TL;DR: cside vs Source Defense
- A Source Defense foca em comerciantes enterprise com segurança de scripts client-side através de controles comportamentais e isolamento. Produto credível, mas sem preços públicos e sem plano gratuito.
- O cside roda em 100% das sessões reais de usuários sem amostragem, baixa cada script para a própria infraestrutura para análise no lado servidor, e preserva payloads de ataque brutos como evidência de grau QSA. Preços transparentes, plano gratuito.
- Enterprise grande já rodando um RFP: coloque o cside na shortlist. Quer provar em um plano gratuito antes de assinar qualquer coisa, a uma fração do gasto enterprise: cside.
O que é o Source Defense
O Source Defense é especializado em segurança de sites do lado do cliente. Foi fundado em 2014 e, em suas próprias palavras, construiu o Source Defense com a simplicidade em mente.
Como o Source Defense Page Protect funciona
O Source Defense oferece 2 métodos:
"Source Defense Detect" - baseado em crawler
O Source Defense Detect é um crawler que imita um usuário visitando a mesma página, buscando os scripts de terceiros que carregam. Crawlers conseguem simular sessões de usuário, mas não são usuários reais. E essa diferença importa, porque eles não capturam o payload exato que um visitante real recebe durante sua sessão no navegador.
A maioria dos scripts de terceiros usa uma lógica que adapta a resposta com base no contexto. Localização, dispositivo, horário e mais. Os crawlers são apenas uma combinação específica disso, então não conseguem capturar tudo corretamente. Eles têm alguma capacidade de imitar diferentes tipos de usuários, mas não no nível mais profundo.
Além disso, os atacantes conseguem identificar esses crawlers com relativa facilidade e simplesmente servir o script sem alterações. A lógica é simples: "se a requisição vier de um provedor de nuvem, sirva um script limpo."
Fornecedores que dependem exclusivamente de crawlers normalmente precisam comprar inteligência adicional de terceiros. No cside, também oferecemos um crawler para situações em que nosso monitoramento baseado em script não é possível (casos de nicho), mas com uma grande vantagem: ele é alimentado por dados de ameaças que coletamos continuamente de todos os sites que usam nosso monitoramento no site.
Isso não garante a prevenção, mas aumenta drasticamente as chances de flagrar ameaças do mundo real em comparação a um crawler que depende de feeds externos.
Além disso, um crawler sozinho não pode deixar você em conformidade com o PCI DSS 4.0.1 (requisitos 6.4.3 e 11.6.1). Leia mais sobre isso aqui. Oferecemos uma combinação com nossas outras soluções com a qual podemos ajudar você a alcançar a conformidade com o PCI DSS.
"Source Defense Protect" - baseado em agente JS
O Source Defense também oferece um agente JavaScript. Abordagens baseadas em agente podem render um dashboard útil com informações interessantes sobre os scripts, mas elas não são invulneráveis e têm alguns problemas por design.
Os agentes JS são baseados em gatilhos. Qualquer coisa que não aciona um gatilho é considerada boa. Isso tem o efeito perigoso de "eles não sabem o que não detectaram".
Esses gatilhos são definidos no navegador, onde um agente malicioso pode facilmente descobrir qual comportamento está sendo rastreado. Um pouco como jogar campo minado, mas com as bombas à mostra.
O Source Defense usa o script deles para criar um sandbox do lado do cliente, mas o problema dessa abordagem é uma latência de até 100ms.
Outro problema é que os scripts de agente dependem do mesmo ambiente de navegador que o atacante. Se um script malicioso já estiver em execução, ele pode sobrescrever funções centrais como o fetch). Quando o agente JS tenta enviar um alerta, o atacante pode interceptar ou redirecionar essa requisição.
De fora, parece que tudo está funcionando. Mas o alerta nunca chega ao seu destino. A detecção foi acionada, mas o sinal foi cortado antes de sair do navegador.
Esse método de bypass pode ser prevenido e as conexões podem ser protegidas, mas não vimos nenhuma solução de segurança do lado do cliente baseada em agente adotar isso.
Detalhamos esse conceito aqui.
Os agentes podem mostrar informações interessantes, mas qualquer agente malicioso consegue contorná-los. Há também a percepção comum de que eles podem deixar os sites mais lentos. Isso pode ser verdade, mas depende de como o script funciona. Decidimos não depender exclusivamente do método de agente, pois tentar realizar detecções no mesmo nível do agente malicioso que executa as ameaças não funciona de forma confiável.
E o mais importante: o Source Defense não consegue mostrar o conteúdo do script, o que dificulta a análise forense e/ou a capacidade de aprimorar as detecções.
Como o cside vai além
O Source Defense adota uma abordagem de sandboxing, isolando scripts de terceiros para limitar o que eles podem acessar na página. A ideia é sólida, mas o sandboxing sozinho tem limites. Atacantes que encontram uma forma de contornar as restrições do sandbox ainda têm acesso à sessão do usuário. O cside analisa os scripts antes que cheguem ao navegador, então o código malicioso é bloqueado por completo.
O modelo de permissão por script do Source Defense exige configuração contínua à medida que seu site evolui. Novos scripts, dependências atualizadas e integrações de terceiros em constante mudança exigem atualizações de política. Com o cside, a proteção é automática. Nosso motor aprende o que os scripts devem fazer e sinaliza desvios. Sem escrita manual de regras.
Para a análise forense, o Source Defense fornece alertas comportamentais quando os limites do sandbox são ultrapassados. O cside captura o payload malicioso real: o código completo do script que acionou a detecção, preservado em um arquivo imutável. Quando sua equipe de resposta a incidentes precisa entender como um ataque funcionou, ou quando um auditor QSA pede evidências, você tem o código-fonte.
O cside também publica uma página de status pública em status.cside.com, um portal de confiança público em trust.cside.com e um SLA de uptime de 99.9%, então você pode verificar nossa confiabilidade e nosso histórico de incidentes por conta própria. O Source Defense mantém um changelog público, mas nenhuma página de status nem SLA de uptime.
O cside oferece duas opções de implementação:
- Método de Script: Adicione um script ao seu site. Monitoramos comportamentos do lado do cliente e analisamos os scripts do lado do servidor. Leva segundos para implementar.
- Método de Varredura: Se você não pode adicionar um script, o cside varre seu site usando inteligência de ameaças coletada de milhares de sites com bilhões de visitantes combinados.
O cside contribui ativamente para o W3C para aprimorar as especificações de segurança nativas do navegador, e se integra nativamente com Linear e Jira, para que os achados de segurança fluam diretamente para os seus fluxos de trabalho de desenvolvimento.
Experimente o cside antes de comprar. O cside tem um plano gratuito, então você pode se cadastrar, implantar e explorar a plataforma por conta própria, sem ligações de vendas ou processo de compra. E nossa equipe de suporte está a uma mensagem de distância sempre que precisar de ajuda.
Cadastre-se ou agende uma demonstração para começar.
Alternativas ao Source Defense: como a cside se compara
Se você procura uma alternativa ao Source Defense para segurança do lado do cliente e os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1, a cside é a opção construída em torno da visibilidade em usuários reais e da evidência forense. O Source Defense combina um crawler (Detect) com um agente JavaScript no navegador e um sandbox (Protect), o que adiciona até 100ms de latência, mantém a detecção no navegador onde um atacante pode estudá-la, e não expõe o conteúdo dos scripts para perícia. Ele não publica preços nem plano gratuito. A cside roda em 100% das sessões reais de usuários sem amostragem, analisa cada script no lado servidor onde um atacante não consegue ver nem contornar a detecção, e preserva o payload bruto como evidência de grau QSA, com preços transparentes e um plano gratuito. Escolha o Source Defense se você quer um modelo de isolamento e sandboxing; escolha a cside para análise no lado servidor, perícia de payloads e um plano gratuito para provar primeiro.
Concorrentes do Source Defense
O Source Defense concorre com ferramentas de segurança do lado do cliente e de monitoramento de scripts para PCI DSS, incluindo cside, Jscrambler, Akamai Page Integrity Manager, Imperva, Reflectiz e Cloudflare Client-Side Security. As equipes costumam colocar a cside na shortlist quando querem análise de payloads no lado servidor em vez de um agente no navegador, e preços públicos com um plano gratuito em vez de um processo de vendas apenas enterprise. As seções sobre métodos e perícia acima comparam os dois diretamente.
Recursos relacionados
Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.