TL;DR: cside vs IPQualityScore
- O IPQS faz bem sinais de fraude em nível de rede: reputação de IP, detecção de VPN e proxy, verificação de e-mail e telefone. Tudo server-side, então não pode ver dentro do navegador.
- O cside coleta do seu próprio JavaScript first-party: fingerprinting com 99.7% de precisão em 250+ sinais incluindo IP, geolocalização, VPN e proxy, e atividade de bots, mais comportamento em sessão, detecção de agentes IA, detecção de texto gerado por IA, e evidência PCI DSS 6.4.3 e 11.6.1.
- Precisa de reputação de IP e pontuação de e-mail ou telefone server-side: IPQS. O cside cobre o que ele não pode alcançar: o navegador, a sessão, a página de pagamento.
Como a device intelligence da cside se diferencia
A principal diferença é o aprendizado de máquina. Além dos mais de 250 sinais de navegador, dispositivo e rede que a cside coleta em cada sessão, ela executa modelos separados para o movimento do cursor, para os padrões de digitação e entrada, e para sinais comportamentais mais amplos, e depois combina seus veredictos. Muitas ferramentas estabelecidas pontuam uma sessão com um único modelo geral. A cside analisa cada canal comportamental com um modelo feito para ele.
A cside também é especializada, e não generalista. Em vez de uma plataforma ampla e espalhada por todas as categorias de fraude, ela é ajustada para casos de uso específicos: tomada de contas, compartilhamento de contas, evidências de chargeback e detecção de agentes de IA. Esse foco é o que mantém os modelos comportamentais precisos contra os ataques que importam para a sua equipe.
O que é o IPQualityScore?
O IPQualityScore (IPQS) é uma plataforma de detecção de fraude e cibersegurança que opera há mais de uma década. É mais conhecido por uma suíte de APIs de pontuação de risco e um conjunto de ferramentas de consulta gratuitas. A suíte de APIs cobre reputação de proxy/VPN/Tor e de IP, validação de e-mail (incluindo detecção de e-mail descartável), validação de telefone, fingerprinting de dispositivos e varredura de URL maliciosa e malware, mais soluções especializadas para sequestro de contas, fraude de estorno e fraude de cliques. Segundo os seus próprios materiais, o IPQS se baseia em uma rede proprietária de honeypots, dados de transações em larga escala em milhares de empresas, monitoramento de botnets e varredura da dark web para produzir pontuações de risco e dados de reputação.
O IPQS publica preços de plano e oferece um plano gratuito (1.000 consultas por mês no momento da escrita) mais níveis pagos self-service, com um nível Enterprise, que desbloqueia recursos como o fingerprinting de dispositivos, disponível através de vendas. Ele afirma que os dados compartilhados com os seus endpoints de API são processados sob os padrões ISO 27001 e SOC 2 Type II e que é compatível com GDPR e CCPA.
Como o IPQualityScore funciona
O IPQS é principalmente um modelo de API-e-pontuação. Seus sistemas chamam os endpoints do IPQS, ou embutem seu rastreador de dispositivo JavaScript e SDKs móveis, e o IPQS retorna pontuações de risco e dados de reputação (por exemplo, pontuações de fraude, sinalizadores de proxy/VPN e risco de fingerprint de dispositivo em torno do que ele descreve como 300+ pontos de dados). Sua aplicação então decide o que fazer com essas pontuações.
Duas coisas decorrem desse design que importam para um comprador de segurança do lado do cliente. Primeiro, o rastreador de fingerprint de dispositivo é um JavaScript que, por padrão, carrega de um domínio de propriedade do IPQS (www.ipqscdn.com ou ipqualityscore.com), uma origem de terceiros que extensões de privacidade podem visar. O IPQS documenta uma opção de domínio personalizado que permite servir o script de rastreamento a partir de um domínio que você registre, o que reduz essa exposição se você configurá-la. Segundo, esse rastreador é, ele próprio, um script de terceiros rodando nas suas páginas, exatamente o que o PCI DSS 6.4.3 pede que os comerciantes inventariem e monitorem, e os materiais públicos do IPQS não descrevem um produto para inventariar ou monitorar a adulteração dos scripts nas suas páginas de pagamento.
Como o cside se encaixa
O cside não é um substituto para a ampla suíte de pontuação de fraude que o IPQS oferece, pontuação de IP, e-mail, telefone e URL são trabalhos que o IPQS faz e o cside não, e não vamos fingir o contrário. O que o cside faz é a camada por baixo e ao redor da história de sinais de dispositivo e de scripts.
Na camada que os dois compartilham, detecção de dispositivos, bots e agentes de IA, o cside coleta sinais de dispositivo e comportamentais a partir do seu próprio JavaScript de primeira parte, então não há origem de terceiros fixa para uma lista de filtros bloquear e nenhum coletor fixo para um fraudador detectar e alimentar. Ele lê o comportamento na sessão na página ao vivo, padrões de movimento do mouse, comportamento de rolagem e cadência de digitação, junto com o fingerprinting de dispositivos (o cside cita 99.7% de precisão em 250+ sinais incluindo IP, geolocalização, VPN/proxy e atividade de bots), com detecção de bots e de agentes de IA integrada. Ele também adiciona um sinal que o IPQS não oferece: um mecanismo de detecção de texto gerado por IA, passe o conteúdo de um campo de formulário (uma avaliação, uma bio de cadastro, uma mensagem de suporte) e o cside lhe diz se foi um humano ou uma IA que o escreveu. Há mais nas nossas páginas de detecção de bots e detecção de agentes de IA, e os posts de Avneh sobre detecção comportamental de cursor e a stack de detecção neural de duas fases explicam em mais detalhe os sinais de movimento e sessão subjacentes.
Além da detecção de bots, o cside faz aquilo que o IPQS não comercializa: ele inventaria, justifica e monitora a adulteração de cada script nas suas páginas de pagamento, incluindo rastreadores de dispositivo como o do IPQS, para automatizar os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1, com relatórios prontos para QSA (validados pela VikingCloud e aceitos por QSAs líderes). Ele lhe dá evidências que você possui, utilizáveis em disputas de estorno através da nossa integração com a Chargebacks911, é implantado via um único script tag de primeira parte, sem proxy, sem mudanças de DNS, para 100% de visibilidade de sessão com zero latência adicional, e é compatível com SOC 2 Type II, ISO 27001 e GDPR, com um SLA de uptime de 99,9% e 50+ integrações. Muitas equipes rodam uma API de pontuação de fraude como o IPQS e o cside juntos; se a camada de sinais de dispositivo de primeira parte ou a cobertura de scripts PCI é sua lacuna, é aí que o cside se encaixa.
Cadastre-se ou agende uma demonstração para começar.
Recursos relacionados
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.