O que a auditoria consegue confirmar
O teste consulta o domínio a partir da nossa borda e observa DNS, HTTPS, redirecionamentos, HSTS e headers públicos. No HTML limitado que o servidor entrega, também procuramos conteúdo misto, referências de API, arquivos públicos, tecnologia aparente e source maps.
Cada resultado vem com o dado observado e o limite da conclusão. HTTPS responde significa que a conexão segura foi estabelecida. Não significa que o login, o pagamento, a API privada ou o código interno estejam livres de falhas.
Segurança para site, sistema e API
A mesma leitura ajuda em um site institucional, uma loja, um painel público ou a porta inicial de um sistema. Ela mostra a superfície que qualquer pessoa na internet consegue alcançar sem credencial.
Quando aparece uma referência de API, o Caiu ou Não? mostra o caminho público encontrado no HTML, mas não tenta explorar, autenticar, baixar dados ou copiar código. Para sistemas próprios, use o resultado como triagem e complemente com revisão de código, dependências, permissões, logs e testes autorizados.
Como interpretar o score sem cair em falsa certeza
O score é uma medida de cobertura dos sinais públicos avaliados, não uma nota universal de segurança. Um site pode ter ótimos headers e ainda conter uma falha lógica. Também pode ter uma política ausente e continuar funcionando, mas com uma oportunidade clara de endurecimento.
Passou, atenção, corrigir e informação têm papéis diferentes. Passou significa que o sinal esperado foi observado. Atenção indica configuração ausente ou incompleta. Corrigir aponta um risco observável, como HTTPS indisponível ou conteúdo misto. Informação não entra como aprovação nem reprovação.
O que corrigir primeiro
Comece por HTTPS, redirecionamento de HTTP, conteúdo misto e headers de proteção. Depois revise source maps e os caminhos de API que estão expostos de propósito. Não publique chaves, tokens, credenciais ou dados pessoais em páginas, scripts, exemplos ou parâmetros.
As recomendações são gerais porque a ferramenta não conhece o framework, o servidor, o provedor ou a regra de negócio do seu sistema. Faça a mudança em ambiente de teste, valide o funcionamento e só depois leve a configuração para produção.