24, 2026

Como cumprir o Requisito 6.4.3 da PCI DSS 4.0.1: uma checklist prática

A PCI DSS 6.4.3 exige um inventário de cada script de página de pagamento, com autorização, justificação e controlos de integridade para cada um.

Jul 24, 2026

Melhor software de proteção contra Magecart 2026: integridade de scripts em páginas de pagamento

Compare o melhor software de proteção contra Magecart para 2026 e veja como a monitorização de scripts em tempo real cumpre os Requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1.

Jul 23, 2026

Melhor software de monitorização de privacidade 2026: além do consentimento de cookies

O melhor software de monitorização de privacidade observa o que os scripts de terceiros fazem no navegador em tempo de execução, não apenas os cookies que uma página define.

Jul 23, 2026

Como detetar e prevenir credential stuffing em 2026: três sinais que funcionam mesmo

Detete e previna credential stuffing com três sinais que resistem à rotação de IP: correlação de dispositivos, novos logins e deteção de proxy.

Jul 23, 2026

Deteção de fraude por account takeover: como os sinais na camada do navegador apanham o ATO antes do login

Sinais na camada do navegador assinalam sessões de atacante antes do login e apanham credential stuffing antes de comprometer contas.

Jul 22, 2026

Segurança de agentes de IA: porque a deteção tradicional de bots não vê a nova ameaça

Agentes de IA autónomos correm em navegadores reais e passam pelos WAF e filtros de bots de CDN. Eis como sinais do navegador os apanham por sessão.

Jul 22, 2026

As 8 melhores alternativas ao CAPTCHA em 2026

Os CAPTCHAs estão mortos, e os bots os resolvem mais rápido que humanos em 2026. Aqui estão as oito substituições que times web realmente implementam, classificadas por atrito para o usuário e resistência a bots.

Jul 22, 2026

Melhor software de prova para chargebacks 2026: ganhe mais disputas com prova ao nível da sessão

O software de prova para chargebacks capta a impressão digital do dispositivo e o comportamento da sessão no checkout, para os comerciantes provarem o que aconteceu quando surgem disputas.

Jul 22, 2026

Melhor software de chargeback: 10 plataformas para 2026

O software de prevenção de chargebacks para disputas antes de chegarem ao adquirente. Classificado por VAMP e qualidade das evidências: as 10 plataformas para 2026.

Jul 22, 2026

Os 10 melhores softwares de detecção de fraude em 2026

Os softwares de detecção de fraude que as equipes de fraude realmente escolhem em 2026, classificados por evidências na camada do navegador, explicabilidade e economia de falsos positivos.

Jul 22, 2026

Os 10 melhores softwares de detecção de fraude em pagamentos em 2026

As ferramentas de detecção de fraude em pagamentos que os comerciantes realmente escolhem em 2026, classificadas por evidência no checkout, suporte a Visa CE 3.0 e economia de falsos positivos.

Jul 22, 2026

Os 10 melhores softwares de monitoramento de transações em 2026

As ferramentas de monitoramento de transações que as equipes de compliance e fraude escolhem em 2026, classificadas por aderência a AML, qualidade de alertas e economia de falsos positivos.

Jul 22, 2026

Roubo de Cookies e Sequestro de Sessão: Como Atacantes Roubam Sessões e Como Impedi-los

Roubo de cookie é quando um atacante captura um token de sessão de um utilizador autenticado e o reproduz para se fazer passar por ele. Sem senha necessária, sem prompt de MFA. Veja como o ataque funciona e como pará-lo.

Jul 21, 2026

Conformidade PCI no Magento: como cumprir o PCI DSS 4.0.1 em lojas Magento

Lojas Magento não são automaticamente conformes com o PCI DSS. Veja o que exigem os requisitos 6.4.3 e 11.6.1, o que os scans ASV não veem e como fechar a lacuna no navegador.

Jul 21, 2026

O Que É Price Scraping e Como Pará-lo (2026)

Bots de price scraping coletam seus preços de catálogo em tempo real, alimentando motores de repricing de concorrentes. Bloqueios de IP e CAPTCHAs falham. Detecção comportamental no nível do navegador não falha.

Jul 20, 2026

Roubo de credenciais: como as palavras-passe são roubadas

O roubo de credenciais passou do phishing em massa para o roubo de cookies de sessão, o contorno de MFA à Evilginx e a injeção de scripts no início de sessão.

Jul 19, 2026

O que é cside? Visibilidade ao nível do navegador para cada visitante, humano ou agêntico

cside é uma plataforma ao nível do navegador que dá às equipas de segurança, fraude, privacidade e conformidade visibilidade sobre o que corre no navegador de cada visitante, humano ou agêntico.

Jul 19, 2026

Fraude de Novas Contas: O Que É, os Principais Tipos e Como Funciona a Deteção

A fraude de novas contas (NAF) é fraude cometida através de uma conta recém-aberta. Apresenta-se em três formas, fraude de identidade sintética, manipulação de identidade real e criação de contas falsas, cada uma explorando uma lacuna diferente nos controlos de registo padrão.

Jul 18, 2026

O que é uma laptop farm? Como operadores de fraude simulam ataques humanos em escala

Uma laptop farm é uma instalação física onde operadores executam vários dispositivos com identidades separadas para simular usuários distintos. Saiba como funcionam e como os sinais do navegador as expõem.

Jul 18, 2026

Como detectar agentes IA e stealth browsers: os sinais que os entregam

Um guia sinal por sinal para detectar navegadores stealth e anti-detect: sinais CDP e webdriver, peculiaridades headless, deriva de fontes/WebGL e comportamento.

Jul 15, 2026

O Shopify torna você compatível com PCI DSS? O que os requisitos 6.4.3 e 11.6.1 ainda exigem

O Shopify é um provedor de serviços PCI DSS Nível 1, mas isso certifica os sistemas do Shopify, não a sua loja. Os requisitos 6.4.3 e 11.6.1 continuam sendo sua responsabilidade.

Jul 15, 2026

Software antifraude para ecommerce: 10 melhores plataformas

10 melhores plataformas de prevenção de fraude em ecommerce em 2026, pontuadas por evidência de navegador, custo de falsos positivos e PCI DSS 4.0.1.

Jul 15, 2026

Detecção de bots na era dos agentes IA: por que ferramentas legadas erram

Ferramentas edge pontuam IP, user agent e velocidade. Agentes IA vencem cada sinal. Sinal a sinal, o que falha na detecção legada e o que o navegador adiciona.

Jul 14, 2026

Detectar agentes de IA: mouse, scroll e digitação

Sinais comportamentais capturam agentes IA que passam CAPTCHA e trocam IPs: mouse, ritmo de scroll e timing de digitação que automação não falsifica.

Jul 14, 2026

Como detectar account takeover antes que aconteça: sinais de navegador e dispositivo

Instrumente sinais de navegador e dispositivo que disparam antes do ATO: deriva de fingerprint, sinais headless e stealth, proxy e velocidade.

Jul 14, 2026

Requisito 11.6.1 do PCI DSS explicado

O que o Requisito 11.6.1 do PCI DSS exige para detecção de adulteração em páginas de pagamento: o texto do controle, o prazo de 2025-03-31 e a evidência que um QSA espera.

Jul 14, 2026

Registro de Atividade de Scripts no Navegador e Resposta a Incidentes: Guia Completo para 2026

Ferramentas SIEM e EDR registram o endpoint. WAFs registram a rede. Nenhuma registra o que scripts de terceiros fazem dentro do navegador dos seus usuários. Este guia aborda o que o registro de atividade de scripts na camada do navegador captura e como funciona a resposta a incidentes quando um script no seu site é comprometido.

Jul 13, 2026

Ataques Magecart explicados: como funciona o web skimming no navegador

Uma explicação simples de como funciona o web skimming Magecart: como o código entra, como lê os campos do seu formulário e como exfiltra dados de cartão sem ser detetado.

Jul 13, 2026

Vulnerabilidades de segurança de JavaScript: como scripts ofuscados evadem a CSP e como pará-los

Por que a CSP não consegue deter ataques de JavaScript ofuscado e o que a monitorização comportamental na camada do navegador acrescenta que as listas de permissões de fontes não conseguem.

Jul 12, 2026

Deteção de agentes IA e bots: distinguir humanos, bots bons e agentes maliciosos

Uma taxonomia de classificação e um modelo de imposição baseado na intenção para separar humanos, bots bons e agentes maliciosos, e depois decidir o que fazer com cada um.

Jul 11, 2026

Como os agentes IA quebram a segurança de contas e como detetar ATO com bots

Como os agentes IA impulsionam o account takeover com replay de credenciais, reutilização de sessões e tokens, abuso de recuperação e sinais de navegador.

Jul 11, 2026

Adyen e PCI DSS: o que o processador cobre vs. o que você tem de fazer

Mapeie o limite de propriedade de scripts do PCI DSS 6.4.3 e 11.6.1 para cada integração da Adyen: Hosted Pages, Drop-in, Components e só API.

Jul 10, 2026

Formjacking vs Magecart vs Digital Skimming: qual é a diferença?

O digital skimming é o resultado do roubo de dados, o formjacking é a técnica de captura e o Magecart é o ecossistema de atacantes. Veja como se relacionam.

Jul 10, 2026

Como detectar fraude multi-conta em fintech e SaaS: device fingerprinting além dos limites de velocidade

As regras de velocidade capturam o operador de multi-conta óbvio. O device fingerprinting captura o que roda fornecedores de email e IPs.

Jul 10, 2026

Gestão de risco de scripts de terceiros: um framework de governança

Framework de governança para risco de scripts de terceiros: inventário, responsabilidade, níveis de dados, mudanças, cadência, RACI e evidência de auditoria.

Jul 10, 2026

Credential Stuffing: Como Detetar e Travar no Login

O credential stuffing testa pares de utilizador e palavra-passe roubados em escala. Saiba que sinais o expõem no login e que controlos o travam.

Jul 9, 2026

A Stripe torna-o conforme com o PCI? O que os requisitos 6.4.3 e 11.6.1 do PCI DSS ainda exigem

A Stripe reduz o âmbito do PCI DSS e pode passá-lo ao SAQ A, mas não torna o seu site totalmente conforme. Os requisitos 6.4.3 e 11.6.1 continuam seus.

Jul 9, 2026

Como Bloquear Scrapers de Conteúdo com IA no Seu Site

Os scrapers de IA recolhem preços, dados de produtos e conteúdo em escala. Conheça os sinais que os expõem e proteja dados sem bloquear utilizadores.

Jul 9, 2026

Como converter utilizadores que partilham conta em clientes pagantes

Os utilizadores que partilham conta não são adversários. São clientes não convertidos que já escolheram o seu produto.

Jul 9, 2026

Como construir evidências de chargeback que ganham disputas: o que as pontuações de risco e visitor IDs realmente provam

Uma pontuação de risco é a opinião de um modelo sobre uma transacção. Um visitor ID é um identificador pseudónimo.

Jul 8, 2026

Principais Plataformas para Detetar Atividade de IA Autónoma na Web

Compare as principais plataformas para detetar agentes de IA autónomos e não declarados que navegam em browser sessions reais sem user-agent no seu site em produção.

Jul 8, 2026

O que é skimming de cartão online? Como invasores roubam dados de pagamento de sites

JavaScript malicioso em páginas de pagamento captura números de cartão antes da criptografia. Como funciona o skimming de cartão online, exemplos reais e requisitos do PCI DSS 4.0.1.

Jul 8, 2026

Como prevenir a tomada de contas: detectar ataques de credenciais antes de chegarem ao login

Os motores de risco e os visitor IDs actuam no evento de login. A camada de browser detecta a preparação do ataque antes de a autenticação começar.

Jul 7, 2026

Partilha de conta vs tomada de conta: qual a diferença e porque ambas custam receita

A partilha de conta e a tomada de conta produzem sinais de sessão semelhantes mas requerem respostas completamente diferentes.

Jul 6, 2026

Ferramentas de Monitorização de Tráfego de Agentes de IA para Empresas

Como CISOs empresariais monitorizam, reportam e governam o tráfego de agentes de IA em escala: comparação de plataformas, camada do navegador vs rede, SIEM, aquisição.

Jul 6, 2026
Jul 5, 2026

Como parar a partilha de conta em plataformas de streaming e OTT

A aplicação de regras contra a partilha de palavras-passe nas plataformas de streaming tornou-se uma conversa mainstream desde a repressão da Netflix.

Jul 4, 2026

O que é detecção de viagem impossível e como funciona?

A detecção de viagem impossível sinaliza sessões onde a localização muda mais rápido do que é fisicamente possível. Saiba como funciona e o que a camada do navegador adiciona.

Jul 4, 2026

Como prevenir a partilha de conta em SaaS: device fingerprinting vs controlos de sessão vs limites de sessões simultâneas

Cada lugar SaaS partilhado é ARR perdido. Os controlos de sessão abrandam a fuga; o histórico de device fingerprint fecha-a.

Jul 3, 2026

Partilha de conta no ensino online: detectar a partilha de credenciais sem bloquear estudantes inscritos

As plataformas de aprendizagem online registam taxas elevadas de partilha de credenciais impulsionadas pela sensibilidade ao preço.

Jul 2, 2026

Que ferramentas de segurança do lado do cliente dão visibilidade em tempo real dos ataques ao navegador?

Visibilidade em tempo real dos ataques ao navegador exige monitoramento de sessões, detecção de desvios de comportamento e detecção de mudanças em menos de um minuto. Seis ferramentas.

Jul 2, 2026

Partilha de conta na fidelização hoteleira: detectar a utilização indevida de credenciais sem bloquear contas familiares

Os programas de fidelidade hoteleiros perdem receita de pontos e valor de benefícios de estatuto para três padrões distintos de partilha.

Jul 1, 2026

Prevenção de partilha de conta em cuidados de saúde: protecção de credenciais de portais de doentes e conformidade HIPAA

A partilha de credenciais em cuidados de saúde não é um problema de receita. É um problema de conformidade.

Jun 30, 2026

Melhores plataformas de monitoramento client-side para fintech em 2026

As fintechs enfrentam PCI DSS 4.0.1, GDPR e riscos de PII financeira que as ferramentas genéricas de client-side security não cobrem. Cinco plataformas para 2026.

Jun 30, 2026

Como executar limites de dispositivos sem cookies: prevenção de partilha de conta em conformidade com o RGPD

O rastreamento de dispositivos baseado em cookies falha ao abrigo do RGPD e falha na navegação privada.

Jun 29, 2026

Monitorização de scripts para sites: comparação das 5 melhores plataformas

A monitorização de scripts deteta o comportamento de scripts de terceiros em sessões reais. Plataformas comparadas em cobertura e evidência PCI DSS.

Jun 29, 2026

Partilha de conta em gaming: detectar serviços de boosting e venda de contas sem sinalizar agregados familiares

A partilha de conta em gaming assume três formas distintas: boosting, venda de contas, e acesso doméstico. O histórico de device fingerprint distingue-as.

Jun 28, 2026

Client-Side Security para eCommerce e Fintech: As Melhores Plataformas em 2026

Sites de eCommerce e fintech enfrentam skimming de Magecart e PCI DSS 4.0.1. Cinco plataformas de client-side security para proteger os scripts da pagina de pagamento.

Jun 28, 2026

Por Que Razão as Ferramentas de Segurança Baseadas em Amostragem Não Detectam Ataques em Runtime em Plataformas de Jogo

As ferramentas de amostragem monitorizam menos de 10% das sessões, por isso ataques geo-direccionados e direccionados a VIPs, concebidos para atingir os 90% não monitorizados, passam auditorias limpas enquanto correm ao vivo.

Jun 28, 2026

Partilha de conta em ecommerce: detectar subscrições partilhadas sem bloquear compradores do agregado familiar

A partilha de conta no ecommerce assume três formas distintas: partilha de subscrição, partilha de fidelidade e partilha de conta empresarial, cada uma com a sua própria assinatura de detecção.

Jun 27, 2026

Como Detetar e Bloquear Agentes de IA Desconhecidos no Seu Site

Os agentes de IA desconhecidos não têm user-agent e ignoram o robots.txt. Conheça os sinais na camada do navegador que revelam agentes não declarados e como agir sobre eles.

Jun 27, 2026

Condições de Licença da UK Gambling Commission e Segurança de Scripts de Terceiros: O Que os Operadores Precisam de Saber

Conformidade LCCP da UKGC exige ambiente técnico seguro. Scripts de terceiros que redirecionam jogadores ou exfiltram dados geram exposição direta.

Jun 27, 2026

Partilha de conta em SaaS B2B: como executar o licenciamento por lugar sem bloquear equipas legítimas

A partilha de lugares em SaaS B2B é a forma de abuso de credenciais menos detectada.

Jun 26, 2026

Como Bloquear a Automação do Playwright no Seu Site

O Playwright corre navegadores reais que parecem idênticos a humanos na camada de rede. Eis como detetá-lo, e porque o robots.txt e o bloqueio de IP falham.

Jun 26, 2026

Por dentro do ataque à cadeia de suprimentos do lado do cliente de $3M contra a Polymarket

Como os atacantes drenaram $3M da Polymarket através de um script de fornecedor comprometido, sem tocar nos smart contracts.

Jun 26, 2026

Shadow Tracking Pixels em Sites de Jogo: O Problema de Conformidade com GDPR e Publicidade que os Operadores Não Conseguem Ver

Pixels não autorizados do Facebook, TikTok ou LinkedIn em sites de jogo geram responsabilidade simultânea ao abrigo do GDPR e das plataformas de publicidade. Eis porquê.

Jun 26, 2026

Partilha de conta na fidelização aérea: detectar a utilização indevida de credenciais sem sinalizar viajantes frequentes

As contas de passageiro frequente são partilhadas segundo três padrões distintos, cada um com diferentes implicações de receita e conformidade.

Jun 25, 2026

Como Bloquear o PerplexityBot no Seu Site

O PerplexityBot rastreia o seu conteúdo para resultados de pesquisa por IA. Saiba como bloqueá-lo, porque enfrentou críticas sobre direitos de autor e como o Perplexity Shopper difere.

Jun 25, 2026

Contentores Sombra do GTM em Plataformas de Jogo Multimarca: o Que São e Como Detetá-los

Contentores GTM não autorizados podem executar qualquer JavaScript nos seus domínios de jogo. Como surgem os contentores sombra, o que fazem e porque as ferramentas não os detetam.

Jun 25, 2026

Como detectar e prevenir a partilha de conta sem prejudicar utilizadores legítimos

A maior objecção à detecção de partilha de conta são os falsos positivos: e se sinalizarmos um subscritor que está simplesmente a usar múltiplos…

Jun 24, 2026

Como Bloquear o GPTBot (e Porque Talvez Não Queira)

O GPTBot rastreia o seu site para treinar os modelos da OpenAI. Eis como bloqueá-lo com robots.txt e intervalos de IP, e o que o bloqueio ainda não cobre.

Jun 24, 2026

Ferramentas de Session Recording em Sites de Jogo: O Risco de Exfiltração de PII que os Operadores Estão a Ignorar

Ferramentas de session recording em sites de jogo podem exfiltrar silenciosamente a PII de jogadores quando mal configuradas ou comprometidas. Eis as três formas como isso acontece.

Jun 24, 2026

Como Bloquear o Applebot-Extended no Seu Site

O Applebot-Extended é o crawler de treino de IA da Apple que alimenta o Apple Intelligence. Saiba como difere do Applebot e como recusar via robots.txt.

Jun 23, 2026

Como monitorizar scripts de terceiros em 100 ou mais domínios de casino

Um guia prático para monitorizar scripts de terceiros em mais de 100 domínios de casino: proliferação de scripts, alertas entre domínios e escalabilidade da cside.

Jun 23, 2026

Riscos de segurança da IA agêntica para sites: privacidade, conformidade e deteção

Navegadores de IA agêntica contornam o consentimento de cookies, executam JavaScript real e criam lacunas de conformidade com o RGPD que a deteção de bots ao nível da CDN não consegue ver.

Jun 22, 2026

Como Bloquear o DeepSeekBot no Seu Website

O DeepSeekBot rastreia o seu site para uma empresa chinesa de IA. Saiba como bloqueá-lo com robots.txt, regras de IP e os reais riscos de soberania de dados que ele levanta.

Jun 22, 2026

Conformidade com a Malta Gaming Authority e Segurança de Scripts Client-Side: O Que os Operadores Licenciados pela MGA Precisam de Cobrir

As regras da MGA exigem uma plataforma segura e auditável. O JavaScript de terceiros é uma lacuna de conformidade que poucos auditaram.

Jun 22, 2026

Ataques de script de terceiros em plataformas iGaming em 2026: a nova superfície de ataque que os operadores ignoram

JavaScript de terceiros é a principal superfície de ataque não monitorada no iGaming. Sete classes de ataque e por que as ferramentas as ignoram.

Jun 21, 2026

GDPR e Jogo Online: Por Que Razão os Pixels Não Autorizados Criam um Problema de Responsabilidade Dupla

Pixels não autorizados em sites de jogo desencadeiam responsabilidade GDPR e suspensão de contas de anúncios em simultâneo, mesmo quando o operador nunca os instalou. Eis porquê.

Jun 20, 2026

Conformidade HIPAA com tecnologias de rastreamento web: o guia para organizações de saúde

O OCR do HHS determinou que pixels de rastreamento e scripts de terceiros em sites de saúde podem expor PHI. O que as entidades cobertas precisam fazer para estar em conformidade.

Jun 20, 2026

Como Bloquear o Bytespider (o Crawler de IA do TikTok)

O Bytespider rastreia o seu site para os sistemas de IA da Bytedance. Saiba como bloqueá-lo com robots.txt e intervalos de IP, e as preocupações de soberania de dados.

Jun 20, 2026

Como Scripts Maliciosos Sequestram as Jornadas dos Jogadores em Casinos

Redirecionamentos injectados por script desviam jogadores de casino antes de chegarem ao lobby. As ferramentas de rede não os detectam. Eis como a detecção deve funcionar.

Jun 19, 2026

Segurança de scripts client-side para operadores de jogo online na região APAC

Como operadores de jogo online APAC no Japão, Singapura, Filipinas e Austrália podem monitorizar scripts de terceiros em sessões reais de jogadores.

Jun 19, 2026

Como Bloquear o Amazon Buy for Me no Seu Site

O Amazon Buy for Me compra no seu site em nome de utilizadores Prime. Saiba como recolhe dados de preços e produtos e como a deteção na camada do navegador lhe dá controlo.

Jun 19, 2026

Como Scripts de Afiliados Comprometidos Roubam Receita de Casinos Online

Scripts de afiliados comprometidos redirecionam jogadores, roubam comissões e manipulam a atribuição UTM em páginas de casino, de forma silenciosa e em escala.

Jun 18, 2026

Como as Browser Extensions Atacam Jogadores de Casinos Online: O Que os Operadores Podem Fazer

As browser extensions roubam tokens de sessão e sequestram pagamentos em casinos. Como detectar estes ataques que os servidores não vêem.

Jun 18, 2026

Como Bloquear o CCBot (o Crawler de IA da Common Crawl)

O CCBot alimenta os conjuntos de dados da Common Crawl usados para treinar o GPT-3, o BLOOM, o LLaMA e muitos outros modelos de IA. Saiba como bloqueá-lo e o que o bloqueio realmente faz.

Jun 18, 2026

Inventário e autorização de scripts PCI DSS 6.4.3: como construir o registro

O fluxo de inventário e autorização de scripts para PCI DSS 6.4.3: quais campos cada registro precisa, quem aprova e uma linha de exemplo para copiar.

Jun 18, 2026

Como Bloquear a Criação de Contas Falsas com IA usando o Signup Shield

Agentes de IA criam contas falsas com comportamento humano que derrota o CAPTCHA. Aprenda os sinais na camada do navegador que expõem os registos automatizados.

Jun 18, 2026

Como Bloquear o ClaudeBot: Intervalos de IP, User-Agent e robots.txt (2026)

O ClaudeBot rastreia o seu site usando a string de user-agent ClaudeBot/1.0 e os intervalos de IP publicados pela Anthropic. Aqui está a diretiva robots.txt exata, a lista de IP atual e as regras de firewall específicas de cada plataforma para o bloquear.

Jun 16, 2026

Como Prevenir a Criação de Contas Falsas com o cside Signup Shield: Porque a Deteção na Camada do Navegador Apanha o que a Verificação de Email Não Vê

A verificação de email confirma que uma caixa de correio existe. Não consegue ver o navegador. Eis porque a deteção na camada do navegador apanha contas falsas que ela não vê.

Jun 15, 2026

Ataque à cadeia de suprimentos web explicado: o incidente Polyfill[.]io, linha do tempo completa e lições (2024-2026)

Um ataque à cadeia de suprimentos web converte código confiável de terceiros em arma. Como o Polyfill[.]io atingiu 490.000+ sites e o que ensina sobre o risco de JavaScript de terceiros.

Jun 14, 2026

Como escolher uma solução de detecção de agentes de IA

Um guia de compra em cinco etapas para CISOs que avaliam soluções de detecção de agentes de IA: arquitetura, classificação, perfis de fornecedores e metodologia de POC.

Jun 12, 2026

Como Bloquear o OpenAI Operator no Seu Site

O OpenAI Operator navega no seu site como um utilizador real. Aprenda a detetá-lo e bloqueá-lo usando sinais da camada do browser e quando não o deve bloquear.

Jun 10, 2026

DBSC versus fingerprint de dispositivo: o que a segurança de sessão do Chrome não cobre

O DBSC do Chrome impede o reuso de cookies roubados, mas é só Chrome, pós-login e sem identidade de dispositivo. Veja a fraude que ele deixa.

Jun 9, 2026

Como bloquear o Perplexity Shopper no seu site

O Perplexity Shopper navega e compra em sites de retalho em nome de utilizadores Pro. Aprenda a detetar os seus sinais e a governar esse tráfego.

Jun 9, 2026

Segurança da API de IA: quando a infraestrutura partilhada devolve dados de outro utilizador

Caches partilhadas, pools de ligações e routers tornam a segurança da API de IA difícil. Assim acontecem as fugas de respostas entre clientes e o que monitorizar no navegador.

Jun 5, 2026

Device code phishing: como o roubo de tokens OAuth contorna a MFA e como o detetar

O device code phishing rouba tokens após a MFA. Mecânica do fluxo OAuth, raio de impacto FOCI e deteção de replay de tokens na camada de sessão.

Jun 5, 2026

A IA está a comprimir o ciclo de exploração: o zero-day desenvolvido por IA da Google e o que isso significa para os navegadores

A Google sinalizou um zero-day que acredita ter sido criado por IA. A verdadeira mudança não é o phishing, é a rapidez com que chega ao navegador.

Jun 3, 2026

A sessão do navegador é agora um plano de controlo de segurança. Os atacantes já sabiam disso há anos.

A proposta DBSC da Google valida uma mudança clara na segurança: as sessões do navegador precisam de validação consciente do dispositivo depois do login, não apenas MFA.

May 30, 2026

Prevenção de tomada de conta: 10 ferramentas para 2026

Compare software de prevenção de tomada de conta por camada: identidade, fraude, dispositivo, comportamento e bots. Encontre o ideal para a sua stack.

May 27, 2026

O efeito bola de neve: como o Mini Shai-Hulud transforma npm numa rede de distribuição de worm

O Mini Shai-Hulud transformou pacotes npm num ciclo de roubo de credenciais. Veja como a vaga AntV se espalhou e o que as equipas devem monitorizar a seguir.

May 19, 2026

Porque os CAPTCHAs já não são uma defesa fiável contra bots

Os CAPTCHAs já não são uma defesa principal fiável contra bots. Veja porque falham e como aumentar o custo para atacantes.

May 19, 2026

Funnull sancionada: o que o ataque Polyfill[.]io revelou sobre lavagem de infraestrutura

As sanções da OFAC à Funnull mostram por que motivo o ataque Polyfill fez parte de um risco maior de lavagem de infraestrutura e de supply chain no navegador.

May 18, 2026

A inferência no dispositivo está a chegar ao seu stack de segurança: para o bem e para o mal

A IA no dispositivo pode proteger dados sensíveis e reforçar a defesa de endpoints, mas também cria novas rotas de ataque por injeção de prompts, telemetria e navegador.

May 18, 2026

Melhores ferramentas de deteção de agentes de IA para sites: comparativo 2026

Sete ferramentas de deteção de agentes de IA comparadas para sites: cside, HUMAN Security, DataDome, Cloudflare, Imperva, Akamai e AWS WAF. Abordagem de deteção, preços e implementação para cada uma.

May 15, 2026

Bots de teste de cartões de crédito baseados em agentes de IA | Como bloqueá-los

Os agentes de teste de cartões de crédito com IA usam browsers reais para testar credenciais roubadas em grande escala. Saiba como detetá-los e bloqueá-los antes de uma transação ser concluída.

May 15, 2026

O Que São Navegadores Stealth (ou 'Anti-Detect') e Quando Bloqueá-los

Navegadores stealth contornam a deteção de bots. Navegadores anti-detect falsificam impressões digitais. Conheça os sinais que revelam ambos, mesmo quando parecem humanos.

May 14, 2026

cside nomeada SourceForge Spring 2026 Top Performer para segurança do lado do cliente

A cside foi nomeada SourceForge Spring 2026 Top Performer, com base na confiança dos utilizadores em segurança do lado do cliente, evidência PCI e suporte.

May 13, 2026

Como Detetar Agentes de IA no Seu Website | Guia Completo

Como detetar tráfego de agentes de IA através de sinais de identidade, rede, navegador e comportamento: análise gratuita de logs, além de ferramentas especializadas.

May 13, 2026

cside copreside a segurança antifraude do navegador no W3C

Simon Wijckmans é agora copresidente do AFCG do W3C, enquanto a cside ajuda a definir sinais de navegador que preservam a privacidade para a fraude da era da IA.

May 12, 2026

O que é Mastercard First-Party Trust? Como reduz chargebacks

Mastercard First-Party Trust desvia disputas de fraude amigável antes que se tornem chargebacks formais. Veja como funciona o quadro de evidência.

May 11, 2026

Mastercard First Party Trust: melhore os rácios EFM e ECP com device fingerprinting

O programa First Party Trust da Mastercard usa device fingerprinting para deflectir disputas de friendly fraud antes que inflacionem os seus rácios EFM e ECP.

May 8, 2026

Ferramentas de conformidade PCI DSS 6.4.3 e 11.6.1: comparativo 2026

Compare ferramentas de conformidade PCI DSS 6.4.3 e 11.6.1: recursos, preços e avaliações de cside, Feroot, Cloudflare, Reflectiz e DomDog lado a lado.

May 7, 2026

Fraude amigável em viagens e hotelaria: o playbook 2026

Comerciantes de viagens e hotelaria enfrentam as disputas por fraude amigável de maior valor. Como CE 3.0 e evidência na camada de navegador reequilibram a taxa de vitórias.

May 6, 2026

Mastercard Scam Merchant Monitoring: o SMMP em plena aplicação, o que os comerciantes devem fazer agora

O SMMP da Mastercard está em aplicação ativa há mais de 30 dias. Que comerciantes enfrentam risco de investigação agora, o que a janela de 72 horas do adquirente significa na prática, e como fechar a lacuna de evidência antes do próximo gatilho.

May 5, 2026

Utah SB 73: agora é responsável pelas VPNs dos seus utilizadores

A Utah SB 73 responsabiliza os operadores quando os utilizadores contornam os controlos de idade com VPNs. Uma lista de bloqueio por IP não consegue acompanhar. A deteção comportamental é o que funciona.

May 5, 2026

Auto-qualificação CE 3.0: o que mudou em 17 de outubro de 2025 e o que fazer agora

A Visa auto-qualifica transações para Compelling Evidence 3.0 via Visa Secure e Visa Data Only. O que mudou, quem beneficia e a lacuna de evidência.

May 1, 2026

Fraude amistoso em gaming e iGaming: o playbook de chargebacks 2026

Os operadores de iGaming registam os ratios de chargeback mais altos de qualquer vertical. O VAMP 2026 apertou o limiar. Como o CE 3.0 e a evidência na camada do browser reequilibram a balança.

Apr 29, 2026

Limiares VAMP 2026: fórmula do rácio, regras e guia de sobrevivência para comerciantes

Os limiares VAMP da Visa apertaram para 1,5% a 1 de abril de 2026: multas de $8 por transação, sem nível de aviso. Como calcular o rácio VAMP e usar CE 3.0.

Apr 29, 2026

Requisitos do Compelling Evidence 3.0: o que a Visa exige e o que realmente ganha o caso

Os quatro elementos de dados que a Visa exige para CE 3.0, e o que separa representments vencedores dos perdedores.

Apr 28, 2026

Como os agentes OpenClaw contornam a deteção de bots (e como travá-los)

Agentes OpenClaw combinados com ferramentas de navegador furtivo conseguem contornar a deteção de bots legada. Descubra como funciona a fraude agêntica e como o fingerprinting do navegador ajuda a travá-la.

Apr 28, 2026

CTEM na camada do navegador: um script de terceiro, cinco achados

Uma analise ao vivo de um widget da Skeepers em um grande banco internacional encontrou um cookie de 360 dias em subdominios de autenticacao, uma lacuna de CSP e um sub-script controlado por servidor. E assim que o CTEM se aplica a camada do navegador.

Apr 27, 2026

Friendly fraud em SaaS e negocios de assinatura: guia 2026

A fraude amistosa em SaaS tem forma própria: descritor a variar, cobranças recorrentes, elegibilidade CE 3.0. Como combatê-la em 2026.

Apr 27, 2026

Como remover um TC40 do seu índice VAMP: o mecanismo do CE 3.0

Os relatos de fraude TC40 alimentam o seu índice VAMP sem um chargeback. Uma representação CE 3.0 bem-sucedida é a única forma de remover um. Veja como funciona.

Apr 21, 2026

Como os Dados Avançados de Localização Previnem a Usurpação de Contas e Detetam a Reutilização Insegura de Tokens por Agentes de IA

Como os dados avançados de localização ajudam as equipas de segurança a detetar viagens impossíveis, a reutilização de sessões roubadas e atividade insegura de agentes de IA antes que a usurpação de conta se transforme em fraude ou perda de dados.

Apr 15, 2026

Como Scripts de Terceiros Comprometidos Podem Fazer Prompt Injection em Agentes de IA

Scripts de terceiros já adaptam o comportamento de sites com base nas características do navegador. Essa mesma flexibilidade pode ser explorada para detetar agentes de IA e injetar instruções enganosas ou conteúdo alterado.

Apr 13, 2026

Prevenção de tomada de conta: pare o ATO com detecção na camada do navegador

O MFA sozinho não impede a tomada de conta. Este guia cobre a prevenção em camadas: de MFA resistente a phishing a fingerprinting do navegador e monitoramento de sessões.

Apr 7, 2026

DarkSword: cadeia de exploits em JavaScript puro transforma sites legítimos em armas

DarkSword é uma cadeia de exploits completa para iOS, distribuída por meio de ataques watering hole em sites legítimos comprometidos. Funciona inteiramente em JavaScript, contorna mitigações binárias e instala backdoors baseados em JavaScript que exfiltram dados sensíveis.

Mar 20, 2026

Comprometimento da cadeia de suprimentos do AppsFlyer Web SDK - crypto stealer polimórfico

Um sequestro de DNS no nível do registrador do appsflyer.com serviu um payload polimórfico de roubo de criptomoedas por meio do AppsFlyer Web SDK, afetando milhares de sites e alguns ambientes de servidor Node.js. Esta publicação resume telemetria, indicadores forenses, IOCs, orientações de deteção e etapas de remediação.

Mar 18, 2026

Scanner OpenClaw para Scripts de Terceiros

Um scanner gratuito e de código aberto que faz inventário de scripts de terceiros, detecta fingerprinting, audita cabeçalhos de segurança e cookies, e sinaliza exposições ao PCI DSS em páginas de pagamento. Execute uma auditoria rápida de 30 segundos para revelar qual código é executado nos navegadores dos seus usuários.

Mar 18, 2026

Por Dentro do Coruna - Exploit iOS via Web Script

Seu site pode ter sido usado para distribuir este kit de exploit para iOS sem que você soubesse. Uma análise técnica completa do Coruna: cinco cadeias de exploit, 23 CVEs e a infraestrutura de entrega que transforma qualquer site em um vetor de ataque em potencial.

Mar 8, 2026

"Microsoft Clairty" Não É o Microsoft Clarity: A Desofuscar um Script de Fraude em Anúncios com Typosquatting

A cside observou uma nova injeção maliciosa do lado do cliente, proveniente de uma extensão de navegador maliciosa que se faz passar pelo Microsoft Clarity e sobrescreve tokens de referência para redirecionar receita de referência para um agente malicioso.

Mar 3, 2026

Ferramentas GDPR 2026: 6 categorias e software de cada tipo

Nenhuma plataforma cobre o GDPR por conta própria. Os 6 tipos: consentimento, monitoramento client-side, DSAR, mapeamento de dados, segurança e automação.

Feb 3, 2026

E-Skimming: Como o Ataque Funciona e Como Preveni-lo (2026)

O e-skimming injeta código em páginas de checkout para capturar números de cartão antes da criptografia. Como os ataques Magecart funcionam e o que o PCI DSS 4.0.1 §6.4.3 exige.

Jan 29, 2026

Segurança de scripts de terceiros: melhores práticas para proteger scripts de terceiros em páginas web

Os scripts de terceiros podem expor dados sensíveis nos navegadores dos seus utilizadores. Conheça as melhores práticas para proteger o código client-side e reduzir o risco de violações.

Jan 21, 2026

CPA (Colorado Privacy Act): Guia de Requisitos + Conformidade para Sites

Entenda as regras da Colorado Privacy Act, os prazos de aplicação e como gerenciar corretamente scripts de terceiros.

Jan 16, 2026

Como detectar tráfego VPN no seu site

Deteção VPN em cinco sinais: propriedade do bloco IP, fingerprint JA4 TLS, fuso horário, WebRTC e comportamento. Listas de IP não chegam.

Jan 14, 2026

Melhores Ferramentas de IA para Conformidade de Privacidade em Sites em 2026 (GDPR, CPRA)

A conformidade de privacidade em sites está ficando cada vez mais difícil. Felizmente, essas ferramentas com IA automatizam o trabalho pesado no GDPR, CCPA e HIPAA.

Jan 13, 2026

Previsões de Segurança Web para 2026 pelo CEO da cside

2026 será diferente dos anos anteriores. Estaremos de olho em: phishing com deepfake, recomendações de segurança alucinadas por LLMs e agentes de IA como atacantes.

Jan 8, 2026

10 falhas comuns de conformidade com o GDPR em sites (e como evitá-las)

Falhas comuns de conformidade com o GDPR em sites, por que sua equipe não as percebe e como evitar a coleta ilegal de dados.

Dec 30, 2025

Melhor segurança do lado do cliente para comércio eletrónico?

Os sites de comércio eletrónico são grandes consumidores de tags de rastreio do lado do cliente, o que cria um risco significativo de exfiltração maliciosa de dados sensíveis, mas também de tags legítimas que recolhem mais dados do que o necessário para vender a corretores de dados. A solução cside resolve estas preocupações com facilidade.

Dec 26, 2025

Penalidades do GDPR para sites: como evitar multas em 2026

Scripts de terceiros são um gatilho cada vez mais comum de multas do GDPR. Categorias de penalidades, casos reais e como evitar responsabilidade.

Dec 26, 2025

Melhor segurança do lado do cliente para instituições financeiras?

Alvos de estados-nação como as instituições financeiras precisam de estabelecer parcerias com fornecedores que compreendam as limitações e trabalhem para chegar o mais perto possível da cobertura total. Lê por que muitos escolhem o modelo multicamadas da cside.

Dec 24, 2025

Como cumprir os requisitos do GDPR para sites (guia 2026)

Reduzir o risco GDPR começa por saber o que os scripts de terceiros integrados coletam. As seis áreas de controle que os reguladores verificam.

Dec 24, 2025

Segurança CSS: Proteção contra ataques baseados em CSS

CSS controla o que seus usuários veem. Este guia cobre os vetores de ataque baseados em CSS, do clickjacking à manipulação de inputs, e como detê-los.

Dec 23, 2025

O Ataque à British Airways de 2018 - A História Mais Aprofundada

O ataque à British Airways de 2018 afetou 429.612 pessoas. Veja por que motivo a cside comprou o domínio do atacante para o transformar numa lição sobre segurança web moderna.

Dec 15, 2025

Como a cside trouxe a IA para a segurança do lado do cliente

Em 2024, a cside lançou a primeira solução de segurança do lado do cliente com IA integrada para análise de segurança JavaScript e automação de conformidade.

Dec 14, 2025

Respondendo às Afirmações Incorretas da Reflectiz Sobre o cside

Entenda por que as afirmações da Reflectiz baseadas em scanner sobre o cside são incorretas e como a segurança client-side em tempo real do cside oferece proteção mais profunda, análise forense completa de payloads e conformidade com o PCI DSS 4.0.1.

Dec 8, 2025

Gestão da Integridade de Scripts para Marcas de E-commerce (SRI, Scripts Dinâmicos)

Análise aprofundada sobre integridade de scripts vs. Subresource Integrity vs. monitorização comportamental para conformidade com PCI DSS 6.4.3, 11.6.1, ISO 27001 e HIPAA.

Nov 26, 2025

Como aplicativos móveis WebView são perigosos para o setor bancário

"Apps" bancários que rodam em ambientes de navegador expõem credenciais sem que as equipes percebam. Este artigo explora exemplos de ataques a aplicativos móveis WebView.

Nov 21, 2025

Por Que a Indemnização de Chargebacks Já Não Funciona com o Novo Rácio VAMP

A indemnização de chargebacks não te protege ao abrigo das novas regras VAMP de 2026. As penalizações e os encerramentos de conta continuam a acontecer. Eis como te adaptares.

Oct 9, 2025

Segurança do lado do cliente: monitorize cada script

A segurança do lado do cliente monitoriza os scripts em execução nos navegadores dos seus utilizadores, detetando skimming Magecart e exfiltração de dados que o seu WAF e servidor nunca veem.

Oct 2, 2025

Documentação do Mockito sequestrada

Alguns ataques são surpreendentemente rudimentares. O Mockito, um pacote open source popular, tinha um link malicioso na sua documentação do GitHub.

Sep 30, 2025

Riscos de Segurança no Vibe Coding: Exposições no Lado do Cliente em Plataformas de IA (Lovable, Copilot, Cursor e mais)

Entenda as vulnerabilidades mais comuns em código gerado por plataformas de IA como Lovable, Copilot, Cursor e Replit. Veja como corrigi-las antes de colocar em produção.

Sep 30, 2025

Checklist de avaliação QSA para requisitos PCI do lado do cliente

Preparamos um checklist resumido, sinais de alerta para identificar e as diferenças de conformidade entre CSP, Crawlers e scripts client-side.

Sep 9, 2025

Como cumprir o PCI 6.4.3 e 11.6.1 | Guia prático para equipes de segurança

Um guia prático sobre o PCI 6.4.3 para equipes de segurança em eCommerce, FinTech e SaaS. Entenda por que CSP ou Crawlers não são suficientes para proteger seus usuários.

Aug 19, 2025

Relatório de Ataques no Lado do Cliente T2 2025

T2 2025: a cside registou 72.740 sites comprometidos. Golpes PWA chineses, abuso de OAuth da Google, um wallet drainer e ClickFix.

Jul 30, 2025

O Ponto Cego de PII na Segurança Web

Mas os dados de PII passam pelo frontend, onde os controlos são mais fracos e a visibilidade costuma ser limitada.

Jul 30, 2025

Sistema de Verificação de Idade na Internet do Reino Unido explicado para segurança cibernética

O objetivo do Sistema de Verificação de Idade na Internet do Reino Unido é proteger crianças que navegam na internet. Mas essas verificações trazem novos riscos de segurança cibernética e preocupações com privacidade.

Jul 29, 2025

cside na PCI SSC 2025 North America Community Meeting

Estaremos presentes na PCI SSC 2025 North America Community Meeting, de 16 a 18 de setembro.

Jul 24, 2025

Como extensões do Chrome podem remover cabeçalhos de segurança

Muitos navegadores atualizam extensões automaticamente, sem aprovação específica ou opt-in. Isso significa que uma extensão que funciona de um jeito hoje pode se comportar de forma completamente diferente amanhã, sem que você seja avisado.

Jul 21, 2025

cside na BlackHat USA 2025

cside estará presente na BlackHat USA 2025.

Jul 9, 2025

Por que crawlers não podem ajudar com conformidade PCI (sozinhos)

Crawlers agem como um usuário, mas claramente não são um usuário humano real. Se um script malicioso for injetado devido a uma interação do usuário, o crawler não verá o script malicioso a menos que faça essa interação do usuário

Jul 3, 2025

PCI Compliance 4.0.1: Um Webinar com Guia Prático de Implementação

Fizemos uma parceria com a VikingCloud, a maior empresa global de QSA e segurança para conformidade PCI, em 2 webinars que oferecem todo o contexto e as informações necessárias para implementar o PCI DSS 4.0.1. Com foco especial nos requisitos 6.4.3 e 11.6.1.

Jun 26, 2025

Por Que Nos Chamamos cside

Nos nomeamos a partir da parte da web que ninguém mais estava protegendo: o lado do cliente.

Jun 25, 2025

Atores maliciosos norte-coreanos tentam infiltrar-se em empresas de tecnologia

Como identificar candidatos fraudulentos em processos de recrutamento.

May 1, 2025

Resumo de Ataques Client-Side - T1 2025

A pesquisa da cside revelou quase 300.000 sites comprometidos no primeiro trimestre de 2025.

Apr 30, 2025

VikingCloud aprova o cside para os requisitos 6.4.3 e 11.6.1 do PCI DSS

O cside firmou parceria com a VikingCloud para realizar uma avaliação técnica aprofundada das soluções de segurança que oferecemos no plano enterprise dentro do escopo de conformidade com o PCI. Garantindo total tranquilidade de que, com uma implementação adequada dos nossos produtos, os requisitos 6.4.3 e 11.6.1 são atendidos.

Apr 24, 2025

Conformidade PCI DSS gratuita vs. paga: o que realmente funciona

Compare abordagens para PCI DSS 6.4.3 e 11.6.1, as provas analisadas pelos QSA e um plano de 30 dias para proteger as páginas de pagamento.

Apr 23, 2025

O que é PCI SSF? PCI SSF vs PCI DSS explicado (2026)

O PCI SSF aplica-se aos fornecedores de software de pagamento. O PCI DSS aplica-se aos comerciantes e a qualquer pessoa que lide com dados de titulares de cartão. Aqui está a análise prática para 2026.

Apr 22, 2025

Conformidade PCI DSS com Adyen: passos do comerciante e níveis SAQ

A Adyen é certificada PCI DSS Nível 1, mas os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 na sua página de checkout.

Mar 21, 2025

O Braintree é Conforme com PCI DSS? O que os Comerciantes Ainda Precisam Saber

Sim: o Braintree tem certificação PCI DSS Nível 1. A sua página de pagamento ainda precisa de monitorização de scripts §6.4.3 e §11.6.1, mesmo no SAQ A. É o que ainda lhe compete fazer.

Mar 21, 2025

Conformidade PCI do Stripe: o que cobre e o que lhe cabe

O Stripe cobre a sua própria infraestrutura. Os comerciantes são responsáveis pelo §6.4.3 e §11.6.1 na sua página de pagamento.

Mar 21, 2025

Evento BSidesSF e RSAC

Quando a cside está a expor, as afterparties estão na cidade! Organizadas por nós, pela Socket, Arcjet e Incident! Encontra o nosso stand na BSidesSF (segue o laser), e o stand 2438 na RSAC. Regista-te para o dia 30 de abril Marca uma reunião Junta-te a nós para um evento de networking em cibersegurança no terraço do nosso investidor Uncork Capital em São Francisco! Organizados pela cside, Socket, Arcjet e Incident, estes eventos reúnem mais de 250 entusiastas de tecnologia, profissionais de cibersegurança e BS

Mar 13, 2025

Como ser uma empresa PCI DSS SAQ A (6.4.3 e 11.6.1)

Uma frase gera debate. Como os sites carregam scripts de forma dinâmica, um script de qualquer página pode persistir até ao checkout, podendo interferir nos pagamentos. Scripts de terceiros, mesmo que não relacionados ou em páginas carregadas antes das páginas de pagamento, podem introduzir vulnerabilidades.

Mar 7, 2025

Ataque à Bybit: US$ 1,5 mil milhões roubados através de JavaScript malicioso

Os atacantes injetaram JavaScript malicioso na interface do site onde os funcionários da Bybit normalmente aprovam transações. Este código malicioso estava oculto de tal forma que tudo parecia normal no ecrã, mas, nos bastidores, alterava detalhes importantes.

Feb 27, 2025

A cside está agora em conformidade com a SOC2

Temos o orgulho de anunciar que a nossa auditoria SOC2 tipo 2 foi aprovada, e foi aprovada com o mais alto grau de aprovação.

Feb 5, 2025

Desmistificar as atualizações de janeiro de 2025 ao PCI DSS SAQ A

Uma explicação detalhada, com gráfico e guia, sobre as alterações relativas ao PCI DSS 4.0.1 - 6.4.3 e 11.6.1

Feb 2, 2025

Rastreio de afiliados e os seus riscos de cibersegurança

Agentes maliciosos exploram frequentemente pixels de rastreio para injetar scripts nocivos em sites aparentemente normais.

Jan 20, 2025

Porque é que a Content Security Policy não funciona

A Content Security Policy (CSP) é um recurso de segurança fornecido pelos navegadores web que o proprietário de um site pode usar para definir um conjunto de regras que controlam quais recursos (por exemplo, scripts, estilos, imagens) podem ser carregados e executados pelo navegador. Chamamos a isto o lado do cliente, que está no extremo final da cadeia de fornecimento web. Quando configurada corretamente, ajuda a prevenir uma vasta gama de ataques. Mas essas três primeiras palavras fazem toda a diferença. Pode ajudar a prevenir: Cross-Site Scripting (XSS): Ao restri

Jan 7, 2025

Riscos de segurança e conformidade nos marketplaces de anúncios

Para as empresas que monetizam através de modelos de marketplace de anúncios, as redes de publicidade de terceiros menos tradicionais, as plataformas de análise e os scripts de marketing são indispensáveis. São necessários para gerar receita, aumentando o envolvimento e monitorizando o comportamento dos utilizadores.

Dec 23, 2024

Um novo perigo das Progressive Web Apps que poucos conhecem

Com o aumento da adoção de PWAs, chega um aumento nos riscos de segurança do lado do cliente. E o setor? Mal está a falar sobre isso.

Dec 20, 2024

O ataque ao Polyfill[.]io - Muito mais do que um simples ataque de redirecionamento

Um redirecionamento foi apenas o que foi captado. Com o controlo de um script de terceiros em meio milhão de sites, algo muito pior era possível. Eis porque isso importou.

Dec 6, 2024

Como as extensões web podem prejudicar o seu site (INFIRC[.]com e INFIRD[.]com)

Os domínios infirc[.]com e infird[.]com causaram bastante agitação recentemente, e destacaram os perigos de extensões web infetadas ou maliciosas.

Oct 18, 2024

O Hack do Internet Archive: Como o JavaScript se Encaixa no Cenário

O Internet Archive, também conhecido como The Wayback Machine, sofreu uma violação de segurança ontem. Esta não foi a primeira vez que foi alv

Oct 18, 2024

Os maiores ataques Magecart da história (até agora)

Os maiores incidentes Magecart, desde a British Airways (2018) até ao CosmicSting (2024) e as campanhas em curso de 2025, mais como a monitorização do lado do navegador trava os skimmers.

Oct 17, 2024

Porque é que os sites precisam de scripts de terceiros?

Ao desenvolver um site, é frequente incluir bibliotecas para ajudar a acelerar o processo de desenvolvimento e evitar reinventar a roda. No entanto

Oct 10, 2024

cside se torna Organização Participante Associada do PCI Security Standards Council

Temos o orgulho de anunciar que nos tornamos uma Organização Participante Associada do Payment Card Industry Security Standards Council (PCI SSC). O PCI SSC lidera um esforço global e multissetorial para aprimorar a segurança de pagamentos por meio do estabelecimento de padrões flexíveis de segurança de dados orientados pelo setor. Por meio da colaboração com outros líderes do setor, a missão do Conselho é proteger os dados de pagamento contra ameaças emergentes e atender às necessidades em constante evolução do ecossistema de pagamentos. Como Organização Participante Associada

Oct 7, 2024

Carlsberg é alvo de ataque de malware "CosmicSting" no Magento

O termo "Magecart" refere-se a ataques à plataforma Magento. Recentemente, foi descoberta outra campanha de grande escala a visar novamente sites Magento. Entre estes, o site da Carlsberg foi um dos comprometidos. O padrão destes ataques é quase sempre o mesmo. Uma única linha de JavaScript carrega conteúdo a partir de um site remoto, ou seja, um script de terceiros. Esse código é depois fortemente ofuscado para atrasar ainda mais a deteção. Neste caso, o processo de pagamento foi alterado discretamente. Um método de pagamento falso

Oct 4, 2024

cside entra para o W3C

Temos o imenso orgulho de anunciar que nos juntamos ao Grupo de Trabalho de Segurança de Aplicações Web do W3C. A missão do Grupo de Trabalho de Segurança de Aplicações Web é desenvolver mecanismos e boas práticas para melhorar a segurança das aplicações web. Toda a nossa equipe tem atuado na área de cibersegurança há anos. Por meio da cside, buscamos agora aumentar a conscientização e elevar os padrões de segurança no lado do cliente. Ao unirmos forças, estamos um passo mais perto de alcançar ambos os nossos objetivos. Queremos agradecer publicamente ao W3C pelo convite para integrar seu grupo de trabalho, composto por diversos especialistas, empresas e instituições de pesquisa dedicadas a melhorar a segurança da web como um todo. É uma honra ser reconhecido entre esse grupo, que agora podemos chamar de nossos pares.

Oct 4, 2024

Feeds de ameaças falham em detectar ataque por mais de 2 anos

Neste site, podemos ver que o ataque está ativo desde agosto de 2022. Notificamos este e outros sites sobre o ataque.

Oct 2, 2024

Por que os desenvolvedores ofuscam JavaScript?

Como empresa de segurança client-side que protege JavaScript, vemos muitos scripts ofuscados. Ao usar nossa ferramenta, você pode visualizar a versão desofuscada dos scripts para entender o que eles estão fazendo. A desofuscação existe há algum tempo, mas por que o código é ofuscado em primeiro lugar? A ofuscação de JavaScript surgiu para proteger o código-fonte de aplicações web de ser facilmente compreendido, copiado ou explorado por usuários não autorizados. A ofuscação como conceito é anterior ao JavaScript e

Oct 1, 2024

Tempo de inatividade não reportado e preocupações de segurança do ButterCMS

ButterCMS é uma ferramenta popular utilizada para gerir conteúdo de blogs. No início desta semana, detetámos um incidente de segurança potencialmente grave que lev

Sep 23, 2024

A cside levanta uma rodada seed de $6 milhões

Temos muito orgulho em anunciar nossa rodada seed de $6 milhões, apenas seis meses após levantarmos nosso pré-seed de $1,7 milhão. Liderada pela Uncork Capital, com participação da Mantis e da PrimeSet. Também damos as boas-vindas novamente à Scribble VC e à Roar Ventures, que nos apoiaram no pré-seed. Junto com essa novidade, abrimos nosso plano gratuito para todos. Agora você pode se cadastrar e começar a usar a cside para monitorar, proteger e otimizar scripts de terceiros. Fundamos a cside para colocar a segurança do lado do cliente no mapa. Para t

Sep 16, 2024

cside selecionada para o TechCrunch Disrupt Startup Battlefield 2024

Estamos extremamente orgulhosos de anunciar que fomos selecionados para o TechCrunch Disrupt Startup Battlefield em 2024. Os participantes do Startup Battlefield deste ano abrangem inteligência artificial (IA), software como serviço (SaaS), fintech, segurança, sustentabilidade, exploração espacial e muito mais. De milhares de startups, apenas 200 são escolhidas, e estamos absolutamente entusiasmados por fazer parte deste grupo seleto. Estamos ansiosos por partilhar o nosso produto com o mundo, de 28 a 30 de outubro, no Moscone West em San F

Sep 5, 2024

Como acelerar JavaScript

As taxas de conversão estão correlacionadas com a velocidade de carregamento do site. Mas sites de e-commerce têm muito JavaScript que deixa as coisas mais lentas... a solução está aqui.

Sep 2, 2024

O que são skimmers digitais?

Recentemente, soubemos de uma nova e significativa campanha de ciberataques que teve como alvo centenas de lojas online, explorando vulnerabilidades em scripts e plugins de terceiros. Este é um exemplo perfeito de um 'skimmer digital'. Os skimmers digitais são fragmentos de código injetados maliciosamente em sites legítimos. Visam informações pessoais e de cartões de crédito. Este problema está a aumentar e é parte da razão pela qual o cside foi criado. A cside consegue detetar este código malicioso e impedir que afe

Aug 29, 2024

Porque é que os navegadores se estão a tornar cada vez mais perigosos

Tecnologias como WebAssembly (WASM), WebGPU e IndexedDB transformaram o que os navegadores conseguem alcançar. Esta evolução expandiu a func

Aug 23, 2024

O verdadeiro custo de um ataque cibernético

Calcular o verdadeiro custo de um ataque cibernético é difícil. Nenhum é igual. No entanto, relatamos isso com o máximo de detalhes possível para representar com precisão o quadro completo de quando isso acontece com a sua empresa.

Aug 12, 2024

O Tuaw é uma burla em formação?

Quando vimos o novo vídeo do Fireship, lembrámo-nos do recente ataque Polyfill. O nosso primeiro artigo foi recolhido por vários meios de notícias de cibersegurança.

Aug 2, 2024

O ataque event-stream ao Copay ilustra os riscos de dependências

O ecossistema JavaScript sofreu um grande impacto com um ataque sofisticado ao Copay, um popular provedor de carteira de criptomoedas, em novembro de 2018. Conhecido como o ataque event-stream, esse incidente evidenciou as vulnerabilidades críticas associadas à dependência de pacotes de terceiros no desenvolvimento de software. O Copay é atualmente conhecido como Bitpay Wallet. Entendendo o ataque O event-stream, um pacote npm bastante popular, era amplamente utilizado por inúmeros projetos para gerenciar fluxos de dados de forma eficiente

Jul 29, 2024

O ataque cibernético à Segway explicado

Em janeiro de 2022, a loja virtual da Segway sofreu um ataque à cadeia de fornecimento web - também conhecido como ataque Magecart. Neste tipo de ataques, é adicionado código JavaScript malicioso que carrega a partir do lado do cliente, através dos chamados scripts de terceiros. Muitas ferramentas comuns são scripts de terceiros. Coisas como analytics, captchas e mais. Mas esta via também pode ser usada para fins maliciosos, como foi o caso aqui. Neste ataque à Segway, a loja está montada em Magento. Os atacantes visaram vulnera

Jul 25, 2024

Não implemente scripts em todo o site

Os scripts de terceiros são frequentemente implementados em todo o site, normalmente injetados nas tags head em frameworks web como o Next.js através do ficheiro '_document.js'. Esta implementação generalizada, embora conveniente para os programadores e muitas vezes recomendada pelos guias de onboarding, significa que estes scripts são executados em todo o site. É mais simples de implementar, mas também introduz riscos de segurança e problemas de desempenho que costumam ser ignorados. A recente fuga de dados da Kaiser Permanente mostra os perigos de ter scripts de terceiros mal gerid

Jul 22, 2024

O que é um vetor de ataque e quais são os vetores ocultos

Um vetor de ataque em cibersegurança é o modo como um atacante tira partido de vulnerabilidades de segurança. Alguns são mais obscuros do que outros. Um que tem sido o nosso foco é o JavaScript de terceiros. Como estes scripts são instalados pelo proprietário do site mas executados nos navegadores dos visitantes, ocupam uma posição única. Se algo malicioso ocorrer dentro destes scripts, nenhuma das partes tem conhecimento. O visitante é afetado, e o proprietário do site torna-se responsável. Já vimos isto acontecer demasiadas vezes, por exemplo, a

Jul 15, 2024

Como domínios expirados levam a ataques cibernéticos

Em 2018, a British Airways foi atacada através da exploração de um pacote JavaScript de terceiros em execução no seu site.

Jul 8, 2024

O ataque Polyfill explicado

Um ficheiro JavaScript adulterado, injetado pelo domínio polyfill[.]io, redirecionou uma percentagem de utilizadores para sites adultos e de apostas com base no seu User-Agent. Um utilizador japonês do X, "piyokango", foi provavelmente o primeiro a relatar este ataque, a 24 de junho.

Jul 3, 2024

O que é um ataque à cadeia de fornecimento? A cadeia de fornecimento do navegador explicada

O cside é um produto de cibersegurança que atua no espaço da cadeia de fornecimento do navegador. Nós e outros fornecedores que operam aqui gostamos de falar sobre essa cadeia de fornecimento. Mas o que exatamente queremos dizer com isso? A cadeia de fornecimento do navegador é a combinação de componentes e processos que se unem para renderizar páginas web, executar scripts e garantir um funcionamento fluido. Essa cadeia inclui tudo, desde a requisição inicial de uma página web até a renderização final dessa página no navegador do usuário. Assim como comportamentos dinâmicos que ocorrem após o site ser renderizado.

Jul 2, 2024

Mais de 490 mil sites como alvo em ataque à cadeia de abastecimento web

O domínio cdn.polyfill[.]io está a ser utilizado num ataque à cadeia de abastecimento web. Fomos os primeiros a relatar a escala real: mais de 490 000 sites afetados.

Jun 25, 2024

O Ataque à Cadeia de Abastecimento do BrowseAloud: Um Estudo de Caso em Cryptojacking

Este ataque afetou mais de 4.000 sites, incluindo sites governamentais e educativos, expondo milhares de utilizadores ao cryptojacking sem o seu conhecimento.

Jun 10, 2024

O Risco da Cadeia de Abastecimento Não Termina no NPM

Ao verificar apenas o NPM (ou outro registo), não está protegido contra ataques através de scripts de terceiros.

May 30, 2024

Déjà Vu na Violação de Dados da Ticketmaster: O Que Precisa de Saber

Ontem, a 29 de maio de 2024, surgiram notícias de uma alegada violação de dados que envolve a Ticketmaster, uma proeminente empresa de venda e distribuição de bilhetes. A Ticketmaster confirmou atividade não autorizada num ambiente de base de dados na nuvem de terceiros, alegando ter exposto as informações pessoais de mais de 500 milhões de clientes. Esta violação inclui dados sensíveis como emails, números de telefone, moradas e detalhes financeiros. O ShinyHunters, um atacante notório, republicou a violação. De acordo com os relatórios,

May 30, 2024

Fuga de Dados da Kaiser Permanente: Um Caso de Falha de Comunicação e Divulgação Inadequada

Em 29 de abril, a gigante da saúde Kaiser Permanente divulgou uma fuga de dados que afetou 13,4 milhões de membros atuais e antigos do plano de saúde. O incidente teve origem na gestão inadequada de scripts de terceiros. O Incidente A Kaiser Permanente utilizava códigos de rastreio para monitorizar como os seus membros navegavam pelo site e pelas aplicações móveis. Algumas dessas páginas continham dados de saúde sensíveis, o que levou a que os scripts de terceiros transmitissem inadvertidamente informações a fornecedores terceiros que não deveriam tê-las

May 25, 2024

Feeds de Ameaças na Era da IA

A ideia por trás dos feeds de ameaças é válida. Mas defendemos que já passou o seu auge. E, com o nível tecnológico atual, existem opções melhores. Os feeds de ameaças são (frequentemente) uma lista de informações de segurança recolhidas pela comunidade. Quando alguém deteta uma vulnerabilidade, publica manualmente um aviso no feed. Esse aviso é depois captado e divulgado no feed, onde os profissionais de segurança nas respetivas empresas o leem e verificam os seus próprios sistemas para saber se estão suscetíveis a possíveis riscos.

Apr 28, 2024

A Vulnerabilidade do cdnjs em 2021 em Detalhe

Verificar se as fontes dos seus scripts de terceiros são fiáveis é importante. Mas isso, por si só, pode não ser suficiente. Foi isso que o mundo aprendeu em 2021, quando foi assinalada uma vulnerabilidade massiva no cdnjs da Cloudflare. Eis o resumo do que aconteceu e como. O cdnjs é uma das Redes de Distribuição de Conteúdo (CDN) JavaScript mais utilizadas atualmente. Mais de 12% de todos os sites na internet injetam pelo menos um script através do cdnjs. Um investigador com o nome de utilizador 'RyotaK' partilhou uma vulnerabilidade na cadeia de abastec

Apr 28, 2024

O risco de proteger apenas os seus portais de pagamento contra ataques de JavaScript de terceiros

O PCI DSS 4.0 chegou. Até março de 2025, exige que os portais de pagamento tenham uma forma de autorizar cada script nas páginas de pagamento. Os sites precisam de manter um inventário de todos os scripts (pelo menos nesses portais de pagamento) e garantir a sua integridade. É agora necessário detetar e responder a modificações não autorizadas nas páginas de pagamento, incluindo alterações nos cabeçalhos HTTP e no conteúdo das páginas. As organizações devem verificar estas configurações pelo menos uma vez a cada sete dias ou conforme determinado pela sua análise de risco

Apr 15, 2024

Software de conformidade com PCI DSS 4.0.1 (guia completo)

Como o software de conformidade com PCI DSS ajuda os comerciantes a cumprir a 4.0.1, incluindo o inventário de scripts 6.4.3 e a detecção de adulteração 11.6.1. Comparação de plataformas e critérios de compra.

Mar 4, 2024
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Use este mesmo e-mail ao agendar pelo Google. O Google pode pedir que você o informe novamente.

Usamos seu e-mail para associar a reserva à sua visita e medir como as pessoas nos encontram. Isto não é uma inscrição na newsletter.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário