Resumo: comparativo de ferramentas de conformidade PCI DSS 6.4.3 e 11.6.1
- A obrigação: Os requisitos PCI DSS 6.4.3 e 11.6.1 tornaram-se obrigatórios em 2025-03-31. Você precisa inventariar cada script nas suas páginas de pagamento, justificá-lo, verificar sua integridade e detectar alterações não autorizadas.
- Três tipos de controle: Os mecanismos de controle se dividem em três grupos: CSP + SRI (grátis, limitado), apenas scanner (configuração mais fácil, sem capacidade de bloqueio) e baseados em agente JavaScript (em tempo real, adicionam um script). As ferramentas mais robustas combinam as três abordagens e acrescentam por cima a análise de payload no lado do servidor.
- O que este guia compara: Este guia compara as principais ferramentas específicas em recursos, preços e avaliações, e termina com um checklist de compra para que você possa julgar cada uma frente aos critérios que realmente importam. Os preços públicos começam em apenas $99 por mês; vários fornecedores são sob orçamento ou não divulgam.
- Cuidado com o "grátis": Cuidado com as ferramentas de conformidade "gratuitas". Muitas vezes elas cumprem os requisitos apenas parcialmente ou geram evidências que os auditores não aceitarão.
Sem tempo? Veja o cside PCI Shield. Cobre tudo o que se segue numa única implementação.
Tabela comparativa: soluções PCI DSS 6.4.3 e 11.6.1
Há dezenas de fornecedores com capacidades de conformidade PCI DSS 6.4.3 e 11.6.1. Filtramos esta lista para cinco com recursos de segurança do lado do cliente criados para esse fim, em vez de WAFs genéricos ou ferramentas de endpoint em que a conformidade com 6.4.3 e 11.6.1 é usada como complemento de venda.
| Fornecedor | Tipo de solução | Cobre totalmente 6.4.3 e 11.6.1 | Bloqueio em tempo real | Validação QSA independente | Preço |
|---|---|---|---|---|---|
| cside | Multicamada: agente JavaScript (Script Method) + análise de payload com IA no lado do servidor + scanner (Scan Method) | Sim | Sim, antes de os scripts chegarem ao navegador | Sim, validado pela VikingCloud (6.4.3 e 11.6.1) | Público, a partir de $99/mês, domínios ilimitados |
| Feroot | Agente JavaScript (lado do navegador) + scanner de usuários sintéticos | Sim | Detecção + alertas (pós-execução) | Não documentado neste comparativo | Não documentado neste comparativo |
| Cloudflare Client-Side Security (antes Page Shield) | Relatórios CSP em nível de rede + análise estática de código com IA (nível Advanced) | No nível Advanced pago | Via regras de segurança de conteúdo CSP (nível Advanced) | Apenas guia de aplicabilidade para QSA, não validado por QSA | Nível base gratuito; Advanced é um complemento pago |
| Reflectiz | Scanner remoto (sem agente) | Sim* | Não (apenas detecção) | Sem validação QSA independente | Sob orçamento, sem preços públicos |
| DomDog | Relatórios CSP + agente JavaScript | Sim* | Não (lista de permitidos CSP por origem, sem bloqueio de payload) | Nenhuma certificação SOC 2 ou PCI encontrada | Público, a partir de $999/ano |
*Ferramentas apenas de scanner e apenas de CSP podem não satisfazer os mecanismos de bloqueio referenciados nas orientações do PCI SSC, e nenhuma analisa o payload exato que um usuário real recebe. Converse com o seu QSA.
Como escolher uma solução PCI DSS 6.4.3 e 11.6.1
As ferramentas acima parecem semelhantes num checklist e se comportam de forma muito diferente numa auditoria e sob um ataque real. Em vez de partir do nome de um produto, parta dos requisitos e pontue cada opção frente a um conjunto fixo de critérios. Uma ferramenta que valha a compra deve atender a todos os pontos a seguir, não apenas a alguns:
- Validação QSA independente de 6.4.3 e 11.6.1. Uma empresa QSA externa avaliou tecnicamente o produto frente a ambos os requisitos, não apenas um guia de aplicabilidade autopublicado ou uma alegação de marketing "pronto para QSA".
- 100% das sessões de usuários reais, sem amostragem. Cobertura de cada sessão, não uma pequena porcentagem do tráfego, para que skimmers raros ou direcionados não possam se esconder na maioria não observada.
- Análise de payload no lado do servidor que não pode ser identificada por fingerprint. A análise acontece em uma infraestrutura que os atacantes não conseguem detectar pelo navegador, então eles não podem servir uma cópia limpa a um scanner ou fetcher conhecido.
- Análise do script exato que o usuário recebeu, em qualquer tamanho. A ferramenta inspeciona o que realmente foi executado no navegador do visitante, incluindo scripts grandes empacotados, não uma cópia obtida separadamente nem uma amostra limitada por tamanho.
- Arquivamento do payload bruto para perícia. O código de ataque real e o histórico completo de versões são preservados como evidência, não apenas uma pontuação, alerta ou log que expira.
- Bloqueio em tempo real antes de os scripts serem executados. O código malicioso é interrompido antes de rodar, em vez de sinalizado depois que os dados já podem ter sido exfiltrados.
- Fluxo de inventário e justificativa dentro do produto para 6.4.3. Um espaço de trabalho real para inventariar, aprovar e justificar cada script, não uma exportação CSV que você reconcilia à mão.
- Sem dependência de CDN, WAF ou hospedagem. Funciona em qualquer stack, para que a cobertura do lado do cliente não exija migrar seu edge.
- Preços públicos e transparentes e um nível gratuito de relatórios CSP. Você pode orçar antes da contratação e obter visibilidade CSP básica sem custo.
- Garantias operacionais independentes. SOC 2 Type II, uma página de status pública e um SLA de disponibilidade publicado que você mesmo pode verificar.
Passe a tabela comparativa acima por esta lista. Pontue cada ferramenta pelo número de critérios que ela cumpre totalmente, e a melhor opção se torna evidente por si só, sem necessidade de discurso de vendas.
Por que a conformidade com PCI DSS 6.4.3 e 11.6.1 importa

O que é a conformidade com PCI DSS 6.4.3 e 11.6.1
O requisito PCI DSS 6.4.3 cobre a gestão de scripts das páginas de pagamento:
- Manter um inventário de cada script em execução nas suas páginas de pagamento
- Documentar uma justificativa de negócio ou técnica de por que cada script é necessário
- Verificar a integridade de cada script
- Detectar alterações de script não autorizadas e alertar sobre elas
Contra o que o PCI DSS 6.4.3 protege você: atacantes injetando scripts maliciosos nas suas páginas de pagamento para roubar dados de cartão de crédito.
O requisito PCI DSS 11.6.1 cobre a detecção de mudanças e adulterações:
- Implantar um mecanismo que alerte a equipe sobre modificações não autorizadas nos cabeçalhos HTTP e no conteúdo das páginas de pagamento tal como recebidos pelo navegador do consumidor
- Esse mecanismo deve rodar pelo menos uma vez a cada sete dias, ou com mais frequência conforme a sua análise de risco sob o requisito 12.3.1
Esses requisitos andam de mãos dadas. As soluções de fornecedores costumam resolver ambos em uma única ferramenta.
Ambos os requisitos tornaram-se obrigatórios em 2025-03-31, sob o PCI DSS v4.0.1.
Se você procura um passo a passo de como atender a esses requisitos, escrevemos um guia detalhado sobre como cumprir o PCI DSS 6.4.3.
Quem precisa de conformidade com PCI DSS 6.4.3 e 11.6.1
Qualquer organização que processe, armazene ou transmita dados de portadores de cartão e tenha páginas de pagamento. Isso inclui comerciantes de e-commerce, plataformas SaaS com fluxos de faturamento, serviços por assinatura, instituições de ensino superior que processam mensalidades e taxas, e prestadores de serviços de pagamento.
Uma nota sobre o SAQ A: O PCI SSC removeu os requisitos 6.4.3 e 11.6.1 do SAQ A em janeiro de 2025 para comerciantes que terceirizam totalmente o processamento de pagamentos via iframes. Mas adicionou um novo critério de elegibilidade: você deve confirmar que o seu site "não é suscetível a ataques baseados em scripts". Isso é, sem dúvida, mais difícil de provar sem ferramentas do que eram os requisitos originais.
Se você desenvolve software de pagamento em vez de operar uma página de pagamento, aplica-se o PCI SSF em vez do PCI DSS.
Comprar ou fazer você mesmo: a perspectiva de um especialista
"De centenas de clientes com os quais nossa empresa trabalhou, só vi um construir com sucesso a conformidade com PCI DSS 6.4.3 e 11.6.1 internamente. Quando uma equipe constrói uma solução internamente, precisamos verificar cada mecanismo. Quando auditamos um cliente que usa uma solução de fornecedor comprovada, sobretudo nos certificamos de que ele a configurou corretamente."
- Marc Jackson, QSA e consultor de conformidade, MegaplanIT
Por que fazer você mesmo falha: exige engenharia especializada contínua para cobrir casos extremos como scripts dinâmicos, carregamento específico de sessão e conteúdo geodirecionado. Você precisa gerar documentação pronta para auditoria que o seu QSA aceite. E precisa manter pelo menos uma cadência de monitoramento semanal sob o 11.6.1. O custo real de fazer você mesmo é a manutenção, mês após mês. Nosso guia de conformidade com PCI 6.4.3 detalha cada requisito para que você veja o que está envolvido.
Conformidade com PCI DSS 6.4.3 e 11.6.1 em menos de um dia
Neste vídeo, percorremos uma plataforma que automatiza a conformidade com PCI DSS 6.4.3 e 11.6.1. Mostramos exemplos de inventários de scripts e relatórios aprovados por auditores.
Assistir ao vídeoPara os caminhos de conformidade mais rápidos e o que esperar de cada abordagem de implementação, veja a maneira mais rápida de cumprir o PCI DSS 6.4.3 e 11.6.1.
Comparação de soluções para PCI DSS 6.4.3 e 11.6.1 (recursos, avaliações)
1. cside

A cside é uma plataforma de segurança do lado do cliente que combina várias camadas de proteção: um agente JavaScript (Script Method) que roda em sessões de usuários reais, um scanner (Scan Method) para páginas onde uma tag de script não é possível, e análise de payload com IA no lado do servidor. É o único fornecedor deste comparativo com preços listados publicamente e um modelo de implantação self-service. O PCI Shield foi criado especificamente para os requisitos PCI DSS 6.4.3 e 11.6.1.
Tipo de ferramenta: multicamada (agente JavaScript + análise de payload com IA no lado do servidor + scanner)
Recursos para PCI DSS 6.4.3 e 11.6.1:
- Cobertura completa para PCI DSS 6.4.3 e 11.6.1
- Roda em 100% das sessões de usuários reais sem amostragem; cada script é baixado para a própria infraestrutura da cside para análise no lado do servidor em tempo real
- Bloqueia scripts maliciosos antes que cheguem ao navegador e, como a análise é no lado do servidor, é invisível para os atacantes, que não conseguem identificá-la por fingerprint nem servir uma cópia limpa
- Inventário de scripts automatizado com descoberta em tempo real em todas as páginas de pagamento
- Justificativas e resumos de scripts gerados por IA que podem ser revisados ou substituídos
- Monitoramento contínuo de integridade com detecção de adulteração e alertas
- Arquiva o payload bruto de cada versão de script servida, de modo que auditores e equipes de resposta a incidentes obtêm o código de ataque real e uma linha do tempo completa
- Analisa o payload completo independentemente do tamanho do script, e inclui um endpoint de relatórios CSP gratuito em cada plano
- Neutra em relação ao fornecedor: funciona em qualquer CDN, WAF ou hospedagem sem dependência
- Relatórios PCI prontos para auditoria: inventários de scripts, logs de autorização, evidências de monitoramento semanal
Preço:
- Começa em $99/mês
- Com base no volume de visualizações de página nas páginas protegidas (páginas de pagamento)
- Preços transparentes na página de preços
- Todos os planos incluem domínios ilimitados
Avaliações:
- 5/5 no Google Maps
- Avaliações consistentes de 5 estrelas no G2
- Nomeada top performer na categoria de segurança do lado do cliente no SourceForge
“ As capacidades de detecção que obtivemos com a cside eram diferentes de tudo o que vimos em outros produtos que testamos no passado. Recomendaríamos sem dúvida o produto para PCI e além.
Mark D, CEO
Avaliação verificada do G2
“ Uma solução PCI DSS simples, sustentada por um suporte excepcional.
Frédéric Boyer, diretor de engenharia, Amilia
Avaliação verificada do G2
Implementação: self-service. Adicione uma tag de script ao seu site. A configuração típica leva menos de um dia. Onboarding guiado e configuração em staging disponíveis mediante solicitação.
Prós:
- Único fornecedor deste comparativo com preços transparentes e publicados
- Validação QSA da VikingCloud para PCI DSS 6.4.3 e 11.6.1
- Domínios ilimitados em todos os planos
- Painel multiorganização para agências e fornecedores whitelabel
- A própria cside é uma empresa SAQ-D auditada de forma independente
Melhor encaixe:
- Instituições de ensino superior (entre os clientes atuais estão University of Ottawa e University of Waterloo)
- Vendedores online da Fortune 500 com operações multimarca em larga escala
- Prestadores de serviços de pagamento que gerenciam a conformidade em carteiras de comerciantes
- Agências, MSPs e organizações que querem oferecer sua conformidade em whitelabel, com domínios e visualizações ilimitados gratuitos em uma plataforma multiorganização criada especificamente para gerenciar implantações multimarca
2. Feroot
A Feroot é um agente JavaScript do lado do navegador focado na segurança das páginas de pagamento. Sua oferta se divide em dois produtos, PageGuard e Inspector.
Tipo de ferramenta: agente JavaScript (lado do navegador) + scanner de usuários sintéticos
Como funciona e recursos para PCI DSS 6.4.3 e 11.6.1:
- O PageGuard implanta permissões e uma lista de permitidos onde você aprova de antemão quais scripts podem rodar em quais páginas, e sobrescreve o JavaScript central para proteger a página.
- Como a lista de permitidos só verifica a origem de um script e não o código que ele serve, uma origem confiável que se torna maliciosa passa despercebida. O PageGuard não teria detectado o maior ataque do lado do cliente de 2024, o ataque Polyfill, em que um domínio confiável mudou de mãos e passou a servir código malicioso.
- O Inspector implanta usuários "isca" sintéticos que simulam comportamento real para identificar scripts maliciosos, na prática um scanner/crawler que executa verificações periódicas. Um crawler pode ser evadido servindo scripts maliciosos apenas a IPs residenciais.
- O monitoramento amostra apenas uma fração das sessões de usuários reais em vez de observá-las todas, de modo que a maioria não amostrada, incluindo ataques que visam geografias, classes de dispositivos ou usuários autenticados específicos, fica sem observação; e seus agentes rodam no navegador, onde atacantes sofisticados podem detectá-los, analisá-los e potencialmente desativá-los.
- Fornece alertas comportamentais e logs de monitoramento, mas não arquiva o payload malicioso exato como evidência forense.
Preço:
- Não documentado neste comparativo
Leitura relacionada: nosso guia de conformidade com PCI DSS 6.4.3 e 11.6.1 · como cumprir o PCI DSS 6.4.3
Avaliações:
| Plataforma | Nota |
|---|---|
| G2 | 4.6/5 |
| Google Maps | 2.3/5 |
| SourceForge | Sem avaliações |
Implementação: a implantação incorpora uma tag JS nas páginas de pagamento.
Onde a cside vai além: a cside baixa e analisa cada script no lado do servidor, em tempo real, em 100% das sessões de usuários reais sem amostragem, e bloqueia o código malicioso antes que chegue ao navegador, em vez de alertar depois que ele é executado. Como essa análise roda na própria infraestrutura da cside, é invisível para os atacantes, e cada payload é arquivado como evidência QSA de nível forense, não apenas um log comportamental.
3. Cloudflare Client-Side Security (antes Cloudflare Page Shield)
O Cloudflare Client-Side Security (antes conhecido como Page Shield) começou como um produto dedicado de segurança do lado do cliente e desde então foi incorporado à plataforma mais ampla de segurança de aplicações da Cloudflare. Em 2026, a Cloudflare renomeou o Page Shield para Client-Side Security: a inteligência de ameaças baseada em domínios passou a ser gratuita no nível base, o complemento pago passou a ser o Client-Side Security Advanced (aberto a clientes self-service em vez de apenas Enterprise), e as "políticas do Page Shield" foram renomeadas para "regras de segurança de conteúdo".
Tipo de ferramenta: relatórios CSP em nível de rede + análise estática de código com IA (nível Advanced)
Como funciona e recursos para PCI DSS 6.4.3 e 11.6.1:
- A detecção depende de um cabeçalho CSP em modo somente relatório adicionado apenas a uma pequena amostra das respostas, na prática na ordem de 1% do tráfego. Nada acontece até que um desses relatórios amostrados retorne; só então a Cloudflare baixa o script fora de banda. Essa amostragem de aproximadamente 1% oferece ainda menos cobertura do que um agente amostrado na página, de modo que payloads raros ou direcionados que caem entre amostras nunca são vistos.
- No nível Advanced, a análise de ML/LLM inspeciona o código JavaScript real, não apenas o domínio de origem, mas o classificador só roda em scripts de até 300 KB.
- A busca fora de banda vem das próprias faixas de IP da Cloudflare com cabeçalhos diferentes dos de um visitante real, de modo que a cópia que ela pontua muitas vezes não é o payload que um usuário real recebeu, e com frequência ela não consegue buscar o script de forma alguma.
- O histórico de recursos é efêmero: a Cloudflare exclui as informações sobre um recurso reportado após 30 dias sem um novo relatório.
- A aplicação se apoia nas regras de segurança de conteúdo CSP (limitadas a 5, restritas ao Advanced), que confiam na origem, não no conteúdo de cada script.
- Requer rotear seu domínio pela Cloudflare.
Preço:
- Existe um nível base gratuito do Client-Side Security (monitoramento de scripts + inteligência de ameaças de domínios), mas ele NÃO inclui o monitoramento, os alertas ou os relatórios necessários para a conformidade real com 6.4.3/11.6.1
- O Client-Side Security Advanced é um complemento pago
Avaliações:
- Não documentado neste comparativo
Implementação: self-service para clientes existentes da Cloudflare. Se você ainda não roteia o tráfego pela Cloudflare, adotá-lo implica primeiro migrar para a plataforma da Cloudflare, uma mudança de infraestrutura significativa apenas para adicionar o monitoramento de scripts PCI.
Sobre a validação QSA: a Cloudflare publica um guia de aplicabilidade para QSA e diz aos clientes para exportarem o relatório de scripts e escreverem eles mesmos as justificativas de negócio e técnicas. Isso não é o mesmo que um painel PCI validado de forma independente por um QSA; o fluxo de trabalho do dia a dia é uma interface de monitoramento genérica, não uma mapeada para PCI.
Onde a cside vai além: a cside analisa o script exato que foi executado em sessões de usuários reais, 100% delas sem amostragem, independentemente do tamanho do script, e mantém um arquivo completo de payloads em vez de uma memória amostrada de 30 dias. Ela entrega um painel específico de PCI validado de forma independente pela empresa QSA VikingCloud, com justificativa em um clique e assistida por IA, e roda em qualquer CDN sem dependência.
4. Reflectiz
A Reflectiz é uma solução totalmente sem agente, baseada em scanner, que monitora as páginas de pagamento rastreando-as a partir de IPs externos na nuvem conforme uma programação. Nenhum código é implantado no seu site.
Tipo de ferramenta: scanner remoto (sem agente)
Como funciona e recursos para PCI DSS 6.4.3 e 11.6.1:
- Inventário remoto de scripts e monitoramento de baseline, além de um painel de conformidade PCI DSS.
- Como um scanner é um navegador que roda a partir de uma faixa de IP na nuvem conhecida com um user agent previsível, os atacantes podem identificá-lo por fingerprint e servir JavaScript limpo ao scanner enquanto servem código malicioso aos usuários reais com base em IP, geografia, dispositivo, estado de login ou janela de tempo.
- Um scanner pontual vê ainda menos do que um agente amostrado, porque não roda em nenhuma sessão de usuário real, apenas no que por acaso carregar durante o seu rastreamento programado.
- Apenas detecção, a posteriori; qualquer controle de bloqueio do lado do navegador ainda precisa rodar dentro da aplicação.
- Na data da revisão do material público em 2026-05-20, a Reflectiz não publica certificação SOC 2 Type II, PCI DSS SAQ D nem aprovação QSA independente, e não publica página de status pública nem SLA de disponibilidade.
Preço:
- Sob orçamento, sem preços públicos
- Sem valores públicos em dólares
- Requer contato com vendas para obter preços
Avaliações:
| Plataforma | Nota |
|---|---|
| G2 | 4.7/5 (31 avaliações) |
| SourceForge | 0 avaliações nativas (o tooltip agrega 33 notas de terceiros) |
| Gartner Peer Insights | 0 avaliações |
Entre as reclamações recorrentes nas próprias avaliações da Reflectiz no G2 estão relatórios rudimentares, uma interface poluída, falsos positivos em provedores comuns de pagamento e rastreamento, e o custo adicional do treinamento exigido.
Implementação: configuração rápida, sem implantação, sem código no seu site. O monitoramento roda a partir da infraestrutura externa da Reflectiz.
Onde a cside vai além: a cside também oferece escaneamento (Scan Method), mas não faz dele todo o modelo. Seu Script Method observa o comportamento dos scripts no DOM real de sessões de usuários reais, de modo que um agente malicioso não pode servir a ela uma página limpa como faria com um crawler programado. A cside também publica SOC 2 Type II, PCI DSS SAQ D, validação QSA da VikingCloud, uma página de status pública e um SLA de disponibilidade de 99,9%.
5. DomDog
O DomDog é uma ferramenta de segurança do lado do cliente feita sob medida para os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1. Seus fundadores têm um longo histórico em segurança do lado do cliente e, algo incomum neste espaço, os detalhes do produto e os preços são totalmente públicos e fáceis de encontrar.
Tipo de ferramenta: relatórios CSP + agente JavaScript
Como funciona e recursos para PCI DSS 6.4.3 e 11.6.1:
- A configuração requer um único script adicionado à tag de cabeçalho do seu site (semelhante à tag de script da cside).
- Ele coleta dados, mostra os scripts em um painel e pede que você os revise, o que é adequado para PCI mas limitado do ponto de vista de segurança.
- Como um "agente" JavaScript, ele opera dentro da camada JavaScript e não pode monitorar código fora dela. Como não fica no fluxo de entrega, não consegue detectar um script XSS armazenado que se torna malicioso. Ele escaneia quais dados os scripts coletam e permite que você coloque scripts em lista negra ou branca por site ou página.
- Sua abordagem secundária é uma Content Security Policy (CSP), que confia em origens de scripts pré-aprovadas mas não no conteúdo delas, de modo que uma origem que permanece a mesma enquanto o conteúdo muda (como no ataque Polyfill de 2024) passa despercebida.
- Ele não analisa payloads nem arquiva código de ataque.
Preço:
- Público e fácil de encontrar
- Começa em $999/ano (semelhante à cside)
Avaliações:
- Nenhuma nota de plataformas de avaliação independentes é citada nos materiais comparativos da cside
- Nenhuma certificação SOC 2 ou PCI DSS pôde ser encontrada
Implementação: self-service, um único script de cabeçalho.
Onde a cside vai além: o DomDog foi feito para marcar a caixa do PCI DSS 4.0.1; a cside foi feita para deter ataques do lado do cliente, com a conformidade decorrendo de uma segurança real. A cside realiza análise de payload na sua própria infraestrutura, baixando scripts no lado do servidor para identificar intenção maliciosa no nível do código, incluindo ataques direcionados que só ativam para certas geografias, janelas de tempo ou tipos de dispositivo, e bloqueia scripts maliciosos antes que sejam executados. Ela mantém arquivos de payload imutáveis com histórico completo de versões, e vai além do PCI DSS até HIPAA, GDPR e CPRA, terreno que o DomDog não cobre.
Tipos de soluções PCI DSS 6.4.3 e 11.6.1
Se você está avaliando ferramentas para PCI DSS 6.4.3 e 11.6.1, a primeira coisa que notará é que nem todas funcionam da mesma forma. A abordagem que uma ferramenta adota determina quais lacunas ela deixa, e essas lacunas são exatamente o que o seu QSA vai perguntar durante a auditoria.
CSP + SRI
Content Security Policy (CSP) é uma lista de domínios permitidos a partir dos quais um navegador pode executar origens de scripts. Subresource Integrity (SRI) valida o conteúdo de um script usando um hash criptográfico; se o script muda, o hash quebra e o navegador o bloqueia. Ambos são gratuitos de implementar, sem necessidade de fornecedor.
O CSP só controla de onde os scripts vêm, não o que eles fazem. Um script "confiável" que está comprometido passará direto pelo CSP. Scripts de terceiros confiáveis são um dos principais pontos de entrada dos ataques do lado do cliente (como o recente ataque à AppsFlyer).
O SRI falha com qualquer script dinâmico (analytics, testes A/B, pixels de rastreamento) porque atualizações legítimas invalidam o hash. Nenhum deles gera evidência de auditoria nem detecta adulteração de cabeçalhos HTTP.
Muitas organizações consideram CSP + SRI porque é mencionado como mecanismo de controle na documentação do PCI SSC. Infelizmente, isso é enganoso: muito poucos ambientes grandes conseguem realmente manter a conformidade com esses controles. Para uma análise detalhada do que o 6.4.3 realmente exige e por que o CSP sozinho fica aquém, veja nosso guia de conformidade passo a passo.
Soluções apenas de scanner
Ferramentas baseadas em scanner rastreiam periodicamente suas páginas de pagamento a partir de IPs externos na nuvem, inventariam scripts, verificam cabeçalhos HTTP e comparam com baselines para detectar mudanças. Nenhum código é implantado no seu site. A configuração é rápida, sem atrito de implantação.
A limitação: os scanners não conseguem bloquear ataques em tempo real; eles detectam a posteriori. Escaneamentos a partir de IPs externos perdem scripts que só carregam para sessões de usuário, geografias ou gatilhos pós-interação específicos. Atacantes sofisticados podem servir páginas limpas a IPs de scanner conhecidos enquanto miram usuários reais.
Embora as soluções apenas de scanner exijam esforço mínimo de implementação e possam fazer você passar na auditoria, uma pesquisa acadêmica publicada na ISACA mostra que elas têm uma lacuna enorme no que diz respeito à segurança. Você pode marcar a caixinha para os auditores enquanto deixa seus usuários expostos.
Soluções baseadas em agente JavaScript
Ferramentas baseadas em agente incorporam uma tag JavaScript de monitoramento diretamente nas suas páginas de pagamento. A tag roda no navegador do usuário ao lado dos seus outros scripts, observando mudanças no DOM, chamadas de rede e carregamento de scripts em tempo real.
A força: o monitoramento baseado em agente captura o que realmente acontece no navegador do usuário final, o que o torna forte tanto para 6.4.3 (inventário de scripts em tempo real) quanto para 11.6.1 (detecção contínua de mudanças).
Soluções maduras, como a cside, combinam várias camadas: agentes JavaScript, escaneamento e análise com IA. O objetivo é cobrir as lacunas que qualquer abordagem isolada deixa em aberto.
Recursos de IA que agilizam a conformidade com PCI DSS
Esses recursos não são obrigatórios para a conformidade com PCI DSS. Mas reduzem drasticamente o esforço operacional de manter a conformidade no dia a dia.
Um exemplo da nossa própria implantação: usamos a cside para gerenciar os scripts de terceiros do nosso próprio site (cside.com). Rodamos mais de 50 scripts. Sem a ajuda da IA, o esforço manual de justificar, entender e categorizar cada um seria enorme. Ela nos poupou cerca de 30 horas na configuração inicial, e nos poupa uma ou duas horas cada vez que passamos por um processo de revisão ou configuramos novos scripts.
- Justificativas de scripts escritas por IA. O PCI DSS 6.4.3 exige uma justificativa para cada script nas suas páginas de pagamento. A IA gera um ponto de partida que você pode revisar ou substituir. Chega de escrever 100 justificativas do zero.
- Resumos de scripts com IA. Diz o que um script realmente faz em linguagem simples, para que você não espere dias até alguém explicar para que serve uma tag de analytics ou uma biblioteca open source.
- Detecção de ameaças com IA. Captura vulnerabilidades como bibliotecas desatualizadas com exploits conhecidos, o tipo de risco que um revisor humano perderia durante uma revisão de inventário de rotina.
- Categorização de scripts com IA. Agrupa automaticamente os scripts em categorias lógicas (analytics, marketing, processamento de pagamentos, funcionalidade) para que você revise 8-10 categorias em vez de 100 scripts individuais.
Pergunte aos fornecedores que você avalia sobre suas capacidades de IA
Isso não é algo em que a maioria das equipes pensa ao avaliar uma ferramenta PCI DSS 6.4.3 e 11.6.1. A conformidade é a prioridade, mas um fluxo de trabalho simplificado vai poupar você de dores de cabeça mais adiante. Fornecedores maduros terão recursos de IA integrados à sua plataforma para reduzir o esforço manual. Se o seu fornecedor não tiver, vale a pena olhar quem tem.
Contra o que o PCI DSS 6.4.3 protege você
- E-skimming e ataques Magecart: JavaScript malicioso injetado nas páginas de pagamento para roubar dados de portadores de cartão em tempo real.
- Ataques à cadeia de suprimentos: scripts de terceiros comprometidos em que você confiava. O sequestro do Polyfill.js em 2024 afetou mais de 490.000 sites quando atacantes assumiram o controle de um domínio CDN amplamente utilizado.
- Injeção de scripts não autorizada: uma equipe de marketing adiciona uma tag de rastreamento sem revisão de segurança, ou um desenvolvedor inclui uma biblioteca open source com uma vulnerabilidade conhecida. Ambos criam superfícies de ataque que o 6.4.3 foi projetado para captar.
Contra o que o PCI DSS 11.6.1 protege você
- Adulteração de cabeçalhos HTTP: atacantes que modificam cabeçalhos de segurança para enfraquecer as proteções CSP ou desativar verificações de integridade
- Mudanças silenciosas de scripts: um script legítimo de terceiros é atualizado com um payload malicioso, e nenhum alerta dispara porque ninguém está observando as mudanças
- Sequestro de sessão via scripts injetados: atacantes que inserem scripts que capturam tokens de sessão ou redirecionam dados de pagamento
Cuidado com as "ferramentas gratuitas"
A busca por uma ferramenta gratuita de conformidade com PCI DSS 6.4.3 é compreensível. Mas o que a maioria dos fornecedores chama de "gratuito" fica aquém do que o seu QSA de fato aceitará como evidência.
O Cloudflare Client-Side Security (antes Page Shield) tem um nível gratuito, mas ele não inclui o monitoramento de scripts, os alertas ou os relatórios de conformidade necessários para 6.4.3 e 11.6.1. CSP + SRI é gratuito de implementar, mas exige esforço de engenharia significativo para manter e não satisfaz totalmente os requisitos por si só. Alguns fornecedores oferecem painéis PCI DSS gratuitos que dão visibilidade mas nenhuma proteção e nenhuma evidência de auditoria.
A pergunta não é "existe uma ferramenta gratuita?". É "o seu QSA aceitará o que esta ferramenta produz como evidência?".
Se uma ferramenta não consegue gerar documentação pronta para auditoria (inventários de scripts com justificativas, logs de autorização, relatórios de monitoramento semanais), ela é um painel de monitoramento, não uma solução de conformidade.
O que foi adicionado no PCI DSS v4.0.1 em torno da segurança do lado do cliente
Para uma análise mais aprofundada do que o PCI DSS v4.0.1 mudou para a segurança do lado do cliente, incluindo os esclarecimentos sobre o escopo de iframes, a linguagem de justificativa de scripts e o monitoramento de cabeçalhos HTTP, este vídeo cobre as principais adições.
Conformidade com PCI DSS 6.4.3 e 11.6.1 com a cside

O PCI Shield da cside ajudou organizações de e-commerce, ensino superior, serviços de pagamento e varejistas da Fortune 500 a passar em auditorias de PCI DSS. Não somos apenas um fornecedor. A própria cside é uma empresa SAQ-D auditada de forma independente. Usamos nossa própria plataforma para gerenciar a conformidade no cside.com.
A cside passou por uma avaliação QSA independente. A VikingCloud conduziu uma avaliação técnica de várias semanas confirmando que a cside atende aos requisitos PCI DSS 6.4.3 e 11.6.1 quando implantada corretamente.
Para agências, MSPs e fornecedores whitelabel que gerenciam vários sites de clientes, a plataforma multiorganização da cside oferece um único painel para todos os ambientes de clientes, com isolamento por cliente, faturamento consolidado e domínios ilimitados em cada plano.
Experimente o cside antes de comprar. O cside tem um plano gratuito, então você pode se cadastrar, implantar e explorar a plataforma por conta própria, sem ligações de vendas ou processo de compra. E nossa equipe de suporte está a uma mensagem de distância sempre que precisar de ajuda.









