TL;DR: cside vs otto-js
- O otto-js monitora scripts client-side através de uma arquitetura de agente JavaScript, observando comportamento depois que os scripts carregam. Um agente previsível de uma origem conhecida pode ser identificado e alimentado com um script limpo.
- O cside baixa cada script para a própria infraestrutura para análise no lado servidor, em tempo real, a partir de 100% de sessões reais de usuários sem amostragem. Como o cside está embutido no tráfego real, não pode ser evadido seletivamente como um agente agendado. Cada payload arquivado para forense.
- Quer um monitor com agente JS: otto-js. Quer cobertura completa de sessão, análise de payload no lado servidor e evidência QSA de grau forense a um custo total menor: cside.
O que é o otto-js?
O otto-js, anteriormente DEVCON, é uma plataforma de segurança JavaScript do lado do cliente focada em conformidade com o PCI DSS v4 e proteção contra malvertising. Ele monitora o comportamento de scripts de primeira, terceira e n-ésima parte em tempo de execução e divulga uma integração de uma linha para automatizar as evidências do PCI DSS 6.4.3 e 11.6.1, ao lado de relatórios de SOC 2 e de risco de terceiros. Ele é voltado para equipes de e-commerce de pequeno e médio porte que precisam de uma solução PCI rápida e acessível sem uma equipe dedicada de segurança de aplicações, e integra-se com o GitHub Advanced Security e plataformas de e-commerce comuns.
É justo reconhecer: o otto-js publica seus preços abertamente (a partir de cerca de US$30/mês), o que é raro neste segmento, e é genuinamente uma ferramenta do lado do cliente equiparável, em vez de uma funcionalidade de caixa de seleção acoplada a uma plataforma maior. Não achamos que o preço seja o eixo certo para competir aqui.
Como o otto-js funciona
O otto-js implanta um agente JavaScript do lado do cliente que observa e analisa scripts à medida que carregam e são executados no navegador do visitante, exibe-os em um dashboard para revisão e oferece funcionalidades divulgadas como mitigação em tempo real. Ele gera configurações de Content Security Policy e de controle de acesso e integra varredura de vulnerabilidades em tempo de execução através do GitHub Advanced Security.
A questão em aberto honesta, e que recomendaríamos que qualquer comprador colocasse a ambos os fornecedores, é sobre profundidade e cobertura: quão completa é a visão de cada ferramenta sobre o que um script realmente faz em sessões de usuários reais, e o que ela pode lhe mostrar depois? Essa é a pergunta que separa um dashboard de conformidade de uma ferramenta de segurança.
Como o cside vai além
O otto-js foi construído para atender ao PCI DSS 6.4.3 e 11.6.1. O cside foi construído para deter ataques do lado do cliente, com a conformidade como subproduto de uma segurança real.
O cside monitora cada script em execução no navegador real e realiza análise impulsionada por IA sobre o conteúdo efetivo do script, não apenas uma lista de quais scripts estão presentes. Isso captura ameaças novas e em evolução, incluindo ataques direcionados que só são ativados sob condições específicas, como determinadas regiões geográficas, janelas de tempo ou tipos de dispositivo.
Para análise forense, o cside mantém arquivos imutáveis de cada payload de script com histórico completo de versões. Quando um auditor ou uma equipe de resposta a incidentes pergunta o que aconteceu, você tem o código real e uma linha do tempo completa, não um log de mudanças comportamentais.
O cside também vai além da segurança de scripts do lado do cliente com um produto de fingerprinting dedicado: fingerprinting de dispositivos, detecção de bots e detecção de agentes de IA, para que você possa cobrir tanto a segurança do lado do cliente quanto a identidade de visitantes a partir de um único fornecedor. E o cside publica uma página de status pública em status.cside.com, um portal de confiança público em trust.cside.com e um dashboard PCI validado por QSA, para que você possa verificar nossas afirmações por conta própria.
Experimente o cside antes de comprar. O cside tem um plano gratuito, então você pode se cadastrar, implantar e explorar a plataforma por conta própria, sem ligações de vendas ou processo de compra. E nossa equipe de suporte está a uma mensagem de distância sempre que precisar de ajuda.
Cadastre-se ou agende uma demonstração para começar.
Recursos relacionados
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.