Simon Wijckmans
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.
Articles by Simon Wijckmans
cside conquista o prêmio SourceForge Fall 2026 Leader
A SourceForge nomeou a cside Fall 2026 Leader, prêmio para produtos cujas avaliações de usuários ficam entre os 5% melhores de 100.000 produtos.
As 10 melhores ferramentas de browser fingerprinting em 2026
Compare as 10 melhores ferramentas de browser fingerprinting de 2026, de bibliotecas open source a plataformas antifraude, com a cside em primeiro.
9 melhores ferramentas de prevenção de credential stuffing em 2026, classificadas
As melhores ferramentas de prevenção de credential stuffing para 2026, classificadas, com o cside em primeiro por detecção de dispositivos e bots.
Os 9 melhores softwares de device fingerprinting em 2026, classificados e comparados
Os 9 melhores softwares de device fingerprinting para 2026, classificados, com a cside em primeiro por dar um ID de dispositivo mais um veredito de fraude.
A melhor inteligência de dispositivos para prevenção de fraude: 9 ferramentas em 2026
A melhor inteligência de dispositivos para prevenção de fraude em 2026, classificada. cside em primeiro por ID de dispositivo mais veredicto de fraude.
Melhores plataformas de inteligência de dispositivos em 2026, classificadas
Compare as melhores plataformas de inteligência de dispositivos 2026, cside em 1.º: ID de dispositivo mais deteção de agentes IA, VPN e bots.
As 8 melhores ferramentas de proteção contra digital skimming em 2026
Compare as 8 melhores ferramentas de proteção contra digital skimming para 2026, com a cside em primeiro pela monitorização de scripts em sessão real.
As 8 melhores alternativas ao Castle em 2026, comparadas com o cside
Procurando uma alternativa ao Castle? Compare 8 ferramentas lado a lado: o cside a partir de US$ 99/mês com detecção especializada de agentes de IA, cobertura PCI DSS e tier gratuito. Classificadas para o Q4 2026.
Preços do DataDome em 2026: planos, custos e uma alternativa mais barata
Quanto o DataDome realmente custa em 2026: o modelo por orçamento, os níveis públicos da AWS Marketplace e como o cside compara a partir de $99/mês, com plano grátis.
DataDome vs Cloudflare: gestão de bots e segurança do lado do cliente comparadas (2026)
DataDome vs Cloudflare comparados em gestão de bots e segurança do lado do cliente: implantação, preços e casos de uso, além de onde a cside se encaixa como terceira opção first-party.
DataDome vs Imperva: proteção contra bots e do lado do cliente comparadas (2026)
DataDome vs Imperva comparadas em gestão de bots e proteção do lado do cliente: posicionamento, preços e casos de uso, e onde a cside se encaixa.
Prevenção de fraude em e-commerce: guia prático 2026
Guia prático de prevenção de fraude em e-commerce: os principais tipos de fraude, como deter cada um e um modelo de defesa em camadas.
Preços do FingerprintJS em 2026: biblioteca gratuita versus Fingerprint Pro, explicados
Um guia claro dos preços do FingerprintJS em 2026: a biblioteca de código aberto gratuita versus os planos por chamada de API do Fingerprint Pro.
As 8 melhores alternativas e concorrentes do GreyNoise em 2026
O GreyNoise rotula o ruído de varredura da internet e a reputação de IP. Compare 8 alternativas ao GreyNoise para 2026, e onde a cside adiciona sinais de sessão.
Como prevenir candidatos a emprego falsos: um guia passo a passo para 2026
Como prevenir candidatos a emprego falsos: verifique a identidade, leia sinais de dispositivo e rede durante a candidatura e detecte os alertas.
Como prevenir a injeção de JavaScript: guia prático passo a passo
Guia prático para prevenir a injeção de JavaScript: feche a classe XSS, controle scripts de terceiros com CSP e SRI, e inspecione sessões reais.
9 melhores alternativas ao IPQualityScore em 2026, cside comparado
Procurando uma alternativa ao IPQualityScore? Compare 9 alternativas ao IPQS para 2026, com cside primeiro por sinais de dispositivo e detecção de VPN.
Preços do Jscrambler em 2026: planos, modelo e o que esperar
Um guia de compra sobre os preços do Jscrambler em 2026: o modelo sob orçamento, os dois produtos que vende e como se compara aos preços públicos do cside.
As 9 melhores alternativas e concorrentes do Kount em 2026, classificadas
Procura uma alternativa ao Kount? Compare as 9 melhores plataformas antifraude de 2026, classificadas, com a cside em primeiro por inteligência de dispositivos.
Prevenção de fraude em pagamentos online: um guia prático para 2026
Um guia prático de prevenção de fraude em pagamentos online: os principais tipos de fraude, as camadas que os travam e onde entra a prova de dispositivo no checkout.
Preços do PerimeterX em 2026: quanto custa o HUMAN Security (e uma alternativa transparente)
O PerimeterX (agora HUMAN Security) não tem preços públicos. Veja o modelo conhecido em 2026, os módulos e uma alternativa com preços publicados.
As 9 melhores alternativas ao Sardine em 2026, comparadas
Procura uma alternativa ou concorrente do Sardine? Compare as 9 melhores opções de fraude e inteligência de dispositivos para 2026, com veredictos honestos.
9 melhores alternativas ao SEON em 2026, cside comparado
Procura uma alternativa ao SEON? Compare as 9 melhores opções para 2026, classificadas, com o cside em primeiro para inteligência de dispositivos e fraude.
SEON vs Fingerprint: detecção de fraude comparada (2026)
SEON vs Fingerprint comparados para detecção de fraude: posicionamento, preços e casos de uso, e onde a cside entra como terceira opção própria.
As 7 melhores alternativas ao Stytch em 2026, para equipas de auth e fraude
A comparar alternativas ao Stytch? 7 opções reais de auth e CIAM, mais onde o cside encaixa como camada complementar de dispositivo e fraude.
9 melhores alternativas ao ThumbmarkJS em 2026, classificadas e comparadas
Procura uma alternativa ao ThumbmarkJS? Compare as 9 melhores opções de 2026, com a cside em primeiro por um ID de dispositivo próprio mais um veredicto de fraude.
O que causa os riscos de segurança do JavaScript de terceiros
Os scripts de terceiros executam com acesso total ao navegador. Saiba o que torna o JavaScript de terceiros um risco e por que as ferramentas de servidor não o veem.
O que é a proteção contra data skimming para e-commerce
O data skimming rouba dados de cartão no navegador, invisível às ferramentas de servidor. Saiba o que é a proteção e como travar ataques Magecart.
O que é um Business Associate Agreement (BAA)? Os BAAs da HIPAA explicados
Um Business Associate Agreement (BAA) é um contrato exigido pela HIPAA entre uma covered entity e um fornecedor que lida com informações de saúde protegidas em seu nome, obrigando o fornecedor a proteger esses dados. Este guia explica o que um BAA cobre, quem precisa de um e por que alguns fornecedores de sites se recusam a assinar.
O que é um Approved Scanning Vendor (ASV)? Os scans ASV do PCI explicados
Um Approved Scanning Vendor (ASV) é uma empresa certificada pelo PCI Security Standards Council para executar os scans externos de vulnerabilidades que o requisito 11.3.2 do PCI DSS exige a cada trimestre. Este guia explica o que um scan ASV cobre, como difere de scans internos e pentests, e o que ele não consegue ver.
O que são dados do portador do cartão (CHD)? Definições PCI, CDE e SAD explicados
Dados do portador do cartão (CHD) são as informações de cartão de pagamento que o PCI DSS existe para proteger: o número de conta primário sozinho ou com o nome do portador, a data de validade ou o código de serviço. Este guia define CHD, dados sensíveis de autenticação (SAD) e o ambiente de dados do portador (CDE), e explica o que cada um significa para o escopo.
O que é customer journey hijacking? Como scripts injetados roubam compradores
Customer journey hijacking é a manipulação da sessão de um visitante por código não autorizado (anúncios injetados, redirecionamentos forçados, tags de affiliate trocadas) que o desvia do caminho de compra pretendido. Este guia explica como acontece, quanto custa e como enxergar isso no seu próprio site.
O que é DOM-based XSS? Como funciona o cross-site scripting no DOM
DOM-based XSS é um ataque de cross-site scripting em que a vulnerabilidade vive inteiramente no JavaScript client-side: o próprio código da página lê entradas controladas pelo atacante e as escreve no DOM de forma insegura. Este guia explica como ele difere do XSS refletido e armazenado, os sources e sinks mais comuns, e como detectá-lo.
O que é ePHI? Informações de saúde protegidas eletrônicas sob a HIPAA, explicadas
ePHI são informações de saúde protegidas eletrônicas: qualquer dado de saúde individualmente identificável criado, armazenado ou transmitido eletronicamente, e que a HIPAA exige que covered entities e business associates protejam. Este guia define ePHI, distingue-a de PHI e de dados desidentificados, e lista os 18 identificadores da HIPAA.
O que é JavaScript injection? Ataques de injeção de script explicados
JavaScript injection é a inserção de script controlado por um invasor em uma página web para que ele seja executado nos navegadores dos visitantes com todos os privilégios da página. Este guia cobre os caminhos de injeção (XSS, terceiros comprometidos, extensões), o que os scripts injetados realmente fazem e como detectá-los.
Relatório de Conformidade PCI DSS (RoC): o que é e quando precisa de um
Um Relatório de Conformidade PCI DSS é exigido a comerciantes de Nível 1 e a prestadores de serviços. Veja o que um RoC cobre, quem o assina e como preparar.
O que é PII harvesting? Como scripts coletam dados pessoais em escala
PII harvesting é a coleta sistemática de informações de identificação pessoal de sites e formulários, geralmente por scripts que leem o que os usuários digitam, às vezes criminosa, às vezes uma tag de fornecedor que coleta demais. Este guia explica as técnicas, a diferença em relação à PII em si e como enxergar o harvesting nas suas próprias páginas.
O que é RASP? Runtime Application Self-Protection explicado
RASP (Runtime Application Self-Protection) é uma tecnologia de segurança que roda dentro de uma aplicação e bloqueia ataques a partir de dentro em runtime, usando o próprio contexto da aplicação. Este guia define RASP, compara com WAFs e explica onde o modelo server-side dele termina, e o que cumpre o papel equivalente no navegador.
O que é o SAQ D? Guia completo para comerciantes e prestadores de serviços
O SAQ D é o questionário de autoavaliação PCI DSS mais longo e abrange o âmbito mais amplo. Perceba quem precisa dele, o que cobre e como se preparar.
O que é esse tracker? Um guia de campo dos domínios na sua aba de rede
Você abre o DevTools e vê requisições para doubleclick.net, adnxs.com, clarity.ms, scorecardresearch.com, domínios que você nunca adicionou. Este guia explica o que os domínios de tracker mais comuns realmente são, quem os opera, que dados tocam e quando um domínio desconhecido na sua aba de rede é um problema real.
O que é web tracking? Como os sites identificam e seguem visitantes
Web tracking é a coleta de dados sobre o comportamento dos visitantes dentro e entre sites, usando cookies, pixels, fingerprinting e scripts de gravação de sessão. Este guia explica como cada técnica funciona, quem rastreia, o que a lei exige e como donos de sites podem ver o que as próprias páginas coletam.
Ataque de carding: o que é e como detetar a automação por trás dele
Um ataque de carding testa números de cartão roubados ou gerados no seu checkout em escala. Perceba o ataque, veja a assinatura no browser e trave-o.
Fraude sem Cartão Presente: Como Funcionam os Ataques CNP e Como Preveni-los
A fraude sem cartão presente causa a maior parte das perdas em pagamentos online. Saiba como funcionam os ataques CNP, que sinais do navegador os expõem e que controlos os travam.
O que é o PCI DSS? Um guia prático para a Norma de Segurança de Dados da Indústria de Cartões de Pagamento
O PCI DSS é a norma de segurança que qualquer empresa que processe cartões de pagamento deve seguir. Conheça os 12 requisitos, os níveis de conformidade e como se preparar.
Phia cookie stuffing: forced clicks e ad hijacking
Como os forced clicks de afiliação e o ad hijacking da Phia funcionaram, e seis testes que comerciantes podem executar nos seus dados.
Requisitos PCI DSS: os 12 requisitos explicados (4.0.1)
O PCI DSS tem 12 requisitos agrupados em seis objetivos de segurança. Perceba o que cada um exige, o que mudou na 4.0.1 e onde a maioria dos ambientes tem falhas.
O que é um ataque BIN? Como detetar e travar o teste automatizado de cartões
Um ataque BIN testa milhares de números de cartão roubados ou gerados no seu checkout. Detete a assinatura no browser e trave-o antes que lhe custe.
O que é um agente de IA? Definição, exemplos e o que significa para o seu site
Um agente de IA é um sistema que usa um LLM para concluir tarefas de vários passos de forma autónoma. Perceba a definição, exemplos e porque mudam a segurança dos sites.
Browser Fingerprinting para Prevenção de Fraude: Como Funciona e Porque É Importante
O browser fingerprinting produz um identificador estável a partir de dezenas de propriedades do navegador. Perceba como funciona, como difere do fingerprinting de dispositivo e onde se enquadra.
Como detetar o Anthropic Computer Use no seu site
O agente Computer Use da Anthropic controla um navegador real para completar tarefas. Detete a assinatura na camada do navegador antes de o agente transacionar no seu site.
O que é a Apropriação de Conta (ATO)? Definição, Padrões de Ataque e Prevenção
A apropriação de conta é um dos vetores de fraude online mais comuns. Perceba o que é o ATO, os padrões de ataque por detrás e como travá-lo no navegador.
O que é a inteligência de dispositivos? Um guia simples de como funciona
A inteligência de dispositivos cria um ID estável a partir de sinais do navegador, não de cookies, e resiste a VPNs, incógnito e limpeza de cookies.
Software de deteção de fraude em transações e pagamentos: a lacuna de provas no checkout
O software de deteção de fraude em pagamentos tem de capturar provas da sessão do browser no checkout, não depois, para vencer disputas de chargeback.
O que são sessões vinculadas ao dispositivo? Como travam o sequestro de sessão
Sessões vinculadas ao dispositivo ligam a sessão autenticada ao dispositivo que a criou, por isso um token roubado usado noutro dispositivo é rejeitado.
O que é CTEM? A gestão contínua de exposição a ameaças explicada
O CTEM é um framework de segurança contínuo para descobrir, priorizar e validar exposições na sua superfície de ataque, incluindo a camada do navegador.
Como detetar bots no seu website em 2026
Detetar bots em 2026 é combinar sinais de rede, navegador e comportamento num veredito que também assinala agentes de IA como o OpenAI Operator.
O que é o device fingerprinting? O guia definitivo de 2026
O device fingerprinting identifica um dispositivo por mais de 250 sinais de navegador, hardware e rede que resistem à limpeza de cookies, ao modo anónimo e à VPN.
Os 10 melhores softwares de prevenção de fraude em 2026
Os softwares de prevenção de fraude que as equipes de fraude realmente escolhem em 2026, classificados por evidência a nível de navegador, explicabilidade e economia de falsos positivos.
Ferramentas de deteção de partilha de palavras-passe para SaaS: o que funciona e o que não funciona
A impressão digital de dispositivo apanha colegas a partilhar um login de SaaS em vários computadores, o abuso que as ferramentas baseadas em IP e só de autenticação não detetam.
O que é a fraude por apropriação de contas? Definição, mecânica e prevenção
A fraude por apropriação de contas usa credenciais roubadas para sequestrar contas reais. Saiba como funcionam os ataques de credential stuffing e como detetá-los no login.
Prevenção de fraude em iGaming: agentes de IA, ATO e conformidade PCI
A prevenção de fraude em iGaming abrange o abuso de promoções por agentes de IA, a apropriação de contas de jogadores e a monitorização de scripts PCI DSS 4.0.1 nas páginas de depósito.
Como bloquear agentes de IA no seu site: um guia prático de implementação
Os agentes de IA passam pelos filtros de WAF e CDN porque correm em browsers reais. Bloqueá-los exige um script na camada do browser que lê sinais dentro da sessão.
Como contestar um chargeback como comerciante: guia de provas e processo
Contestar um chargeback significa apresentar um dossiê de representment antes do prazo da rede de cartões, com prova de entrega e dispositivo.
O que é uma API de deteção de fraude? Como funciona e o que procurar
Uma API de deteção de fraude devolve impressão digital do dispositivo, sinal de agente de IA, VPN e pontuação de risco antes do checkout.
Software de deteção de multi-accounting: pare o abuso de bónus e a fraude de referências
Software de deteção de multi-accounting liga contas por impressão digital e apanha abuso de bónus e fraude de referências antes dos pagamentos.
Deteção de fraude em iGaming: abuso de bónus, ATO e conformidade PCI em 2026
A fraude em iGaming abrange abuso de bónus por agentes de IA, apropriação de carteiras, multicontas com VPN e skimming na página de depósito. Veja como detetar cada uma.
Custo de conformidade com o PCI DSS em 2026: o que vai realmente pagar
Conformidade com o PCI DSS custa de cerca de $5,000 por ano nas PME a mais de $5 milhões nas grandes empresas; a automatização corta os maiores custos.
Proteção contra bots em 2026: porque a deteção na camada do navegador apanha o que os WAF não veem
Os agentes de IA correm em navegadores Chromium reais e contornam os WAF. A deteção na camada do navegador lê a entropia do canvas e a cadência da sessão para os apanhar.
Prevenção de fraude de chargeback: como as provas de dispositivo ganham disputas em 2026
Prevenir a fraude de chargeback depende de provas de dispositivo captadas no checkout, o que a Visa CE 3.0 aceita numa disputa de cartão não presente.
Soluções contra apropriação de contas: compreender a categoria antes de construir uma lista restrita
As soluções contra apropriação de contas têm quatro camadas: WAF, MFA, inteligência de dispositivo no navegador e análise comportamental. Nenhum fornecedor as cobre todas.
Melhor software de deteção de partilha de contas 2026: uma comparação honesta
A impressão digital de dispositivo conta quantos aparelhos distintos usam um login, apanhando o abuso de licenças que o IP e a MFA não veem.
Deteção de contas falsas: porque a verificação de email não chega em 2026
A verificação de email e o CAPTCHA confirmam um ponto de acesso, não uma pessoa. O fingerprinting de dispositivo é o que apanha registos falsos.
Melhor software de deteção de VPN 2026: fingerprinting TLS TLS handshake fingerprint vs listas de bloqueio de IP
As melhores ferramentas de deteção de VPN usam fingerprinting TLS TLS handshake fingerprint para apanhar proxies residenciais e VPNs que as listas de IP ignoram.
Checklist de conformidade PCI DSS 2026: requisitos 6.4.3 e 11.6.1 explicados
Os requisitos 6.4.3 e 11.6.1 tornaram-se obrigatórios em março de 2025. Eis o que integra uma checklist moderna de conformidade PCI DSS e como automatizá-la.
Software de prevenção de fraude por teste de cartões: como travar a validação automática de cartões no checkout
Veja como a deteção no browser trava o teste automático de cartões no checkout com comportamento da sessão, sinais de IA e fingerprinting de dispositivo.
O que é formjacking? Como os atacantes roubam dados de cartão em tempo real
O formjacking injeta JavaScript em páginas de pagamento para roubar dados em tempo real. WAFs e CSPs não o conseguem parar. Aprenda como o ataque funciona e como detetá-lo.
O que é credential stuffing? Definição, exemplos e deteção
O credential stuffing testa pares de utilizador e palavra-passe roubados de fugas contra outros sites. Veja como funciona e como os sinais de dispositivo o detetam.
Deteção de partilha de contas: como identificar o abuso de lugares antes de perder receita
A deteção de partilha de contas identifica quando várias pessoas usam um login. Veja como o fingerprinting assinala o abuso de lugares sem fricção.
Melhor software de proteção e mitigação de bots em 2026: 6 ferramentas
Seis ferramentas de proteção e mitigação de bots comparadas por camada: plataformas na borda da rede que travam ataques volumétricos e ferramentas na camada do navegador que apanham agentes de IA em sessões reais.
Como obter o fuso horário do navegador em JavaScript (guia 2026)
Obtenha o fuso horário do navegador em JavaScript com uma linha de código Intl, leia o deslocamento UTC, trate o horário de verão e use-o como sinal de fraude.
Falsificação de impressão digital do navegador: como os atacantes contornam a detecção e como detê-los
Como os atacantes falsificam impressões digitais do navegador para escapar da detecção de fraude, e por que sinais multicamada as detectam.
Software de deteção de fraude em candidaturas: identificar candidatos falsos antes da contratação
O software de deteção de fraude em candidaturas assinala candidatos falsos ao analisar sinais de dispositivo, rede e localização durante a sessão.
Software de prevenção de fraude bancária: como os sinais da camada do navegador fecham a lacuna de deteção
O software de prevenção de fraude bancária tem de apanhar a tomada de contas, a fraude de novas contas e a identidade sintética, e cada vetor deixa um sinal no navegador.
Como cumprir o Requisito 6.4.3 da PCI DSS 4.0.1: uma checklist prática
A PCI DSS 6.4.3 exige um inventário de cada script de página de pagamento, com autorização, justificação e controlos de integridade para cada um.
Melhor software de proteção contra Magecart 2026: integridade de scripts em páginas de pagamento
Compare o melhor software de proteção contra Magecart para 2026 e veja como a monitorização de scripts em tempo real cumpre os Requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1.
Melhor software de monitorização de privacidade 2026: além do consentimento de cookies
O melhor software de monitorização de privacidade observa o que os scripts de terceiros fazem no navegador em tempo de execução, não apenas os cookies que uma página define.
Como detetar e prevenir credential stuffing em 2026: três sinais que funcionam mesmo
Detete e previna credential stuffing com três sinais que resistem à rotação de IP: correlação de dispositivos, novos logins e deteção de proxy.
Deteção de fraude por account takeover: como os sinais na camada do navegador apanham o ATO antes do login
Sinais na camada do navegador assinalam sessões de atacante antes do login e apanham credential stuffing antes de comprometer contas.
Segurança de agentes de IA: porque a deteção tradicional de bots não vê a nova ameaça
Agentes de IA autónomos correm em navegadores reais e passam pelos WAF e filtros de bots de CDN. Eis como sinais do navegador os apanham por sessão.
As 8 melhores alternativas ao CAPTCHA em 2026
Os CAPTCHAs estão mortos, e os bots os resolvem mais rápido que humanos em 2026. Aqui estão as oito substituições que times web realmente implementam, classificadas por atrito para o usuário e resistência a bots.
Melhor software de prova para chargebacks 2026: ganhe mais disputas com prova ao nível da sessão
O software de prova para chargebacks capta a impressão digital do dispositivo e o comportamento da sessão no checkout, para os comerciantes provarem o que aconteceu quando surgem disputas.
Melhor software de chargeback: 10 plataformas para 2026
O software de prevenção de chargebacks para disputas antes de chegarem ao adquirente. Classificado por VAMP e qualidade das evidências: as 10 plataformas para 2026.
Os 10 melhores softwares de detecção de fraude em 2026
Os softwares de detecção de fraude que as equipes de fraude realmente escolhem em 2026, classificados por evidências na camada do navegador, explicabilidade e economia de falsos positivos.
Os 10 melhores softwares de detecção de fraude em pagamentos em 2026
As ferramentas de detecção de fraude em pagamentos que os comerciantes realmente escolhem em 2026, classificadas por evidência no checkout, suporte a Visa CE 3.0 e economia de falsos positivos.
Os 10 melhores softwares de monitoramento de transações em 2026
As ferramentas de monitoramento de transações que as equipes de compliance e fraude escolhem em 2026, classificadas por aderência a AML, qualidade de alertas e economia de falsos positivos.
Roubo de Cookies e Sequestro de Sessão: Como Atacantes Roubam Sessões e Como Impedi-los
Roubo de cookie é quando um atacante captura um token de sessão de um utilizador autenticado e o reproduz para se fazer passar por ele. Sem senha necessária, sem prompt de MFA. Veja como o ataque funciona e como pará-lo.
Conformidade PCI no Magento: como cumprir o PCI DSS 4.0.1 em lojas Magento
Lojas Magento não são automaticamente conformes com o PCI DSS. Veja o que exigem os requisitos 6.4.3 e 11.6.1, o que os scans ASV não veem e como fechar a lacuna no navegador.
O Que É Price Scraping e Como Pará-lo (2026)
Bots de price scraping coletam seus preços de catálogo em tempo real, alimentando motores de repricing de concorrentes. Bloqueios de IP e CAPTCHAs falham. Detecção comportamental no nível do navegador não falha.
Roubo de credenciais: como as palavras-passe são roubadas
O roubo de credenciais passou do phishing em massa para o roubo de cookies de sessão, o contorno de MFA à Evilginx e a injeção de scripts no início de sessão.
O que é cside? Visibilidade ao nível do navegador para cada visitante, humano ou agêntico
cside é uma plataforma ao nível do navegador que dá às equipas de segurança, fraude, privacidade e conformidade visibilidade sobre o que corre no navegador de cada visitante, humano ou agêntico.
Fraude de Novas Contas: O Que É, os Principais Tipos e Como Funciona a Deteção
A fraude de novas contas (NAF) é fraude cometida através de uma conta recém-aberta. Apresenta-se em três formas, fraude de identidade sintética, manipulação de identidade real e criação de contas falsas, cada uma explorando uma lacuna diferente nos controlos de registo padrão.
O que é uma laptop farm? Como operadores de fraude simulam ataques humanos em escala
Uma laptop farm é uma instalação física onde operadores executam vários dispositivos com identidades separadas para simular usuários distintos. Saiba como funcionam e como os sinais do navegador as expõem.
Como detectar agentes IA e stealth browsers: os sinais que os entregam
Um guia sinal por sinal para detectar navegadores stealth e anti-detect: sinais CDP e webdriver, peculiaridades headless, deriva de fontes/WebGL e comportamento.
O Shopify torna você compatível com PCI DSS? O que os requisitos 6.4.3 e 11.6.1 ainda exigem
O Shopify é um provedor de serviços PCI DSS Nível 1, mas isso certifica os sistemas do Shopify, não a sua loja. Os requisitos 6.4.3 e 11.6.1 continuam sendo sua responsabilidade.
Software antifraude para ecommerce: 10 melhores plataformas
10 melhores plataformas de prevenção de fraude em ecommerce em 2026, pontuadas por evidência de navegador, custo de falsos positivos e PCI DSS 4.0.1.
Detecção de bots na era dos agentes IA: por que ferramentas legadas erram
Ferramentas edge pontuam IP, user agent e velocidade. Agentes IA vencem cada sinal. Sinal a sinal, o que falha na detecção legada e o que o navegador adiciona.
Detectar agentes de IA: mouse, scroll e digitação
Sinais comportamentais capturam agentes IA que passam CAPTCHA e trocam IPs: mouse, ritmo de scroll e timing de digitação que automação não falsifica.
Como detectar account takeover antes que aconteça: sinais de navegador e dispositivo
Instrumente sinais de navegador e dispositivo que disparam antes do ATO: deriva de fingerprint, sinais headless e stealth, proxy e velocidade.
Requisito 11.6.1 do PCI DSS explicado
O que o Requisito 11.6.1 do PCI DSS exige para detecção de adulteração em páginas de pagamento: o texto do controle, o prazo de 2025-03-31 e a evidência que um QSA espera.
Registro de Atividade de Scripts no Navegador e Resposta a Incidentes: Guia Completo para 2026
Ferramentas SIEM e EDR registram o endpoint. WAFs registram a rede. Nenhuma registra o que scripts de terceiros fazem dentro do navegador dos seus usuários. Este guia aborda o que o registro de atividade de scripts na camada do navegador captura e como funciona a resposta a incidentes quando um script no seu site é comprometido.
Ataques Magecart explicados: como funciona o web skimming no navegador
Uma explicação simples de como funciona o web skimming Magecart: como o código entra, como lê os campos do seu formulário e como exfiltra dados de cartão sem ser detetado.
Vulnerabilidades de segurança de JavaScript: como scripts ofuscados evadem a CSP e como pará-los
Por que a CSP não consegue deter ataques de JavaScript ofuscado e o que a monitorização comportamental na camada do navegador acrescenta que as listas de permissões de fontes não conseguem.
Deteção de agentes IA e bots: distinguir humanos, bots bons e agentes maliciosos
Uma taxonomia de classificação e um modelo de imposição baseado na intenção para separar humanos, bots bons e agentes maliciosos, e depois decidir o que fazer com cada um.
Como os agentes IA quebram a segurança de contas e como detetar ATO com bots
Como os agentes IA impulsionam o account takeover com replay de credenciais, reutilização de sessões e tokens, abuso de recuperação e sinais de navegador.
Adyen e PCI DSS: o que o processador cobre vs. o que você tem de fazer
Mapeie o limite de propriedade de scripts do PCI DSS 6.4.3 e 11.6.1 para cada integração da Adyen: Hosted Pages, Drop-in, Components e só API.
Formjacking vs Magecart vs Digital Skimming: qual é a diferença?
O digital skimming é o resultado do roubo de dados, o formjacking é a técnica de captura e o Magecart é o ecossistema de atacantes. Veja como se relacionam.
Como detectar fraude multi-conta em fintech e SaaS: device fingerprinting além dos limites de velocidade
As regras de velocidade capturam o operador de multi-conta óbvio. O device fingerprinting captura o que roda fornecedores de email e IPs.
Gestão de risco de scripts de terceiros: um framework de governança
Framework de governança para risco de scripts de terceiros: inventário, responsabilidade, níveis de dados, mudanças, cadência, RACI e evidência de auditoria.
Credential Stuffing: Como Detetar e Travar no Login
O credential stuffing testa pares de utilizador e palavra-passe roubados em escala. Saiba que sinais o expõem no login e que controlos o travam.
A Stripe torna-o conforme com o PCI? O que os requisitos 6.4.3 e 11.6.1 do PCI DSS ainda exigem
A Stripe reduz o âmbito do PCI DSS e pode passá-lo ao SAQ A, mas não torna o seu site totalmente conforme. Os requisitos 6.4.3 e 11.6.1 continuam seus.
Como Bloquear Scrapers de Conteúdo com IA no Seu Site
Os scrapers de IA recolhem preços, dados de produtos e conteúdo em escala. Conheça os sinais que os expõem e proteja dados sem bloquear utilizadores.
Como converter utilizadores que partilham conta em clientes pagantes
Os utilizadores que partilham conta não são adversários. São clientes não convertidos que já escolheram o seu produto.
Como construir evidências de chargeback que ganham disputas: o que as pontuações de risco e visitor IDs realmente provam
Uma pontuação de risco é a opinião de um modelo sobre uma transacção. Um visitor ID é um identificador pseudónimo.
Principais Plataformas para Detetar Atividade de IA Autónoma na Web
Compare as principais plataformas para detetar agentes de IA autónomos e não declarados que navegam em browser sessions reais sem user-agent no seu site em produção.
O que é skimming de cartão online? Como invasores roubam dados de pagamento de sites
JavaScript malicioso em páginas de pagamento captura números de cartão antes da criptografia. Como funciona o skimming de cartão online, exemplos reais e requisitos do PCI DSS 4.0.1.
Como prevenir a tomada de contas: detectar ataques de credenciais antes de chegarem ao login
Os motores de risco e os visitor IDs actuam no evento de login. A camada de browser detecta a preparação do ataque antes de a autenticação começar.
Partilha de conta vs tomada de conta: qual a diferença e porque ambas custam receita
A partilha de conta e a tomada de conta produzem sinais de sessão semelhantes mas requerem respostas completamente diferentes.
Ferramentas de Monitorização de Tráfego de Agentes de IA para Empresas
Como CISOs empresariais monitorizam, reportam e governam o tráfego de agentes de IA em escala: comparação de plataformas, camada do navegador vs rede, SIEM, aquisição.
Quanto receita está a perder com a partilha de conta? Benchmarks e framework de cálculo
A perda de receita por partilha de conta é calculável.
Como parar a partilha de conta em plataformas de streaming e OTT
A aplicação de regras contra a partilha de palavras-passe nas plataformas de streaming tornou-se uma conversa mainstream desde a repressão da Netflix.
O que é detecção de viagem impossível e como funciona?
A detecção de viagem impossível sinaliza sessões onde a localização muda mais rápido do que é fisicamente possível. Saiba como funciona e o que a camada do navegador adiciona.
Como prevenir a partilha de conta em SaaS: device fingerprinting vs controlos de sessão vs limites de sessões simultâneas
Cada lugar SaaS partilhado é ARR perdido. Os controlos de sessão abrandam a fuga; o histórico de device fingerprint fecha-a.
Partilha de conta no ensino online: detectar a partilha de credenciais sem bloquear estudantes inscritos
As plataformas de aprendizagem online registam taxas elevadas de partilha de credenciais impulsionadas pela sensibilidade ao preço.
Que ferramentas de segurança do lado do cliente dão visibilidade em tempo real dos ataques ao navegador?
Visibilidade em tempo real dos ataques ao navegador exige monitoramento de sessões, detecção de desvios de comportamento e detecção de mudanças em menos de um minuto. Seis ferramentas.
Partilha de conta na fidelização hoteleira: detectar a utilização indevida de credenciais sem bloquear contas familiares
Os programas de fidelidade hoteleiros perdem receita de pontos e valor de benefícios de estatuto para três padrões distintos de partilha.
Prevenção de partilha de conta em cuidados de saúde: protecção de credenciais de portais de doentes e conformidade HIPAA
A partilha de credenciais em cuidados de saúde não é um problema de receita. É um problema de conformidade.
Melhores plataformas de monitoramento client-side para fintech em 2026
As fintechs enfrentam PCI DSS 4.0.1, GDPR e riscos de PII financeira que as ferramentas genéricas de client-side security não cobrem. Cinco plataformas para 2026.
Como executar limites de dispositivos sem cookies: prevenção de partilha de conta em conformidade com o RGPD
O rastreamento de dispositivos baseado em cookies falha ao abrigo do RGPD e falha na navegação privada.
Monitorização de scripts para sites: comparação das 5 melhores plataformas
A monitorização de scripts deteta o comportamento de scripts de terceiros em sessões reais. Plataformas comparadas em cobertura e evidência PCI DSS.
Partilha de conta em gaming: detectar serviços de boosting e venda de contas sem sinalizar agregados familiares
A partilha de conta em gaming assume três formas distintas: boosting, venda de contas, e acesso doméstico. O histórico de device fingerprint distingue-as.
Client-Side Security para eCommerce e Fintech: As Melhores Plataformas em 2026
Sites de eCommerce e fintech enfrentam skimming de Magecart e PCI DSS 4.0.1. Cinco plataformas de client-side security para proteger os scripts da pagina de pagamento.
Por Que Razão as Ferramentas de Segurança Baseadas em Amostragem Não Detectam Ataques em Runtime em Plataformas de Jogo
As ferramentas de amostragem monitorizam menos de 10% das sessões, por isso ataques geo-direccionados e direccionados a VIPs, concebidos para atingir os 90% não monitorizados, passam auditorias limpas enquanto correm ao vivo.
Partilha de conta em ecommerce: detectar subscrições partilhadas sem bloquear compradores do agregado familiar
A partilha de conta no ecommerce assume três formas distintas: partilha de subscrição, partilha de fidelidade e partilha de conta empresarial, cada uma com a sua própria assinatura de detecção.
Como Detetar e Bloquear Agentes de IA Desconhecidos no Seu Site
Os agentes de IA desconhecidos não têm user-agent e ignoram o robots.txt. Conheça os sinais na camada do navegador que revelam agentes não declarados e como agir sobre eles.
Condições de Licença da UK Gambling Commission e Segurança de Scripts de Terceiros: O Que os Operadores Precisam de Saber
Conformidade LCCP da UKGC exige ambiente técnico seguro. Scripts de terceiros que redirecionam jogadores ou exfiltram dados geram exposição direta.
Partilha de conta em SaaS B2B: como executar o licenciamento por lugar sem bloquear equipas legítimas
A partilha de lugares em SaaS B2B é a forma de abuso de credenciais menos detectada.
Como Bloquear a Automação do Playwright no Seu Site
O Playwright corre navegadores reais que parecem idênticos a humanos na camada de rede. Eis como detetá-lo, e porque o robots.txt e o bloqueio de IP falham.
Por dentro do ataque à cadeia de suprimentos do lado do cliente de $3M contra a Polymarket
Como os atacantes drenaram $3M da Polymarket através de um script de fornecedor comprometido, sem tocar nos smart contracts.
Shadow Tracking Pixels em Sites de Jogo: O Problema de Conformidade com GDPR e Publicidade que os Operadores Não Conseguem Ver
Pixels não autorizados do Facebook, TikTok ou LinkedIn em sites de jogo geram responsabilidade simultânea ao abrigo do GDPR e das plataformas de publicidade. Eis porquê.
Partilha de conta na fidelização aérea: detectar a utilização indevida de credenciais sem sinalizar viajantes frequentes
As contas de passageiro frequente são partilhadas segundo três padrões distintos, cada um com diferentes implicações de receita e conformidade.
Como Bloquear o PerplexityBot no Seu Site
O PerplexityBot rastreia o seu conteúdo para resultados de pesquisa por IA. Saiba como bloqueá-lo, porque enfrentou críticas sobre direitos de autor e como o Perplexity Shopper difere.
Contentores Sombra do GTM em Plataformas de Jogo Multimarca: o Que São e Como Detetá-los
Contentores GTM não autorizados podem executar qualquer JavaScript nos seus domínios de jogo. Como surgem os contentores sombra, o que fazem e porque as ferramentas não os detetam.
Como detectar e prevenir a partilha de conta sem prejudicar utilizadores legítimos
A maior objecção à detecção de partilha de conta são os falsos positivos: e se sinalizarmos um subscritor que está simplesmente a usar múltiplos…
Como Bloquear o GPTBot (e Porque Talvez Não Queira)
O GPTBot rastreia o seu site para treinar os modelos da OpenAI. Eis como bloqueá-lo com robots.txt e intervalos de IP, e o que o bloqueio ainda não cobre.
Ferramentas de Session Recording em Sites de Jogo: O Risco de Exfiltração de PII que os Operadores Estão a Ignorar
Ferramentas de session recording em sites de jogo podem exfiltrar silenciosamente a PII de jogadores quando mal configuradas ou comprometidas. Eis as três formas como isso acontece.
Detecção de partilha de conta: como fechar a lacuna de execução que os limites de sessões simultâneas não cobrem
Os limites de sessões simultâneas sinalizam o caso óbvio.
Como Bloquear o Applebot-Extended no Seu Site
O Applebot-Extended é o crawler de treino de IA da Apple que alimenta o Apple Intelligence. Saiba como difere do Applebot e como recusar via robots.txt.
Como monitorizar scripts de terceiros em 100 ou mais domínios de casino
Um guia prático para monitorizar scripts de terceiros em mais de 100 domínios de casino: proliferação de scripts, alertas entre domínios e escalabilidade da cside.
Riscos de segurança da IA agêntica para sites: privacidade, conformidade e deteção
Navegadores de IA agêntica contornam o consentimento de cookies, executam JavaScript real e criam lacunas de conformidade com o RGPD que a deteção de bots ao nível da CDN não consegue ver.
Como Bloquear o DeepSeekBot no Seu Website
O DeepSeekBot rastreia o seu site para uma empresa chinesa de IA. Saiba como bloqueá-lo com robots.txt, regras de IP e os reais riscos de soberania de dados que ele levanta.
Conformidade com a Malta Gaming Authority e Segurança de Scripts Client-Side: O Que os Operadores Licenciados pela MGA Precisam de Cobrir
As regras da MGA exigem uma plataforma segura e auditável. O JavaScript de terceiros é uma lacuna de conformidade que poucos auditaram.
Ataques de script de terceiros em plataformas iGaming em 2026: a nova superfície de ataque que os operadores ignoram
JavaScript de terceiros é a principal superfície de ataque não monitorada no iGaming. Sete classes de ataque e por que as ferramentas as ignoram.
GDPR e Jogo Online: Por Que Razão os Pixels Não Autorizados Criam um Problema de Responsabilidade Dupla
Pixels não autorizados em sites de jogo desencadeiam responsabilidade GDPR e suspensão de contas de anúncios em simultâneo, mesmo quando o operador nunca os instalou. Eis porquê.
Conformidade HIPAA com tecnologias de rastreamento web: o guia para organizações de saúde
O OCR do HHS determinou que pixels de rastreamento e scripts de terceiros em sites de saúde podem expor PHI. O que as entidades cobertas precisam fazer para estar em conformidade.
Como Bloquear o Bytespider (o Crawler de IA do TikTok)
O Bytespider rastreia o seu site para os sistemas de IA da Bytedance. Saiba como bloqueá-lo com robots.txt e intervalos de IP, e as preocupações de soberania de dados.
Como Scripts Maliciosos Sequestram as Jornadas dos Jogadores em Casinos
Redirecionamentos injectados por script desviam jogadores de casino antes de chegarem ao lobby. As ferramentas de rede não os detectam. Eis como a detecção deve funcionar.
Segurança de scripts client-side para operadores de jogo online na região APAC
Como operadores de jogo online APAC no Japão, Singapura, Filipinas e Austrália podem monitorizar scripts de terceiros em sessões reais de jogadores.
Como Bloquear o Amazon Buy for Me no Seu Site
O Amazon Buy for Me compra no seu site em nome de utilizadores Prime. Saiba como recolhe dados de preços e produtos e como a deteção na camada do navegador lhe dá controlo.
Como Scripts de Afiliados Comprometidos Roubam Receita de Casinos Online
Scripts de afiliados comprometidos redirecionam jogadores, roubam comissões e manipulam a atribuição UTM em páginas de casino, de forma silenciosa e em escala.
Como as Browser Extensions Atacam Jogadores de Casinos Online: O Que os Operadores Podem Fazer
As browser extensions roubam tokens de sessão e sequestram pagamentos em casinos. Como detectar estes ataques que os servidores não vêem.
Como Bloquear o CCBot (o Crawler de IA da Common Crawl)
O CCBot alimenta os conjuntos de dados da Common Crawl usados para treinar o GPT-3, o BLOOM, o LLaMA e muitos outros modelos de IA. Saiba como bloqueá-lo e o que o bloqueio realmente faz.
Inventário e autorização de scripts PCI DSS 6.4.3: como construir o registro
O fluxo de inventário e autorização de scripts para PCI DSS 6.4.3: quais campos cada registro precisa, quem aprova e uma linha de exemplo para copiar.
Como Bloquear a Criação de Contas Falsas com IA usando o Signup Shield
Agentes de IA criam contas falsas com comportamento humano que derrota o CAPTCHA. Aprenda os sinais na camada do navegador que expõem os registos automatizados.
Como Bloquear o ClaudeBot: Intervalos de IP, User-Agent e robots.txt (2026)
O ClaudeBot rastreia o seu site usando a string de user-agent ClaudeBot/1.0 e os intervalos de IP publicados pela Anthropic. Aqui está a diretiva robots.txt exata, a lista de IP atual e as regras de firewall específicas de cada plataforma para o bloquear.
Como Prevenir a Criação de Contas Falsas com o cside Signup Shield: Porque a Deteção na Camada do Navegador Apanha o que a Verificação de Email Não Vê
A verificação de email confirma que uma caixa de correio existe. Não consegue ver o navegador. Eis porque a deteção na camada do navegador apanha contas falsas que ela não vê.
Ataque à cadeia de suprimentos web explicado: o incidente Polyfill[.]io, linha do tempo completa e lições (2024-2026)
Um ataque à cadeia de suprimentos web converte código confiável de terceiros em arma. Como o Polyfill[.]io atingiu 490.000+ sites e o que ensina sobre o risco de JavaScript de terceiros.
Como escolher uma solução de detecção de agentes de IA
Um guia de compra em cinco etapas para CISOs que avaliam soluções de detecção de agentes de IA: arquitetura, classificação, perfis de fornecedores e metodologia de POC.
Como Bloquear o OpenAI Operator no Seu Site
O OpenAI Operator navega no seu site como um utilizador real. Aprenda a detetá-lo e bloqueá-lo usando sinais da camada do browser e quando não o deve bloquear.
DBSC versus fingerprint de dispositivo: o que a segurança de sessão do Chrome não cobre
O DBSC do Chrome impede o reuso de cookies roubados, mas é só Chrome, pós-login e sem identidade de dispositivo. Veja a fraude que ele deixa.
Como bloquear o Perplexity Shopper no seu site
O Perplexity Shopper navega e compra em sites de retalho em nome de utilizadores Pro. Aprenda a detetar os seus sinais e a governar esse tráfego.
Segurança da API de IA: quando a infraestrutura partilhada devolve dados de outro utilizador
Caches partilhadas, pools de ligações e routers tornam a segurança da API de IA difícil. Assim acontecem as fugas de respostas entre clientes e o que monitorizar no navegador.
Device code phishing: como o roubo de tokens OAuth contorna a MFA e como o detetar
O device code phishing rouba tokens após a MFA. Mecânica do fluxo OAuth, raio de impacto FOCI e deteção de replay de tokens na camada de sessão.
A IA está a comprimir o ciclo de exploração: o zero-day desenvolvido por IA da Google e o que isso significa para os navegadores
A Google sinalizou um zero-day que acredita ter sido criado por IA. A verdadeira mudança não é o phishing, é a rapidez com que chega ao navegador.
A sessão do navegador é agora um plano de controlo de segurança. Os atacantes já sabiam disso há anos.
A proposta DBSC da Google valida uma mudança clara na segurança: as sessões do navegador precisam de validação consciente do dispositivo depois do login, não apenas MFA.
Prevenção de tomada de conta: 10 ferramentas para 2026
Compare software de prevenção de tomada de conta por camada: identidade, fraude, dispositivo, comportamento e bots. Encontre o ideal para a sua stack.
O efeito bola de neve: como o Mini Shai-Hulud transforma npm numa rede de distribuição de worm
O Mini Shai-Hulud transformou pacotes npm num ciclo de roubo de credenciais. Veja como a vaga AntV se espalhou e o que as equipas devem monitorizar a seguir.
Porque os CAPTCHAs já não são uma defesa fiável contra bots
Os CAPTCHAs já não são uma defesa principal fiável contra bots. Veja porque falham e como aumentar o custo para atacantes.
Funnull sancionada: o que o ataque Polyfill[.]io revelou sobre lavagem de infraestrutura
As sanções da OFAC à Funnull mostram por que motivo o ataque Polyfill fez parte de um risco maior de lavagem de infraestrutura e de supply chain no navegador.
A inferência no dispositivo está a chegar ao seu stack de segurança: para o bem e para o mal
A IA no dispositivo pode proteger dados sensíveis e reforçar a defesa de endpoints, mas também cria novas rotas de ataque por injeção de prompts, telemetria e navegador.
Melhores ferramentas de deteção de agentes de IA para sites: comparativo 2026
Sete ferramentas de deteção de agentes de IA comparadas para sites: cside, HUMAN Security, DataDome, Cloudflare, Imperva, Akamai e AWS WAF. Abordagem de deteção, preços e implementação para cada uma.
Bots de teste de cartões de crédito baseados em agentes de IA | Como bloqueá-los
Os agentes de teste de cartões de crédito com IA usam browsers reais para testar credenciais roubadas em grande escala. Saiba como detetá-los e bloqueá-los antes de uma transação ser concluída.
O Que São Navegadores Stealth (ou 'Anti-Detect') e Quando Bloqueá-los
Navegadores stealth contornam a deteção de bots. Navegadores anti-detect falsificam impressões digitais. Conheça os sinais que revelam ambos, mesmo quando parecem humanos.
cside nomeada SourceForge Spring 2026 Top Performer para segurança do lado do cliente
A cside foi nomeada SourceForge Spring 2026 Top Performer, com base na confiança dos utilizadores em segurança do lado do cliente, evidência PCI e suporte.
Como Detetar Agentes de IA no Seu Website | Guia Completo
Como detetar tráfego de agentes de IA através de sinais de identidade, rede, navegador e comportamento: análise gratuita de logs, além de ferramentas especializadas.
cside copreside a segurança antifraude do navegador no W3C
Simon Wijckmans é agora copresidente do AFCG do W3C, enquanto a cside ajuda a definir sinais de navegador que preservam a privacidade para a fraude da era da IA.
O que é Mastercard First-Party Trust? Como reduz chargebacks
Mastercard First-Party Trust desvia disputas de fraude amigável antes que se tornem chargebacks formais. Veja como funciona o quadro de evidência.
Mastercard First Party Trust: melhore os rácios EFM e ECP com device fingerprinting
O programa First Party Trust da Mastercard usa device fingerprinting para deflectir disputas de friendly fraud antes que inflacionem os seus rácios EFM e ECP.
Ferramentas de conformidade PCI DSS 6.4.3 e 11.6.1: comparativo 2026
Compare ferramentas de conformidade PCI DSS 6.4.3 e 11.6.1: recursos, preços e avaliações de cside, Feroot, Cloudflare, Reflectiz e DomDog lado a lado.
Fraude amigável em viagens e hotelaria: o playbook 2026
Comerciantes de viagens e hotelaria enfrentam as disputas por fraude amigável de maior valor. Como CE 3.0 e evidência na camada de navegador reequilibram a taxa de vitórias.
Mastercard Scam Merchant Monitoring: o SMMP em plena aplicação, o que os comerciantes devem fazer agora
O SMMP da Mastercard está em aplicação ativa há mais de 30 dias. Que comerciantes enfrentam risco de investigação agora, o que a janela de 72 horas do adquirente significa na prática, e como fechar a lacuna de evidência antes do próximo gatilho.
Utah SB 73: agora é responsável pelas VPNs dos seus utilizadores
A Utah SB 73 responsabiliza os operadores quando os utilizadores contornam os controlos de idade com VPNs. Uma lista de bloqueio por IP não consegue acompanhar. A deteção comportamental é o que funciona.
Auto-qualificação CE 3.0: o que mudou em 17 de outubro de 2025 e o que fazer agora
A Visa auto-qualifica transações para Compelling Evidence 3.0 via Visa Secure e Visa Data Only. O que mudou, quem beneficia e a lacuna de evidência.
Fraude amistoso em gaming e iGaming: o playbook de chargebacks 2026
Os operadores de iGaming registam os ratios de chargeback mais altos de qualquer vertical. O VAMP 2026 apertou o limiar. Como o CE 3.0 e a evidência na camada do browser reequilibram a balança.
Limiares VAMP 2026: fórmula do rácio, regras e guia de sobrevivência para comerciantes
Os limiares VAMP da Visa apertaram para 1,5% a 1 de abril de 2026: multas de $8 por transação, sem nível de aviso. Como calcular o rácio VAMP e usar CE 3.0.
Requisitos do Compelling Evidence 3.0: o que a Visa exige e o que realmente ganha o caso
Os quatro elementos de dados que a Visa exige para CE 3.0, e o que separa representments vencedores dos perdedores.
Como os agentes OpenClaw contornam a deteção de bots (e como travá-los)
Agentes OpenClaw combinados com ferramentas de navegador furtivo conseguem contornar a deteção de bots legada. Descubra como funciona a fraude agêntica e como o fingerprinting do navegador ajuda a travá-la.
CTEM na camada do navegador: um script de terceiro, cinco achados
Uma analise ao vivo de um widget da Skeepers em um grande banco internacional encontrou um cookie de 360 dias em subdominios de autenticacao, uma lacuna de CSP e um sub-script controlado por servidor. E assim que o CTEM se aplica a camada do navegador.
Friendly fraud em SaaS e negocios de assinatura: guia 2026
A fraude amistosa em SaaS tem forma própria: descritor a variar, cobranças recorrentes, elegibilidade CE 3.0. Como combatê-la em 2026.
Como remover um TC40 do seu índice VAMP: o mecanismo do CE 3.0
Os relatos de fraude TC40 alimentam o seu índice VAMP sem um chargeback. Uma representação CE 3.0 bem-sucedida é a única forma de remover um. Veja como funciona.
Como os Dados Avançados de Localização Previnem a Usurpação de Contas e Detetam a Reutilização Insegura de Tokens por Agentes de IA
Como os dados avançados de localização ajudam as equipas de segurança a detetar viagens impossíveis, a reutilização de sessões roubadas e atividade insegura de agentes de IA antes que a usurpação de conta se transforme em fraude ou perda de dados.
Como Scripts de Terceiros Comprometidos Podem Fazer Prompt Injection em Agentes de IA
Scripts de terceiros já adaptam o comportamento de sites com base nas características do navegador. Essa mesma flexibilidade pode ser explorada para detetar agentes de IA e injetar instruções enganosas ou conteúdo alterado.
Prevenção de tomada de conta: pare o ATO com detecção na camada do navegador
O MFA sozinho não impede a tomada de conta. Este guia cobre a prevenção em camadas: de MFA resistente a phishing a fingerprinting do navegador e monitoramento de sessões.
DarkSword: cadeia de exploits em JavaScript puro transforma sites legítimos em armas
DarkSword é uma cadeia de exploits completa para iOS, distribuída por meio de ataques watering hole em sites legítimos comprometidos. Funciona inteiramente em JavaScript, contorna mitigações binárias e instala backdoors baseados em JavaScript que exfiltram dados sensíveis.
Comprometimento da cadeia de suprimentos do AppsFlyer Web SDK - crypto stealer polimórfico
Um sequestro de DNS no nível do registrador do appsflyer.com serviu um payload polimórfico de roubo de criptomoedas por meio do AppsFlyer Web SDK, afetando milhares de sites e alguns ambientes de servidor Node.js. Esta publicação resume telemetria, indicadores forenses, IOCs, orientações de deteção e etapas de remediação.
Scanner OpenClaw para Scripts de Terceiros
Um scanner gratuito e de código aberto que faz inventário de scripts de terceiros, detecta fingerprinting, audita cabeçalhos de segurança e cookies, e sinaliza exposições ao PCI DSS em páginas de pagamento. Execute uma auditoria rápida de 30 segundos para revelar qual código é executado nos navegadores dos seus usuários.
Por Dentro do Coruna - Exploit iOS via Web Script
Seu site pode ter sido usado para distribuir este kit de exploit para iOS sem que você soubesse. Uma análise técnica completa do Coruna: cinco cadeias de exploit, 23 CVEs e a infraestrutura de entrega que transforma qualquer site em um vetor de ataque em potencial.
"Microsoft Clairty" Não É o Microsoft Clarity: A Desofuscar um Script de Fraude em Anúncios com Typosquatting
A cside observou uma nova injeção maliciosa do lado do cliente, proveniente de uma extensão de navegador maliciosa que se faz passar pelo Microsoft Clarity e sobrescreve tokens de referência para redirecionar receita de referência para um agente malicioso.
Ferramentas GDPR 2026: 6 categorias e software de cada tipo
Nenhuma plataforma cobre o GDPR por conta própria. Os 6 tipos: consentimento, monitoramento client-side, DSAR, mapeamento de dados, segurança e automação.
E-Skimming: Como o Ataque Funciona e Como Preveni-lo (2026)
O e-skimming injeta código em páginas de checkout para capturar números de cartão antes da criptografia. Como os ataques Magecart funcionam e o que o PCI DSS 4.0.1 §6.4.3 exige.
Segurança de scripts de terceiros: melhores práticas para proteger scripts de terceiros em páginas web
Os scripts de terceiros podem expor dados sensíveis nos navegadores dos seus utilizadores. Conheça as melhores práticas para proteger o código client-side e reduzir o risco de violações.
CPA (Colorado Privacy Act): Guia de Requisitos + Conformidade para Sites
Entenda as regras da Colorado Privacy Act, os prazos de aplicação e como gerenciar corretamente scripts de terceiros.
Como detectar tráfego VPN no seu site
Deteção VPN em cinco sinais: propriedade do bloco IP, fingerprint JA4 TLS, fuso horário, WebRTC e comportamento. Listas de IP não chegam.
Melhores Ferramentas de IA para Conformidade de Privacidade em Sites em 2026 (GDPR, CPRA)
A conformidade de privacidade em sites está ficando cada vez mais difícil. Felizmente, essas ferramentas com IA automatizam o trabalho pesado no GDPR, CCPA e HIPAA.
Previsões de Segurança Web para 2026 pelo CEO da cside
2026 será diferente dos anos anteriores. Estaremos de olho em: phishing com deepfake, recomendações de segurança alucinadas por LLMs e agentes de IA como atacantes.
10 falhas comuns de conformidade com o GDPR em sites (e como evitá-las)
Falhas comuns de conformidade com o GDPR em sites, por que sua equipe não as percebe e como evitar a coleta ilegal de dados.
Melhor segurança do lado do cliente para comércio eletrónico?
Os sites de comércio eletrónico são grandes consumidores de tags de rastreio do lado do cliente, o que cria um risco significativo de exfiltração maliciosa de dados sensíveis, mas também de tags legítimas que recolhem mais dados do que o necessário para vender a corretores de dados. A solução cside resolve estas preocupações com facilidade.
Penalidades do GDPR para sites: como evitar multas em 2026
Scripts de terceiros são um gatilho cada vez mais comum de multas do GDPR. Categorias de penalidades, casos reais e como evitar responsabilidade.
Melhor segurança do lado do cliente para instituições financeiras?
Alvos de estados-nação como as instituições financeiras precisam de estabelecer parcerias com fornecedores que compreendam as limitações e trabalhem para chegar o mais perto possível da cobertura total. Lê por que muitos escolhem o modelo multicamadas da cside.
Como cumprir os requisitos do GDPR para sites (guia 2026)
Reduzir o risco GDPR começa por saber o que os scripts de terceiros integrados coletam. As seis áreas de controle que os reguladores verificam.
Segurança CSS: Proteção contra ataques baseados em CSS
CSS controla o que seus usuários veem. Este guia cobre os vetores de ataque baseados em CSS, do clickjacking à manipulação de inputs, e como detê-los.
O Ataque à British Airways de 2018 - A História Mais Aprofundada
O ataque à British Airways de 2018 afetou 429.612 pessoas. Veja por que motivo a cside comprou o domínio do atacante para o transformar numa lição sobre segurança web moderna.
Como a cside trouxe a IA para a segurança do lado do cliente
Em 2024, a cside lançou a primeira solução de segurança do lado do cliente com IA integrada para análise de segurança JavaScript e automação de conformidade.
Respondendo às Afirmações Incorretas da Reflectiz Sobre o cside
Entenda por que as afirmações da Reflectiz baseadas em scanner sobre o cside são incorretas e como a segurança client-side em tempo real do cside oferece proteção mais profunda, análise forense completa de payloads e conformidade com o PCI DSS 4.0.1.
Gestão da Integridade de Scripts para Marcas de E-commerce (SRI, Scripts Dinâmicos)
Análise aprofundada sobre integridade de scripts vs. Subresource Integrity vs. monitorização comportamental para conformidade com PCI DSS 6.4.3, 11.6.1, ISO 27001 e HIPAA.
Como aplicativos móveis WebView são perigosos para o setor bancário
"Apps" bancários que rodam em ambientes de navegador expõem credenciais sem que as equipes percebam. Este artigo explora exemplos de ataques a aplicativos móveis WebView.
Por Que a Indemnização de Chargebacks Já Não Funciona com o Novo Rácio VAMP
A indemnização de chargebacks não te protege ao abrigo das novas regras VAMP de 2026. As penalizações e os encerramentos de conta continuam a acontecer. Eis como te adaptares.
Segurança do lado do cliente: monitorize cada script
A segurança do lado do cliente monitoriza os scripts em execução nos navegadores dos seus utilizadores, detetando skimming Magecart e exfiltração de dados que o seu WAF e servidor nunca veem.
Documentação do Mockito sequestrada
Alguns ataques são surpreendentemente rudimentares. O Mockito, um pacote open source popular, tinha um link malicioso na sua documentação do GitHub.
Riscos de Segurança no Vibe Coding: Exposições no Lado do Cliente em Plataformas de IA (Lovable, Copilot, Cursor e mais)
Entenda as vulnerabilidades mais comuns em código gerado por plataformas de IA como Lovable, Copilot, Cursor e Replit. Veja como corrigi-las antes de colocar em produção.
Checklist de avaliação QSA para requisitos PCI do lado do cliente
Preparamos um checklist resumido, sinais de alerta para identificar e as diferenças de conformidade entre CSP, Crawlers e scripts client-side.
Como cumprir o PCI 6.4.3 e 11.6.1 | Guia prático para equipes de segurança
Um guia prático sobre o PCI 6.4.3 para equipes de segurança em eCommerce, FinTech e SaaS. Entenda por que CSP ou Crawlers não são suficientes para proteger seus usuários.
Relatório de Ataques no Lado do Cliente T2 2025
T2 2025: a cside registou 72.740 sites comprometidos. Golpes PWA chineses, abuso de OAuth da Google, um wallet drainer e ClickFix.
O Ponto Cego de PII na Segurança Web
Mas os dados de PII passam pelo frontend, onde os controlos são mais fracos e a visibilidade costuma ser limitada.
Sistema de Verificação de Idade na Internet do Reino Unido explicado para segurança cibernética
O objetivo do Sistema de Verificação de Idade na Internet do Reino Unido é proteger crianças que navegam na internet. Mas essas verificações trazem novos riscos de segurança cibernética e preocupações com privacidade.
cside na PCI SSC 2025 North America Community Meeting
Estaremos presentes na PCI SSC 2025 North America Community Meeting, de 16 a 18 de setembro.
Como extensões do Chrome podem remover cabeçalhos de segurança
Muitos navegadores atualizam extensões automaticamente, sem aprovação específica ou opt-in. Isso significa que uma extensão que funciona de um jeito hoje pode se comportar de forma completamente diferente amanhã, sem que você seja avisado.
cside na BlackHat USA 2025
cside estará presente na BlackHat USA 2025.
Por que crawlers não podem ajudar com conformidade PCI (sozinhos)
Crawlers agem como um usuário, mas claramente não são um usuário humano real. Se um script malicioso for injetado devido a uma interação do usuário, o crawler não verá o script malicioso a menos que faça essa interação do usuário
PCI Compliance 4.0.1: Um Webinar com Guia Prático de Implementação
Fizemos uma parceria com a VikingCloud, a maior empresa global de QSA e segurança para conformidade PCI, em 2 webinars que oferecem todo o contexto e as informações necessárias para implementar o PCI DSS 4.0.1. Com foco especial nos requisitos 6.4.3 e 11.6.1.
Por Que Nos Chamamos cside
Nos nomeamos a partir da parte da web que ninguém mais estava protegendo: o lado do cliente.
Atores maliciosos norte-coreanos tentam infiltrar-se em empresas de tecnologia
Como identificar candidatos fraudulentos em processos de recrutamento.
Resumo de Ataques Client-Side - T1 2025
A pesquisa da cside revelou quase 300.000 sites comprometidos no primeiro trimestre de 2025.
VikingCloud aprova o cside para os requisitos 6.4.3 e 11.6.1 do PCI DSS
O cside firmou parceria com a VikingCloud para realizar uma avaliação técnica aprofundada das soluções de segurança que oferecemos no plano enterprise dentro do escopo de conformidade com o PCI. Garantindo total tranquilidade de que, com uma implementação adequada dos nossos produtos, os requisitos 6.4.3 e 11.6.1 são atendidos.
Conformidade PCI DSS gratuita vs. paga: o que realmente funciona
Compare abordagens para PCI DSS 6.4.3 e 11.6.1, as provas analisadas pelos QSA e um plano de 30 dias para proteger as páginas de pagamento.
O que é PCI SSF? PCI SSF vs PCI DSS explicado (2026)
O PCI SSF aplica-se aos fornecedores de software de pagamento. O PCI DSS aplica-se aos comerciantes e a qualquer pessoa que lide com dados de titulares de cartão. Aqui está a análise prática para 2026.
Conformidade PCI DSS com Adyen: passos do comerciante e níveis SAQ
A Adyen é certificada PCI DSS Nível 1, mas os comerciantes continuam responsáveis pelos requisitos 6.4.3 e 11.6.1 na sua página de checkout.
O Braintree é Conforme com PCI DSS? O que os Comerciantes Ainda Precisam Saber
Sim: o Braintree tem certificação PCI DSS Nível 1. A sua página de pagamento ainda precisa de monitorização de scripts §6.4.3 e §11.6.1, mesmo no SAQ A. É o que ainda lhe compete fazer.
Conformidade PCI do Stripe: o que cobre e o que lhe cabe
O Stripe cobre a sua própria infraestrutura. Os comerciantes são responsáveis pelo §6.4.3 e §11.6.1 na sua página de pagamento.
Evento BSidesSF e RSAC
Quando a cside está a expor, as afterparties estão na cidade! Organizadas por nós, pela Socket, Arcjet e Incident! Encontra o nosso stand na BSidesSF (segue o laser), e o stand 2438 na RSAC. Regista-te para o dia 30 de abril Marca uma reunião Junta-te a nós para um evento de networking em cibersegurança no terraço do nosso investidor Uncork Capital em São Francisco! Organizados pela cside, Socket, Arcjet e Incident, estes eventos reúnem mais de 250 entusiastas de tecnologia, profissionais de cibersegurança e BS
Como ser uma empresa PCI DSS SAQ A (6.4.3 e 11.6.1)
Uma frase gera debate. Como os sites carregam scripts de forma dinâmica, um script de qualquer página pode persistir até ao checkout, podendo interferir nos pagamentos. Scripts de terceiros, mesmo que não relacionados ou em páginas carregadas antes das páginas de pagamento, podem introduzir vulnerabilidades.
Ataque à Bybit: US$ 1,5 mil milhões roubados através de JavaScript malicioso
Os atacantes injetaram JavaScript malicioso na interface do site onde os funcionários da Bybit normalmente aprovam transações. Este código malicioso estava oculto de tal forma que tudo parecia normal no ecrã, mas, nos bastidores, alterava detalhes importantes.
A cside está agora em conformidade com a SOC2
Temos o orgulho de anunciar que a nossa auditoria SOC2 tipo 2 foi aprovada, e foi aprovada com o mais alto grau de aprovação.
Desmistificar as atualizações de janeiro de 2025 ao PCI DSS SAQ A
Uma explicação detalhada, com gráfico e guia, sobre as alterações relativas ao PCI DSS 4.0.1 - 6.4.3 e 11.6.1
Rastreio de afiliados e os seus riscos de cibersegurança
Agentes maliciosos exploram frequentemente pixels de rastreio para injetar scripts nocivos em sites aparentemente normais.
Porque é que a Content Security Policy não funciona
A Content Security Policy (CSP) é um recurso de segurança fornecido pelos navegadores web que o proprietário de um site pode usar para definir um conjunto de regras que controlam quais recursos (por exemplo, scripts, estilos, imagens) podem ser carregados e executados pelo navegador. Chamamos a isto o lado do cliente, que está no extremo final da cadeia de fornecimento web. Quando configurada corretamente, ajuda a prevenir uma vasta gama de ataques. Mas essas três primeiras palavras fazem toda a diferença. Pode ajudar a prevenir: Cross-Site Scripting (XSS): Ao restri
Riscos de segurança e conformidade nos marketplaces de anúncios
Para as empresas que monetizam através de modelos de marketplace de anúncios, as redes de publicidade de terceiros menos tradicionais, as plataformas de análise e os scripts de marketing são indispensáveis. São necessários para gerar receita, aumentando o envolvimento e monitorizando o comportamento dos utilizadores.
Um novo perigo das Progressive Web Apps que poucos conhecem
Com o aumento da adoção de PWAs, chega um aumento nos riscos de segurança do lado do cliente. E o setor? Mal está a falar sobre isso.
O ataque ao Polyfill[.]io - Muito mais do que um simples ataque de redirecionamento
Um redirecionamento foi apenas o que foi captado. Com o controlo de um script de terceiros em meio milhão de sites, algo muito pior era possível. Eis porque isso importou.
Como as extensões web podem prejudicar o seu site (INFIRC[.]com e INFIRD[.]com)
Os domínios infirc[.]com e infird[.]com causaram bastante agitação recentemente, e destacaram os perigos de extensões web infetadas ou maliciosas.
O Hack do Internet Archive: Como o JavaScript se Encaixa no Cenário
O Internet Archive, também conhecido como The Wayback Machine, sofreu uma violação de segurança ontem. Esta não foi a primeira vez que foi alv
Os maiores ataques Magecart da história (até agora)
Os maiores incidentes Magecart, desde a British Airways (2018) até ao CosmicSting (2024) e as campanhas em curso de 2025, mais como a monitorização do lado do navegador trava os skimmers.
Porque é que os sites precisam de scripts de terceiros?
Ao desenvolver um site, é frequente incluir bibliotecas para ajudar a acelerar o processo de desenvolvimento e evitar reinventar a roda. No entanto
cside se torna Organização Participante Associada do PCI Security Standards Council
Temos o orgulho de anunciar que nos tornamos uma Organização Participante Associada do Payment Card Industry Security Standards Council (PCI SSC). O PCI SSC lidera um esforço global e multissetorial para aprimorar a segurança de pagamentos por meio do estabelecimento de padrões flexíveis de segurança de dados orientados pelo setor. Por meio da colaboração com outros líderes do setor, a missão do Conselho é proteger os dados de pagamento contra ameaças emergentes e atender às necessidades em constante evolução do ecossistema de pagamentos. Como Organização Participante Associada
Carlsberg é alvo de ataque de malware "CosmicSting" no Magento
O termo "Magecart" refere-se a ataques à plataforma Magento. Recentemente, foi descoberta outra campanha de grande escala a visar novamente sites Magento. Entre estes, o site da Carlsberg foi um dos comprometidos. O padrão destes ataques é quase sempre o mesmo. Uma única linha de JavaScript carrega conteúdo a partir de um site remoto, ou seja, um script de terceiros. Esse código é depois fortemente ofuscado para atrasar ainda mais a deteção. Neste caso, o processo de pagamento foi alterado discretamente. Um método de pagamento falso
cside entra para o W3C
Temos o imenso orgulho de anunciar que nos juntamos ao Grupo de Trabalho de Segurança de Aplicações Web do W3C. A missão do Grupo de Trabalho de Segurança de Aplicações Web é desenvolver mecanismos e boas práticas para melhorar a segurança das aplicações web. Toda a nossa equipe tem atuado na área de cibersegurança há anos. Por meio da cside, buscamos agora aumentar a conscientização e elevar os padrões de segurança no lado do cliente. Ao unirmos forças, estamos um passo mais perto de alcançar ambos os nossos objetivos. Queremos agradecer publicamente ao W3C pelo convite para integrar seu grupo de trabalho, composto por diversos especialistas, empresas e instituições de pesquisa dedicadas a melhorar a segurança da web como um todo. É uma honra ser reconhecido entre esse grupo, que agora podemos chamar de nossos pares.
Feeds de ameaças falham em detectar ataque por mais de 2 anos
Neste site, podemos ver que o ataque está ativo desde agosto de 2022. Notificamos este e outros sites sobre o ataque.
Por que os desenvolvedores ofuscam JavaScript?
Como empresa de segurança client-side que protege JavaScript, vemos muitos scripts ofuscados. Ao usar nossa ferramenta, você pode visualizar a versão desofuscada dos scripts para entender o que eles estão fazendo. A desofuscação existe há algum tempo, mas por que o código é ofuscado em primeiro lugar? A ofuscação de JavaScript surgiu para proteger o código-fonte de aplicações web de ser facilmente compreendido, copiado ou explorado por usuários não autorizados. A ofuscação como conceito é anterior ao JavaScript e
Tempo de inatividade não reportado e preocupações de segurança do ButterCMS
ButterCMS é uma ferramenta popular utilizada para gerir conteúdo de blogs. No início desta semana, detetámos um incidente de segurança potencialmente grave que lev
A cside levanta uma rodada seed de $6 milhões
Temos muito orgulho em anunciar nossa rodada seed de $6 milhões, apenas seis meses após levantarmos nosso pré-seed de $1,7 milhão. Liderada pela Uncork Capital, com participação da Mantis e da PrimeSet. Também damos as boas-vindas novamente à Scribble VC e à Roar Ventures, que nos apoiaram no pré-seed. Junto com essa novidade, abrimos nosso plano gratuito para todos. Agora você pode se cadastrar e começar a usar a cside para monitorar, proteger e otimizar scripts de terceiros. Fundamos a cside para colocar a segurança do lado do cliente no mapa. Para t
cside selecionada para o TechCrunch Disrupt Startup Battlefield 2024
Estamos extremamente orgulhosos de anunciar que fomos selecionados para o TechCrunch Disrupt Startup Battlefield em 2024. Os participantes do Startup Battlefield deste ano abrangem inteligência artificial (IA), software como serviço (SaaS), fintech, segurança, sustentabilidade, exploração espacial e muito mais. De milhares de startups, apenas 200 são escolhidas, e estamos absolutamente entusiasmados por fazer parte deste grupo seleto. Estamos ansiosos por partilhar o nosso produto com o mundo, de 28 a 30 de outubro, no Moscone West em San F
Como acelerar JavaScript
As taxas de conversão estão correlacionadas com a velocidade de carregamento do site. Mas sites de e-commerce têm muito JavaScript que deixa as coisas mais lentas... a solução está aqui.
O que são skimmers digitais?
Recentemente, soubemos de uma nova e significativa campanha de ciberataques que teve como alvo centenas de lojas online, explorando vulnerabilidades em scripts e plugins de terceiros. Este é um exemplo perfeito de um 'skimmer digital'. Os skimmers digitais são fragmentos de código injetados maliciosamente em sites legítimos. Visam informações pessoais e de cartões de crédito. Este problema está a aumentar e é parte da razão pela qual o cside foi criado. A cside consegue detetar este código malicioso e impedir que afe
Porque é que os navegadores se estão a tornar cada vez mais perigosos
Tecnologias como WebAssembly (WASM), WebGPU e IndexedDB transformaram o que os navegadores conseguem alcançar. Esta evolução expandiu a func
O verdadeiro custo de um ataque cibernético
Calcular o verdadeiro custo de um ataque cibernético é difícil. Nenhum é igual. No entanto, relatamos isso com o máximo de detalhes possível para representar com precisão o quadro completo de quando isso acontece com a sua empresa.
O Tuaw é uma burla em formação?
Quando vimos o novo vídeo do Fireship, lembrámo-nos do recente ataque Polyfill. O nosso primeiro artigo foi recolhido por vários meios de notícias de cibersegurança.
O ataque event-stream ao Copay ilustra os riscos de dependências
O ecossistema JavaScript sofreu um grande impacto com um ataque sofisticado ao Copay, um popular provedor de carteira de criptomoedas, em novembro de 2018. Conhecido como o ataque event-stream, esse incidente evidenciou as vulnerabilidades críticas associadas à dependência de pacotes de terceiros no desenvolvimento de software. O Copay é atualmente conhecido como Bitpay Wallet. Entendendo o ataque O event-stream, um pacote npm bastante popular, era amplamente utilizado por inúmeros projetos para gerenciar fluxos de dados de forma eficiente
O ataque cibernético à Segway explicado
Em janeiro de 2022, a loja virtual da Segway sofreu um ataque à cadeia de fornecimento web - também conhecido como ataque Magecart. Neste tipo de ataques, é adicionado código JavaScript malicioso que carrega a partir do lado do cliente, através dos chamados scripts de terceiros. Muitas ferramentas comuns são scripts de terceiros. Coisas como analytics, captchas e mais. Mas esta via também pode ser usada para fins maliciosos, como foi o caso aqui. Neste ataque à Segway, a loja está montada em Magento. Os atacantes visaram vulnera
Não implemente scripts em todo o site
Os scripts de terceiros são frequentemente implementados em todo o site, normalmente injetados nas tags head em frameworks web como o Next.js através do ficheiro '_document.js'. Esta implementação generalizada, embora conveniente para os programadores e muitas vezes recomendada pelos guias de onboarding, significa que estes scripts são executados em todo o site. É mais simples de implementar, mas também introduz riscos de segurança e problemas de desempenho que costumam ser ignorados. A recente fuga de dados da Kaiser Permanente mostra os perigos de ter scripts de terceiros mal gerid
O que é um vetor de ataque e quais são os vetores ocultos
Um vetor de ataque em cibersegurança é o modo como um atacante tira partido de vulnerabilidades de segurança. Alguns são mais obscuros do que outros. Um que tem sido o nosso foco é o JavaScript de terceiros. Como estes scripts são instalados pelo proprietário do site mas executados nos navegadores dos visitantes, ocupam uma posição única. Se algo malicioso ocorrer dentro destes scripts, nenhuma das partes tem conhecimento. O visitante é afetado, e o proprietário do site torna-se responsável. Já vimos isto acontecer demasiadas vezes, por exemplo, a
Como domínios expirados levam a ataques cibernéticos
Em 2018, a British Airways foi atacada através da exploração de um pacote JavaScript de terceiros em execução no seu site.
O ataque Polyfill explicado
Um ficheiro JavaScript adulterado, injetado pelo domínio polyfill[.]io, redirecionou uma percentagem de utilizadores para sites adultos e de apostas com base no seu User-Agent. Um utilizador japonês do X, "piyokango", foi provavelmente o primeiro a relatar este ataque, a 24 de junho.
O que é um ataque à cadeia de fornecimento? A cadeia de fornecimento do navegador explicada
O cside é um produto de cibersegurança que atua no espaço da cadeia de fornecimento do navegador. Nós e outros fornecedores que operam aqui gostamos de falar sobre essa cadeia de fornecimento. Mas o que exatamente queremos dizer com isso? A cadeia de fornecimento do navegador é a combinação de componentes e processos que se unem para renderizar páginas web, executar scripts e garantir um funcionamento fluido. Essa cadeia inclui tudo, desde a requisição inicial de uma página web até a renderização final dessa página no navegador do usuário. Assim como comportamentos dinâmicos que ocorrem após o site ser renderizado.
Mais de 490 mil sites como alvo em ataque à cadeia de abastecimento web
O domínio cdn.polyfill[.]io está a ser utilizado num ataque à cadeia de abastecimento web. Fomos os primeiros a relatar a escala real: mais de 490 000 sites afetados.
O Ataque à Cadeia de Abastecimento do BrowseAloud: Um Estudo de Caso em Cryptojacking
Este ataque afetou mais de 4.000 sites, incluindo sites governamentais e educativos, expondo milhares de utilizadores ao cryptojacking sem o seu conhecimento.
O Risco da Cadeia de Abastecimento Não Termina no NPM
Ao verificar apenas o NPM (ou outro registo), não está protegido contra ataques através de scripts de terceiros.
Déjà Vu na Violação de Dados da Ticketmaster: O Que Precisa de Saber
Ontem, a 29 de maio de 2024, surgiram notícias de uma alegada violação de dados que envolve a Ticketmaster, uma proeminente empresa de venda e distribuição de bilhetes. A Ticketmaster confirmou atividade não autorizada num ambiente de base de dados na nuvem de terceiros, alegando ter exposto as informações pessoais de mais de 500 milhões de clientes. Esta violação inclui dados sensíveis como emails, números de telefone, moradas e detalhes financeiros. O ShinyHunters, um atacante notório, republicou a violação. De acordo com os relatórios,
Fuga de Dados da Kaiser Permanente: Um Caso de Falha de Comunicação e Divulgação Inadequada
Em 29 de abril, a gigante da saúde Kaiser Permanente divulgou uma fuga de dados que afetou 13,4 milhões de membros atuais e antigos do plano de saúde. O incidente teve origem na gestão inadequada de scripts de terceiros. O Incidente A Kaiser Permanente utilizava códigos de rastreio para monitorizar como os seus membros navegavam pelo site e pelas aplicações móveis. Algumas dessas páginas continham dados de saúde sensíveis, o que levou a que os scripts de terceiros transmitissem inadvertidamente informações a fornecedores terceiros que não deveriam tê-las
Feeds de Ameaças na Era da IA
A ideia por trás dos feeds de ameaças é válida. Mas defendemos que já passou o seu auge. E, com o nível tecnológico atual, existem opções melhores. Os feeds de ameaças são (frequentemente) uma lista de informações de segurança recolhidas pela comunidade. Quando alguém deteta uma vulnerabilidade, publica manualmente um aviso no feed. Esse aviso é depois captado e divulgado no feed, onde os profissionais de segurança nas respetivas empresas o leem e verificam os seus próprios sistemas para saber se estão suscetíveis a possíveis riscos.
A Vulnerabilidade do cdnjs em 2021 em Detalhe
Verificar se as fontes dos seus scripts de terceiros são fiáveis é importante. Mas isso, por si só, pode não ser suficiente. Foi isso que o mundo aprendeu em 2021, quando foi assinalada uma vulnerabilidade massiva no cdnjs da Cloudflare. Eis o resumo do que aconteceu e como. O cdnjs é uma das Redes de Distribuição de Conteúdo (CDN) JavaScript mais utilizadas atualmente. Mais de 12% de todos os sites na internet injetam pelo menos um script através do cdnjs. Um investigador com o nome de utilizador 'RyotaK' partilhou uma vulnerabilidade na cadeia de abastec
O risco de proteger apenas os seus portais de pagamento contra ataques de JavaScript de terceiros
O PCI DSS 4.0 chegou. Até março de 2025, exige que os portais de pagamento tenham uma forma de autorizar cada script nas páginas de pagamento. Os sites precisam de manter um inventário de todos os scripts (pelo menos nesses portais de pagamento) e garantir a sua integridade. É agora necessário detetar e responder a modificações não autorizadas nas páginas de pagamento, incluindo alterações nos cabeçalhos HTTP e no conteúdo das páginas. As organizações devem verificar estas configurações pelo menos uma vez a cada sete dias ou conforme determinado pela sua análise de risco
Software de conformidade com PCI DSS 4.0.1 (guia completo)
Como o software de conformidade com PCI DSS ajuda os comerciantes a cumprir a 4.0.1, incluindo o inventário de scripts 6.4.3 e a detecção de adulteração 11.6.1. Comparação de plataformas e critérios de compra.