Se procura uma alternativa ao ThumbmarkJS, já sabe o que uma biblioteca de fingerprinting lhe dá: um ID de visitante estável calculado no navegador a partir de sinais de canvas, tipos de letra, WebGL, áudio e hardware. A razão pela qual olha para outro lado normalmente não é o ID em si. É o que o ID não lhe diz: é um humano, um agente de IA ou um bot? A ligação está escondida atrás de uma VPN ou de um proxy residencial? Posso usar isto para ganhar um estorno ou passar uma auditoria PCI DSS? Este guia classifica as nove melhores alternativas ao ThumbmarkJS para 2026, com a cside em primeiro, e é honesto sobre quando uma opção mais barata ou de código aberto é a escolha certa.
Vale a pena esclarecer uma distinção primeiro, porque muda toda a lista restrita. O ThumbmarkJS são duas coisas: uma biblioteca de código aberto com licença MIT que corre inteiramente do lado do cliente e atinge cerca de 80% de unicidade, e uma API na nuvem comercial em thumbmarkjs.com que adiciona sinais do lado do servidor (TLS, cabeçalhos HTTP, dados de ligação) para ultrapassar os 99% de precisão e acrescenta indicadores de bot, VPN e centro de dados. Substituir a biblioteca gratuita é um exercício diferente de substituir a API paga, por isso decida qual está realmente a deixar antes de ler a lista.
Porque as equipas ultrapassam o ThumbmarkJS
O ThumbmarkJS é uma biblioteca de fingerprinting bem construída e amigável para programadores, e para muitos casos de uso é genuinamente a ferramenta certa. Mesmo assim as equipas ultrapassam-no, e as razões agrupam-se em quatro:
- A precisão só no navegador tem um teto. A biblioteca de código aberto atinge cerca de 80% de unicidade por si só. Isso está bem para deduplicação de analítica e reconhecimento de visitantes recorrentes, mas é escasso para decisões de alto risco onde uma correspondência errada bloqueia um pagamento real ou tranca um cliente real. Fechar essa lacuna implica adicionar sinais do lado do servidor, que é para o que a API comercial (e a maioria das alternativas comerciais) existem.
- Um ID de visitante responde "quem está aqui", não "o que está a acontecer". A biblioteca devolve um identificador e, na API, um nível de ameaça. Não lhe diz nativamente se o visitante é um agente de IA, se a sessão corre por uma VPN ou um proxy residencial, se está em modo anónimo, ou se a sua página de pagamento cumpre os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1. Se o seu problema real é fraude ou conformidade, está a comprar meia solução e a construir o resto.
- Código aberto significa que a operação é sua. Não há contrato de suporte, nem regras predefinidas, nem enriquecimento gerido por trás da biblioteca MIT. Você lê o sinal e escreve a lógica. É uma vantagem se tiver capacidade de engenharia e um custo se não tiver.
- Auto-hospedar um coletor do lado do cliente deixa-o na mesma exposto nas páginas que interessam. Uma biblioteca de fingerprinting vê o dispositivo; não vê os scripts de terceiros que correm ao lado do seu checkout. Isso é uma classe de risco à parte, e uma ferramenta de fingerprinting nunca a aborda.
O fingerprinting de dispositivos é o principal sinal pré-autenticação para travar as campanhas de preenchimento de credenciais que impulsionam a apropriação de contas à escala. A Javelin Strategy & Research estimou as perdas por apropriação de contas nos EUA em 13,5 mil milhões de dólares em 2025, mais 18% face ao ano anterior. Um fingerprint por si só não fecha essa lacuna; um veredicto de fraude fecha. É essa a lente que esta lista usa.
Como avaliar uma alternativa ao ThumbmarkJS
Antes da classificação, aqui está a lista de verificação que separa as opções. Avalie qualquer candidato por estas e a lista restrita escreve-se sozinha:
- Está a substituir a biblioteca ou a API? Responda a isto primeiro; divide a lista ao meio. Deixar a biblioteca gratuita por precisão significa que outra biblioteca gratuita não o resolverá. Deixar a API paga por custo significa que voltar a uma biblioteca reintroduz a lacuna de precisão que pagava para fechar.
- Precisa de identificação ou de um veredicto? Um ID em bruto alimenta o seu próprio motor de regras. Um veredicto (agente de IA, VPN/proxy, anónimo, bot) é utilizável assim que chega.
- Quanto lhe custa uma identificação errada? Para deduplicação de analítica, a precisão de código aberto costuma chegar. Para bloquear um pagamento ou trancar uma conta, uma correspondência falsa tem um custo real e a precisão comercial paga-se a si própria.
- Com que frequência a vai chamar? O preço por chamada penaliza o uso por visualização de página. Verifique o volume incluído e a taxa de excesso, não apenas o preço de entrada. Uma biblioteca auto-hospedada não tem custo por chamada.
- O coletor é bloqueável? Uma origem de coletor de terceiros pode estar em listas de filtros de privacidade (uBlock Origin, AdGuard, Brave), por isso não produz sinal para visitantes preocupados com a privacidade. Um script próprio carregado a partir da sua própria origem não tem domínio de terceiros para bloquear.
- Também precisa de saber o que corre nas suas páginas? Se os requisitos 6.4.3 e 11.6.1 do PCI DSS estiverem no seu âmbito, uma biblioteca de fingerprinting não os aborda e vai comprar uma segunda ferramenta.
- Só web, ou também móvel? Confirme a cobertura de plataforma e se os SDK móveis estão disponíveis de forma geral ou em beta.
As 9 melhores alternativas ao ThumbmarkJS em 2026
Classificadas para equipas que querem mais do que um ID de dispositivo só no navegador. Se um identificador gratuito e auto-hospedado é genuinamente tudo o que precisa, salte para as entradas de código aberto perto do fim.
1. cside, a melhor alternativa integral ao ThumbmarkJS
A cside é um único script de JavaScript próprio que devolve um fingerprint de dispositivo de alta precisão e um veredicto de fraude em tempo real, pelo que substitui o ThumbmarkJS e as ferramentas extra que de outro modo teria de acrescentar à volta. É a alternativa ao ThumbmarkJS mais forte para equipas cujo modelo de ameaça ultrapassou um ID de visitante em bruto.
O que a torna a melhor escolha:
- Precisão que resiste à evasão. A cside identifica com 99,7% de precisão através de mais de 250 sinais de navegador, dispositivo e rede por sessão, e mantém essa precisão em sessões anónimas, ligações VPN e limpeza de cookies. A biblioteca de código aberto do ThumbmarkJS atinge cerca de 80% de unicidade no cliente e a sua API comercial mais de 99% com sinais do lado do servidor; esses números medem a captura de cada fornecedor e não são intercambiáveis com os da cside.
- Própria por conceção. Como o script carrega a partir da sua própria origem, não há domínio de coletor de terceiros que uma lista de filtros ou um atacante possam bloquear, por isso conserva sinal nos visitantes preocupados com a privacidade que uma origem de terceiros bloqueável perde.
- Um veredicto, não apenas um ID. Ao lado do fingerprint, a cside sinaliza agentes de IA e sessões automatizadas (OpenAI Operator, Claude para Chrome, Playwright, Puppeteer, Selenium), ligações VPN e proxy incluindo os proxies residenciais, e o modo anónimo. Corre modelos de aprendizagem automática distintos para o movimento do cursor, a cadência de escrita e sinais comportamentais mais amplos, e depois combina os seus veredictos em vez de pontuar uma sessão com um único modelo geral.
- Prova de estorno e cobertura PCI DSS. A cside exporta prova de estorno (CE 3.0, através de uma parceria com a Chargebacks911) ligada ao mesmo ID de fingerprint, e o seu produto de monitorização de scripts satisfaz os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1, que uma biblioteca de fingerprinting não consegue abordar.
- Regras predefinidas e aplicação. Onde o ThumbmarkJS devolve um ID e um nível de ameaça para você interpretar, a cside inclui regras pré-configuradas (viagem impossível, quebra de limites de dispositivos, anomalias de velocidade) e ações de bloqueio ou aplicação através da Cloudflare ou do lado do servidor.
- Móvel em beta. A cside tem SDK nativos de iOS e Android em beta (acesso antecipado), que correm o mesmo motor que o cliente web com sinais só de app por cima.
Escolha a cside em vez do ThumbmarkJS quando precisar de sinais de dispositivo e de uma decisão de fraude (ou âmbito de scripts PCI DSS) a partir de um único script próprio, em vez de um ID de visitante e mais três contratos. Se genuinamente só quer um identificador em bruto e auto-hospedado, a cside é mais produto do que pediu.
2. Fingerprint Pro (Fingerprint.com), a referência comercial
O produto comercial da empresa do FingerprintJS, e o padrão de precisão pelo qual a maioria das alternativas se mede. A sua precisão de identificação aumentada no servidor é a mais alta das opções aqui, e para fluxos de alto valor essa diferença é todo o argumento: se uma identificação errada significa um estorno fraudulento ou um cliente real bloqueado, pagar por chamada é racional. Inclui os Smart Signals (bot, VPN, navegador antideteção, adulteração de navegador, anónimo) e tem uma classificação de 4,7/5 no G2.
As razões pelas quais as pessoas o deixam são o custo à escala, sobretudo quando a identificação é chamada em cada visualização de página em vez de em alguns pontos de decisão, e o facto de a integração padrão carregar a partir de uma origem de terceiros que as listas de filtros de privacidade bloqueiam. Se está no ThumbmarkJS por causa do custo, o Fingerprint Pro é um salto em precisão mas a direção oposta no preço.
Escolha o Fingerprint Pro quando a precisão de identificação em bruto for todo o requisito, precisar de SDK móveis disponíveis de forma geral em Android, iOS, React Native e Flutter, e o custo por chamada não for uma restrição.
3. FingerprintJS (biblioteca de código aberto)
A biblioteca de código aberto original da qual o ThumbmarkJS é ele próprio uma alternativa. Continua gratuita e mantida, agora sob uma Business Source License (BSL). Se deixa o ThumbmarkJS mas quer manter-se em código aberto, esta é a opção mais estabelecida, embora os termos da BSL deixem algumas equipas reticentes em construir uma dependência de longa duração sobre ela. Como qualquer biblioteca só de navegador, o seu teto de precisão é a razão pela qual as equipas acabam por migrar para um produto aumentado no servidor; trocar entre bibliotecas só de navegador muda os compromissos, não o teto.
Escolha a biblioteca do FingerprintJS em vez da cside quando o custo for a única restrição, a precisão só de navegador chegar e puder aceitar os termos da BSL.
4. Fingerprint OSS
O Fingerprint OSS (o projeto comunitário fingerprint-oss) é uma biblioteca de fingerprinting só de navegador com licença permissiva, dirigida a equipas que querem uma alternativa ao estilo MIT à biblioteca BSL do FingerprintJS. Está na mesma classe que o ThumbmarkJS: auto-hospedada, sem custo por chamada, sem componente de servidor e sem veredicto de fraude próprio. É uma escolha razoável se a sua objeção ao ThumbmarkJS for a biblioteca concreta e não o modelo de código aberto em si, mas herda o mesmo teto de precisão só de navegador.
Escolha o Fingerprint OSS em vez da cside quando quiser uma biblioteca auto-hospedada com licença permissiva e não precisar de enriquecimento, de um veredicto nem de um serviço gerido por trás.
5. SEON Device Intelligence
O módulo de dispositivo da SEON faz parte de uma plataforma antifraude maior que também faz enriquecimento de e-mail, telefone e IP mais fluxos de KYC e AML. Comprá-lo só para fingerprinting de dispositivo é invulgar; comprá-lo porque quer que o sinal de dispositivo fique ao lado do enriquecimento de pegada digital numa única decisão é o caminho normal. É um salto maior a partir do ThumbmarkJS do que uma troca de fingerprint equivalente.
Escolha a SEON em vez da cside quando quiser decisões de fraude e fluxo de conformidade numa única suíte em vez de uma camada de sinal própria focada com segurança do lado do cliente.
6. IPQualityScore (IPQS)
O IPQS é uma API de prevenção de fraude que combina fingerprinting de dispositivo com deteção de proxy e VPN, validação de e-mail e telefone, e pontuação de bots, entregues como uma pontuação de risco em vez de um ID em bruto. Tem preços baseados no uso e um nível gratuito para avaliação. É uma escolha razoável quando quer um sinal de fraude pontuado a partir de uma API e não está preso a um coletor próprio nem à monitorização de scripts.
Escolha o IPQS em vez da cside quando quiser uma API alojada de pontuação de fraude com enriquecimento amplo e não precisar de entrega própria nem de cobertura PCI DSS.
7. ClientJS
Uma biblioteca de fingerprinting de navegador de código aberto (MIT) mais antiga e leve. Tal como o ThumbmarkJS, corre inteiramente no navegador sem componente de servidor, mas é menos ativamente mantida e a sua superfície de sinais é mais estreita, por isso espere uma taxa de identificação inferior à do ThumbmarkJS. Encaixa em deduplicação simples e de baixo risco onde quer uma biblioteca leve em dependências e a precisão não é crítica.
Escolha o ClientJS em vez da cside quando precisar de um fingerprint mínimo e auto-hospedado para uso não crítico e não quiser qualquer serviço externo.
8. CreepJS
O CreepJS é uma ferramenta de código aberto de investigação e diagnóstico de fingerprinting. Em vez de uma biblioteca de ID de visitante para produção, é sobretudo conhecido por revelar quanta entropia um navegador deixa escapar e por expor mentiras e falsificação (navegadores antideteção, agentes de utilizador adulterados, sinais incoerentes). As equipas usam-no para compreender a entropia de fingerprint e a evasão, normalmente não como o fingerprint que vai para produção. Se escolheu o ThumbmarkJS para aprender que sinais importam, o CreepJS é uma melhor ferramenta didática; não é uma substituição equivalente.
Escolha o CreepJS em vez da cside quando o seu objetivo for investigar a entropia de fingerprint e detetar falsificação, não implementar uma pipeline de identificação ou fraude em produção.
9. imprint
O imprint é uma biblioteca mínima de fingerprinting de navegador de código aberto na mesma classe que o ClientJS: leve em dependências, só de navegador, mantida pela comunidade e gratuita para auto-hospedar. Encaixa quando quer a dependência de fingerprint mais pequena possível e está confortável com que uma superfície de sinais reduzida implique uma taxa de identificação inferior e sem enriquecimento nem veredicto. Como toda a biblioteca só de navegador desta lista, não faz nada pela conformidade, pelos estornos nem pela deteção de bots e agentes.
Escolha o imprint em vez da cside quando quiser o fingerprint auto-hospedado mais leve possível e a precisão, o enriquecimento e um veredicto forem todos objetivos que não persegue.
cside face ao ThumbmarkJS: comparação de funcionalidades
O confronto direto que a maioria dos compradores realmente valoriza. É aqui que a diferença "veredicto de fraude, não apenas um ID" se mostra de forma concreta.
| Funcionalidade | cside | ThumbmarkJS |
|---|---|---|
| Biblioteca de código aberto | Não | Sim (MIT, auto-hospedável) |
| Unicidade / precisão | 99,7% em anónimo, VPN e limpeza de cookies | ~80% biblioteca, 99%+ API comercial |
| Sinais por sessão | 250+ | Conjunto amplo no cliente (+ sinais de servidor na API) |
| Coletor | Próprio (a sua origem, não bloqueável por listas de filtros) | Biblioteca no cliente, ou API de terceiros |
| Deteção de agentes de IA | Sim (Operator, Claude, Playwright, Puppeteer, Selenium) | Não |
| Deteção de VPN/proxy | Sim (incl. proxies residenciais) | VPN + centro de dados (só API) |
| Deteção de anónimo | Sim | Não |
| Regras predefinidas + aplicação | Sim (Cloudflare ou do lado do servidor) | Só nível de ameaça, construa você mesmo |
| Monitorização de scripts do lado do cliente | Sim (produto à parte, agrupável) | Não |
| Prova PCI DSS 4.0.1 | Sim (Req. 6.4.3 + 11.6.1) | Não |
| Exportação de prova de estorno | Sim (CE 3.0, Chargebacks911) | Não |
| SDK móveis | Beta (iOS e Android nativos) | Não (só web) |
| Preço de entrada | 99 $/mês, 50.000 chamadas de API | Biblioteca gratuita; API a partir de ~15 €/mês, 15.000 chamadas |
| Nível gratuito | Sim (1.000 chamadas de API/mês, sem cartão) | Sim (biblioteca gratuita; API 1.000 chamadas/mês) |
Como a cside constrói um fingerprint de alta precisão
A cside analisa mais de 250 sinais de navegador, dispositivo e rede por visita. Os sinais incluem entropia de canvas, diferenças de renderização de tipos de letra, fingerprint de WebGL, métricas de ecrã, padrões de temporização e indicadores de navegador sem interface.
Por cima dos atributos padrão do navegador, a cside acrescenta o fingerprinting do handshake TLS. O handshake TLS capta como um dispositivo negoceia uma ligação, um sinal que persiste mesmo quando o utilizador roda por várias VPN ou limpa cookies. É assim que a cside mantém a precisão de fingerprint nos 99,7% em sessões anónimas, ligações VPN e comportamento de limpeza de cookies, onde uma biblioteca só de navegador como o ThumbmarkJS estagna perto dos 80%.
Como o mesmo script também lê canais comportamentais, a cside corre modelos dedicados para o movimento do cursor, a cadência de escrita e o comportamento em sessão mais amplo, e depois combina-os num único veredicto em vez de pontuar uma sessão com um único modelo geral.
Onde a cside vai além de um ID de dispositivo
Esta é a razão pela qual a cside encabeça a lista em vez de ficar a meio com as outras ferramentas de identificação. Um ID de visitante do ThumbmarkJS diz-lhe quem está aqui. A cside devolve um ID estável e depois responde o que está a acontecer:
- Deteção de agentes de IA e bots. O veredicto sinaliza sessões automatizadas, incluindo navegadores agênticos como o OpenAI Operator e o Claude para Chrome e frameworks de automação como Playwright, Puppeteer e Selenium, nos seus fluxos de início de sessão e pagamento.
- Deteção de VPN e proxy. A cside sinaliza ligações encaminhadas por VPN e proxies, incluindo os proxies residenciais que evadem as listas de reputação de IP, para que possa aplicar regras geográficas ou elevar o risco em ligações ocultas.
- Prova de estorno. A exportação de prova de estorno empacota provas ao nível do dispositivo ligadas ao ID de fingerprint, para que possa provar que um fraudador usou um dispositivo específico ao disputar sob CE 3.0.
- Monitorização de scripts para PCI DSS. O produto de monitorização de scripts da cside inventaria e verifica a integridade dos scripts das suas páginas de pagamento, que é o que os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 pedem, e que o fingerprinting por si só nunca vê.
Agrupar isto sob um único script próprio é o argumento prático: um fornecedor, uma integração, um contrato, em vez de uma biblioteca de fingerprint mais uma ferramenta de bots mais uma ferramenta de estorno mais um monitor de scripts.
Qual alternativa ao ThumbmarkJS deve escolher?
- Precisa de um ID de dispositivo mais um veredicto de fraude, prova de estorno ou âmbito PCI DSS a partir de um único script próprio: cside.
- Precisa da maior precisão de identificação em bruto e de SDK móveis disponíveis de forma geral, custo sem importância: Fingerprint Pro.
- Quer manter-se em código aberto e auto-hospedado: a biblioteca do FingerprintJS (BSL), o Fingerprint OSS ou o ClientJS (MIT), ou o imprint para a dependência mais leve.
- Quer sinais de dispositivo dentro de uma suíte completa de fraude/KYC: SEON Device Intelligence, ou IPQualityScore para uma API alojada de pontuação de fraude.
- Investiga a entropia de fingerprint e a falsificação em vez de implementar em produção: CreepJS.
Se quer o confronto direto em vez desta panorâmica, a comparação cside face ao ThumbmarkJS coloca os dois lado a lado, e o guia de alternativas ao FingerprintJS cobre a questão estreitamente relacionada de substituir o FingerprintJS.









