Skip to main content
Blog
Blog

VikingCloud aprova o cside para os requisitos 6.4.3 e 11.6.1 do PCI DSS

O cside firmou parceria com a VikingCloud para realizar uma avaliação técnica aprofundada das soluções de segurança que oferecemos no plano enterprise dentro do escopo de conformidade com o PCI. Garantindo total tranquilidade de que, com uma implementação adequada dos nossos produtos, os requisitos 6.4.3 e 11.6.1 são atendidos.

Apr 24, 2025 Atualizado Jul 20, 2026 3 min read
cside-vikingcloud-partnership-cover-image
Índice

Resumo: validação QSA da VikingCloud para o controle de scripts PCI DSS 4.0.1

  • Marketing versus avaliação: A maioria dos fornecedores PCI publica um whitepaper que eles mesmos escreveram e chama de validação. Isso é marketing, não avaliação. Uma aprovação QSA real vem de uma firma que audita sua solução contra o padrão e coloca o nome dela na conclusão.
  • O parecer da VikingCloud: A VikingCloud, a maior empresa global de conformidade e segurança PCI e parceira da Mastercard, conduziu uma avaliação técnica profunda da plataforma enterprise da cside. Conclusão: a solução de observabilidade de scripts em runtime e sem agente da cside detectou mudanças em scripts via valores hash e configurações de bloqueio, e demonstrou capacidade de atender PCI DSS 6.4.3 e 11.6.1 quando implantada corretamente.
  • O que pedir aos fornecedores: Se está fazendo shortlist de ferramentas PCI client-side, peça a cada fornecedor uma avaliação técnica assinada por uma firma QSA, não um whitepaper autoeditado. Se o parecer da VikingCloud sobre a cside é o que precisa, o relatório detalhado está no portal de confiança da cside.

Sem tempo? Veja o cside PCI Shield. Cobre tudo o que se segue numa única implementação.

A VikingCloud (anteriormente Sysnet) é a maior empresa global de conformidade com PCI e segurança. A VikingCloud mantém parcerias com a Mastercard e é a Qualified Security Assessor de algumas das maiores multinacionais do mundo.

O cside firmou parceria com a VikingCloud para realizar uma avaliação técnica aprofundada da nossa solução de segurança enterprise e do escopo de conformidade com o PCI. Garantindo total tranquilidade de que, com uma implementação adequada, nosso produto assegura o atendimento dos requisitos 6.4.3 e 11.6.1.

VikingCloud: "Durante sua análise, a VikingCloud confirmou que a solução Proxy e agentless do cside detectou as alterações nos scripts do site, utilizando valores com hash e/ou configurações de 'Bloqueio' para scripts específicos do site, e demonstrou capacidade de atender aos requisitos 6.4.3 e 11.6.1 do PCI DSS. A avaliação técnica e os testes corroboraram a conclusão de que a solução atende aos requisitos acima quando implantada corretamente. A VikingCloud concluiu que a solução oferece proteção contra a execução não autorizada de scripts e impede alterações não autorizadas em aplicações voltadas para a web. A integração da plataforma cside pode permitir que organizações cumpram requisitos específicos do PCI DSS e adicionem uma camada extra de segurança para aplicações web."

Leitura relacionada: nosso guia de conformidade PCI DSS 6.4.3 e 11.6.1 · comparativo de soluções para PCI DSS 6.4.3 e 11.6.1

Baixe o relatório detalhado em nosso portal de confiança.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

São os dois requisitos do PCI DSS v4.0.1 que regem os scripts da página de pagamento. O requisito 6.4.3 exige que cada script de uma página de pagamento seja autorizado, inventariado e com integridade garantida, para que apenas scripts aprovados sejam executados. O requisito 11.6.1 exige um mecanismo de detecção de alterações e adulteração que alerta sobre modificações não autorizadas na página de pagamento e nos seus cabeçalhos HTTP. Juntos, fecham a brecha do lado do cliente que o skimming e os ataques Magecart exploram no navegador.

Um QSA, ou Assessor de Segurança Qualificado, é uma empresa credenciada pelo PCI Security Standards Council para auditar soluções em relação ao padrão. A validação QSA importa porque a maioria dos fornecedores do lado do cliente publica um whitepaper que eles mesmos escrevem e o chamam de prova. Uma empresa QSA independente, em vez disso, testa o produto e coloca o seu nome na conclusão. A VikingCloud, um QSA global e parceira da Mastercard, realizou esse tipo de avaliação sobre a cside para os requisitos 6.4.3 e 11.6.1.

Comece por confirmar que a ferramenta cobre as duas metades dos requisitos: um inventário de scripts ao vivo com autorização e garantia de integridade para 6.4.3, e deteção de adulteração com alertas para 11.6.1. Depois, avalie o esforço de implementação, se consegue bloquear e não apenas alertar, e como comprova a conformidade. Priorize fornecedores com uma avaliação assinada por uma empresa QSA independente em vez de um whitepaper autopublicado, pois a conclusão de um avaliador é o que um auditor realmente levará em conta.

Peça uma avaliação técnica assinada por uma empresa QSA que nomeie o produto, não um whitepaper que escreveram sobre si mesmos. Pergunte como detetam alterações de scripts; a cside compara valores hash dos scripts em sessões reais de navegador. Pergunte se conseguem bloquear scripts não autorizados ou apenas alertar, como constroem e mantêm o inventário de scripts para 6.4.3 e o que a implementação exige. A cside instala-se como um único script próprio ou um scan sem agente, sem alteração de DNS e sem encaminhar o tráfego do seu site.

Um whitepaper autopublicado é marketing que o fornecedor escreveu sobre o seu próprio produto, portanto não tem qualquer responsabilidade independente. Uma avaliação assinada por um QSA vem de um avaliador credenciado que testou a solução em relação ao padrão e anexou o seu nome à conclusão. No caso da cside, a VikingCloud realizou uma avaliação técnica aprofundada e constatou que a plataforma demonstrou capacidade para cumprir 6.4.3 e 11.6.1 quando implementada corretamente. Esse é o documento que um auditor realmente irá ponderar.

Ambos cumprem os requisitos, e a escolha certa depende de quanto quer mexer na página. A cside oferece um Método de Script, uma única etiqueta de script próprio adicionada à página, e um Método de Scan que é sem agente. O Método de Script dá cobertura contínua e em sessão real dos scripts à medida que executam; o scan sem agente serve equipas que não conseguem adicionar uma etiqueta. A VikingCloud validou a cside usando valores hash e configurações de bloqueio nesta abordagem para 6.4.3 e 11.6.1.

Não. Manter o inventário de scripts autorizados que o 6.4.3 exige faz parte do que a cside faz, por isso não precisa de um produto de inventário autónomo ao lado. A cside descobre os scripts em execução nas suas páginas de pagamento, regista-os, sinaliza alterações não autorizadas através da comparação de valores hash e pode bloquear scripts que não tenha aprovado. Isso cobre tanto a parte de inventário e autorização do 6.4.3 como a deteção de alterações que o 11.6.1 pede, numa única implementação.

A cside calcula valores hash para cada script nas suas páginas de pagamento e vigia qualquer alteração nesses hashes em sessões reais de navegador, de modo que um script modificado ou recém-injetado é sinalizado assim que a sua carga difere da versão aprovada. A cside obtém e analisa os scripts de terceiros do seu lado antes de serem executados, e pode ser configurada para bloquear os não autorizados. A VikingCloud confirmou esta deteção baseada em hash durante a sua avaliação técnica da plataforma.

A cside consegue fazer ambos. Alerta sobre alterações de scripts para a função de deteção de adulteração do 11.6.1, e também suporta configurações de bloqueio que impedem a execução de scripts não autorizados, que é o que o 6.4.3 espera para o controlo de autorização. A VikingCloud referiu especificamente que a cside detetou alterações de scripts usando valores hash e configurações de bloqueio, e concluiu que a solução oferece proteção contra a execução de scripts não autorizados quando implementada corretamente.

A VikingCloud realizou uma avaliação técnica aprofundada da plataforma empresarial da cside e testou se detetava alterações nos scripts do site. Confirmou que a cside detetou essas alterações usando valores hash e configurações de bloqueio, e demonstrou capacidade para cumprir o PCI DSS 6.4.3 e 11.6.1 quando implementada corretamente. A VikingCloud concluiu que a solução protege contra a execução de scripts não autorizados e evita alterações não autorizadas em aplicações web. O relatório completo está no portal de confiança da cside.

Adiciona a cside como uma única etiqueta de script próprio às suas páginas, ou usa o Método de Scan sem agente se não puder colocar uma etiqueta. Não há alteração de DNS e a cside não encaminha o tráfego do seu site. Depois de ativa, inventaria os scripts das suas páginas de pagamento, compara valores hash para apanhar alterações não autorizadas e pode bloquear scripts que não aprovou. Implementar corretamente é a condição que a VikingCloud associou à sua conclusão, por isso siga as orientações de configuração empresarial.

A cside usa um modelo baseado no uso em vez de uma licença fixa, por isso o custo escala com o seu tráfego; há um plano gratuito para começar, e o controlo de scripts no âmbito PCI está na oferta empresarial que a VikingCloud avaliou. Como o preço depende do volume das suas páginas e do método que implementa, o valor exato vem de uma conversa com a equipa da cside. A cside PCI Shield agrupa a cobertura de 6.4.3 e 11.6.1 numa única implementação.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário