Caiu ou Não?Pesquisar serviço
PT
Web e segurança

Como verificar se um site está seguro antes de usar

Um site seguro não é definido por um único cadeado. Veja quais sinais públicos ajudam e o que precisa de uma auditoria mais profunda.

Ilustração editorial sobre site seguro e diagnóstico de serviços online

Cadeado não é certificado de confiança

HTTPS protege o caminho entre o navegador e o domínio, mas não prova quem opera o site, se a aplicação trata seus dados corretamente ou se a conta está protegida. Um site fraudulento também pode usar HTTPS.

Antes de informar dados, confira o domínio letra por letra, procure o canal oficial da empresa e desconfie de urgência, promessa de prêmio, pedido de código ou solicitação de acesso remoto.

Observe a superfície pública

Uma verificação externa pode mostrar se DNS e HTTPS respondem, se HTTP redireciona para HTTPS, se há HSTS e se a página declara políticas como CSP, Referrer-Policy e Permissions-Policy. Esses sinais ajudam a encontrar configurações ausentes, mas não testam o interior do sistema.

Também é possível encontrar tecnologia aparente, referências de API, arquivos públicos e source maps no HTML. Isso não autoriza copiar código nem explorar endpoints. A informação serve para o responsável revisar o que decidiu expor.

Headers de segurança são camadas, não garantia

Content-Security-Policy limita origens e tipos de conteúdo que a página pode carregar. X-Content-Type-Options reduz interpretações de tipo inesperadas. Proteções de framing ajudam contra clickjacking. Cada header precisa ser compatível com a aplicação para não quebrar recursos legítimos.

A ausência de um header merece revisão, mas o impacto depende do site. Uma aplicação que precisa ser incorporada em outro sistema, por exemplo, não deve copiar uma regra de frame sem avaliar o fluxo.

Quando a pergunta exige uma auditoria autorizada

Login, autorização, recuperação de conta, pagamentos, webhooks, upload, integrações e dados pessoais não são validados por uma leitura pública. Para essas partes, o responsável precisa revisar código, dependências, configurações, logs, permissões e testes em ambiente autorizado.

Nunca envie senha, token, chave de API, código de verificação ou dados de cliente para uma ferramenta pública. Para sistemas críticos, contrate uma avaliação de segurança com escopo escrito e autorização explícita.

Faça o próximo teste

Fontes consultadas

Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.

Outros guias ligados ao mesmo tipo de problema.