Headers de segurança, fingerprint de tecnologia e TLS — leve e não invasivo
Entrar Criar conta

Descubra a nota de segurança de um site — e da API dele — em segundos

Informe uma URL e receba, na hora, uma nota de A+ a F com os principais riscos do site: headers de segurança, certificado TLS e tecnologias desatualizadas. Um resumo em linguagem simples no topo do relatório já mostra o que corrigir primeiro, sem precisar entender de segurança. Se o site expuser uma API (OpenAPI/Swagger, GraphQL), ela entra na avaliação também, com nota própria. Tudo leve e não invasivo — só requisições de leitura, nunca força bruta.

O que verificamos no site

  • Headers de segurança — CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Resource-Policy.
  • Certificado TLS — validade, emissor e dias restantes até expirar.
  • Redirecionamento HTTP→HTTPS — penalizamos quando uma etapa é pulada (ex.: ir direto pra https://www. sem passar por https:// primeiro).
  • Higiene básica — presença de robots.txt, sitemap.xml e security.txt.
  • Autenticação de e-mail do domínio — SPF, DMARC, DKIM e CAA.
  • Cookies — flags Secure, HttpOnly e SameSite.
  • Subresource Integrity (SRI) — scripts/estilos carregados de CDN externo sem verificação de integridade.
  • Conteúdo misto — recurso HTTP numa página HTTPS.
  • Zone Transfer (AXFR) — testa se os servidores de nome do domínio aceitam transferência completa da zona DNS sem autenticação, uma falha de configuração real e conhecida.
  • Subdomain takeover — subdomínios com CNAME apontando pra um serviço externo (GitHub Pages, Heroku, S3 e outros) que já não reivindica mais aquele nome, permitindo sequestro.
  • Arquivos de configuração expostos — .git/config e .env acessíveis publicamente, que podem vazar código-fonte e credenciais.
  • Source maps expostos — arquivos .js.map públicos que permitem reconstruir o código-fonte original do frontend.
  • Tecnologias em uso — CMS e plugins comuns (WordPress, WooCommerce, Drupal, Joomla, Magento, Shopify...), com aviso quando a versão está desatualizada. Para um pequeno conjunto de versões com vulnerabilidade conhecida já confirmada (CVE curado manualmente), mostramos também a probabilidade de exploração (EPSS) e se consta no catálogo de exploração ativa da CISA (KEV), com um botão "Por que isso é urgente?" que expande a explicação em linguagem simples.
  • WordPress em detalhe — quando detectado: xmlrpc.php exposto e enumeração de usuários via REST API.

Inteligência de rede

Além da nota de segurança, o relatório traz um retrato de rede do domínio — informativo, não pontua contra a nota geral:

  • Subdomínios encontrados via Certificate Transparency.
  • Servidores de nome, ASN e geolocalização do IP.
  • Reverse DNS e bloco de rede (Subnet) do IP.
  • Ping — tempo de resposta do servidor.
  • Links encontrados na página.

E se o site tiver uma API?

Descobrimos automaticamente specs OpenAPI/Swagger e endpoints GraphQL expostos publicamente, e avaliamos:

  • Autenticação — qual esquema está declarado (ou se falta um).
  • CORS e limite de requisições — configurações permissivas demais ou ausência de rate limit anunciado.
  • Chaves e tokens vazados — na documentação ou nas próprias respostas da API.
  • OWASP API Security Top 10 — cada categoria mapeada, incluindo as que só dá pra confirmar com um teste ativo autorizado (a gente avisa quando é o caso, em vez de fingir que testou).

A API recebe uma nota própria, separada da nota geral do site, no mesmo relatório.

Sem conta, você já vê a nota e a quantidade de problemas encontrados; crie uma conta grátis e confirme o e-mail pra ver o relatório completo, com todos os detalhes e recomendações — inclusive da avaliação de API. A conta gratuita dá direito a 3 scans completos.

InfoScore — reputação de segurança por domínio

Além do scan de site, calculamos uma nota de reputação de segurança por domínio (estilo Security Scorecard), em 4 fatores: DNS Health (SPF/DMARC/DKIM/CAA), App Security (headers, TLS, higiene), Patching Cadence (versão de tecnologia detectada) e IP Reputation. Produto separado do scan de URL, mesma conta, mesmo grátis — e compartilha o mesmo limite de 3 relatórios completos por conta.

Dentro da lei

A maior parte do que fazemos é ler informação que o próprio site já expõe publicamente (headers HTTP, certificado TLS, arquivos como robots.txt) — o mesmo tipo de acesso que qualquer navegador faz ao abrir o site. Algumas checagens vão um pouco além disso, sempre limitadas à infraestrutura que o próprio domínio declara publicamente, nunca a um serviço arbitrário de terceiro: testamos se os servidores de nome do domínio aceitam transferência de zona (Zone Transfer/AXFR) sem autenticação — um teste de configuração DNS padrão, não uma tentativa de invasão —, enviamos um ping (ICMP) pro servidor, o mesmo comando ping que qualquer pessoa roda no terminal, e carregamos a página de subdomínios que o próprio domínio já declara via DNS público pra checar se algum deles ficou órfão (apontando pra um serviço externo que não reivindica mais aquele nome). Em nenhum caso burlamos senha, login ou qualquer mecanismo de proteção, nem fazemos força bruta ou exploração ativa. Ainda assim, pedimos que você confirme, antes de cada scan, que tem autorização para avaliar aquele domínio.