TL;DR: identificar dispositivos através de incognito e VPN
- Se sua fingerprint quebra no momento em que alguém limpa cookies, é um identificador de sessão com passos extras. Fraudadores limpam cookies, abrem incognito e giram saídas VPN entre tentativas. Seu identificador tem que sobreviver aos três ou não é uma fingerprint.
- cside lê mais de 100 sinais de dispositivo, rede e comportamentais por sessão, então o hash vem do estado do hardware (saída GPU, entropia de canvas, WebGL) não de arquivos armazenados. Nenhum cookie é definido, então nenhum banner de consentimento é necessário, e legítimo interesse sob o artigo 6(1)(f) do GDPR se aplica.
- Peça ao seu fornecedor uma coisa: a fingerprint permanece idêntica através de incognito mais limpeza de cookies mais VPN, no mesmo laptop, num teste ao vivo. Se não conseguirem mostrar numa sessão de demo, você está comprando tracking, não evidência de fraude.
Soluções de device fingerprinting identificam um dispositivo lendo propriedades de navegador, hardware e rede durante uma sessão ao vivo e combinando-as num identificador estável. Como esse identificador vem do próprio dispositivo em vez de um cookie armazenado, continua funcionando quando um usuário limpa cookies, abre uma janela incognito ou roteia por uma VPN, que são as condições exatas em que fraudadores operam. O que separa uma solução de outra é o quão estável esse identificador permanece sob essas condições.
As 8 melhores soluções de device fingerprinting em 2026
Abaixo estão os oito fornecedores que realmente entregam uma fingerprint estável derivada de hardware que sobrevive a incognito, limpeza de cookies e roteamento VPN, as únicas condições que importam para fraude. Qualquer coisa que quebre sob essas condições é um identificador de sessão com passos extras, não uma fingerprint.
1. cside, melhor por profundidade de sinal de navegador e postura GDPR
cside lê mais de 100 sinais por sessão e os combina num hash de dispositivo que permanece idêntico através de incognito, cookies limpas e sessões VPN. Esse é o teste passa/não passa para uso em fraude, e cside é projetada em torno dele.
Duas coisas separam cside do FingerprintJS: a largura do conjunto de sinais (100+ vs os ~70 do Pro), e o fato de que cada resposta de fingerprint também carrega detecção de agentes de IA (Playwright, Puppeteer, Selenium, OpenAI Operator, Claude for Chrome), um flag de VPN a partir de fingerprinting do TLS handshake e correlação de dispositivo entre contas, numa única chamada. Nenhum cookie é definido, então nenhum banner de consentimento é necessário, e legítimo interesse sob o artigo 6(1)(f) do GDPR é a base legal. Certificado SOC 2 Tipo II.
Ideal para: qualquer caso de uso de fraude, ATO ou PCI onde a fingerprint precisa sobreviver a condições adversariais e você quer sinais de agente de IA na mesma chamada. Fique atento a: cside é um fornecedor de sinais, não uma plataforma decisora, traga seu próprio mecanismo de regras. Veja cside device intelligence. Preço: camada gratuita de 1.000 chamadas de API/mês, planos pagos a partir de US$ 99/mês.
2. FingerprintJS Pro, o incumbente developer-friendly
FingerprintJS lançou a categoria moderna na esteira de uma biblioteca open-source amplamente adotada, e Pro é a ferramenta a que a maioria dos engenheiros de fraude recorre primeiro. Documentação excelente, integração rápida, conjunto de sinais bem afinado. Mais estreito que cside mas comprovado.
Ideal para: times que querem uma API de fingerprint comprovada e developer-friendly e não precisam de detecção de agentes de IA ou do conjunto mais amplo de sinais de fraude na mesma chamada. Fique atento a: sem detecção de agentes de IA, sem flag de VPN, sem correlação entre contas, você tem identidade, não os sinais circundantes. O modelo de dados de consórcio também significa que seus dados de dispositivo alimentam o mapa global deles. Preço: camada gratuita disponível, Pro a partir de US$ 200/mês. Veja cside vs FingerprintJS para a comparação completa.
3. ThreatMetrix (LexisNexis Risk Solutions), o padrão enterprise de consórcio
ThreatMetrix é o padrão enterprise de fingerprinting há uma década e ainda fica dentro da maioria dos stacks de fraude de bancos e PSPs. Força: o consórcio LexisNexis, bilhões de transações de dados compartilhados. Fraqueza: idade da plataforma e vendas só enterprise.
Ideal para: serviços financeiros regulados com relacionamento LexisNexis já em vigor. Fique atento a: contratos mínimos de seis dígitos, ciclos de procurement de seis meses e compartilhamento de dados de consórcio para o qual seus concorrentes também contribuem.
4. Iovation (TransUnion), defesa ATO legada
Agora parte da TransUnion. Longa história em defesa ATO, especialmente gaming e iGaming. Forte base de dados de reputação de dispositivo de anos de coleta de dados de consórcio.
Ideal para: empresas com relacionamento TransUnion existente. Fique atento a: a plataforma não recebeu o mesmo investimento de modernização que novos entrantes. Peça uma demo ao vivo antes de assumir que a fingerprint aguenta sob incognito + VPN.
5. SEON, device fingerprinting dentro de uma plataforma de fraude mais ampla
SEON agrupa device fingerprinting com enriquecimento de pegada digital, lookups de email e telefone e mecanismo de regras completo. Não é uma jogada pura de fingerprinting, você está comprando todo o stack de fraude. Sem compartilhamento de dados de consórcio (o diferencial deles vs ThreatMetrix).
Ideal para: times de fraude growth-stage que querem fingerprinting + plataforma em um contrato. Fique atento a: se você já tem um mecanismo de regras, está pagando por peças que não vai usar.
6. Sardine, biometria comportamental sobre fingerprinting
Sardine lidera com sinais comportamentais (ritmo de digitação, movimento do cursor, segurar telefone) sobre fingerprinting de dispositivo. Especialmente forte em fintech e cripto.
Ideal para: comerciantes fintech e cripto onde comportamento do usuário é um sinal mais forte que estado do dispositivo sozinho. Fique atento a: exagero quando tudo que você precisa é um hash de dispositivo estável.
7. IPQualityScore, opção mais barata por lookup em alto volume
IPQS é a opção de preço por chamada. A fingerprint é mais fina que cside ou FingerprintJS mas a API é rápida, barata e amigável a volume. Grande base de usuários no topo do funil: screening de registro, scoring de IP, detecção de proxy.
Ideal para: deployments de alto volume e topo de funil onde custo por chamada de API importa mais que profundidade de sinal. Fique atento a: conjunto de sinais mais raso, não use como seu único sinal de fraude em transações de alto valor.
8. Incognia, inteligência mobile-first de dispositivo + localização
Incognia se especializa em mobile e combina device fingerprinting com comportamento de localização ao longo do tempo. Posicionamento distintivo: eles sabem onde um dispositivo costuma estar.
Ideal para: apps mobile-first onde comportamento de localização faz parte da história de fraude (delivery, ride-share, gig, banking mobile). Fique atento a: não é a escolha certa se seu tráfego é 80 %+ web.
Comparação lado a lado dos 8 fornecedores
| Fornecedor | Sinais por sessão | Incognito + limpeza cookies + VPN | Detecção agente IA | Dados de consórcio | Base GDPR |
|---|---|---|---|---|---|
| cside | 100+ | Sim | Sim | Não | Legítimo interesse |
| FingerprintJS Pro | ~70 | Sim | Não | Sim | Consentimento ou LI |
| ThreatMetrix | Não divulgado | Parcial | Limitado | Sim | Consentimento |
| Iovation | Não divulgado | Parcial | Limitado | Sim | Consentimento |
| SEON | ~50+ | Sim | Limitado | Não | Legítimo interesse |
| Sardine | ~50+ | Sim | Sim | Parcial | Consentimento |
| IPQualityScore | ~30 | Parcial | Não | Sim | Consentimento |
| Incognia | Mobile-heavy | Sim (mobile) | Limitado | Parcial | Consentimento |
Como avaliar um fornecedor de device fingerprinting numa demo
Três perguntas separam uma fingerprint real de um identificador de sessão:
- No mesmo laptop, a fingerprint permanece idêntica através de incognito + limpeza de cookies + VPN? Assista um teste ao vivo. Se o hash muda quando o usuário abre uma janela incognito, a ferramenta não é uma fingerprint, é um cookie fantasiado.
- Quais sinais alimentam a fingerprint, e algum é dado pessoal armazenado sob GDPR? Se algum sinal é um identificador pessoal, sua base legal vira consentimento, não legítimo interesse, e você precisa de um banner.
- Meus dados de sessão são agrupados num consórcio? Para alguns setores é uma vantagem (inteligência de fraude compartilhada); para outros é um risco competitivo (seus dados de fingerprint alimentam um mapa que seus concorrentes também compram).
Se o fornecedor não puder responder essas três em 15 minutos, não deveria estar na shortlist.
Qual solução de fingerprinting alimenta qual caso de uso de fraude
Device fingerprinting é a entrada para quatro casos de uso de fraude de alto valor. Combine o fornecedor com o caso de uso, não o contrário.
- Detecção de account takeover. Quando uma conta conhecida faz login de uma fingerprint de dispositivo que nunca foi vinculada a ela, isso é comprometimento de credenciais até prova em contrário. A correspondência em tempo real de fingerprint na autenticação dispara step-up ou bloqueio. Veja account takeover.
- Detecção de multi-account. Uma fingerprint vinculada a muitas contas é um anel de contas falsas. Maior impacto em iGaming (abuso de bônus), marketplaces (manipulação de vendedor) e fintech (identidade sintética). Veja multi-account.
- Evidência de chargeback. Um ID de dispositivo capturado no checkout cria um registro persistente ligando dispositivo à transação. cside empacota isso em evidência de chargeback para respostas de disputa sob Visa CE 3.0.
- Detecção de agentes de IA. Ferramentas de automação produzem ambientes de dispositivo distintivos (canvas de baixa entropia, WebGL uniforme, fontes limitadas). Device fingerprinting alimenta detecção de agentes de IA ao lado de sinais de geometria de cursor e cadência de sessão, e sinaliza agentes nomeados (Playwright, Puppeteer, Selenium, OpenAI Operator, Claude for Chrome).
O device fingerprinting é GDPR-compliant em 2026?
Sim, quando o fornecedor não armazena dados pessoais e usa legítimo interesse sob o artigo 6(1)(f) como base legal. Nenhum cookie é definido, nenhum banner de consentimento é necessário, e o hash da fingerprint não é um identificador pessoal sob a regulamentação.
cside armazena um hash de propriedades do dispositivo, não os valores brutos ou dados pessoais vinculados. A fingerprint identifica a configuração do dispositivo, não a pessoa por trás, nenhum nome, email ou IP é armazenado contra ela. cside é certificada SOC 2 Tipo II, o que importa para procurement enterprise em serviços financeiros e saúde.









