Caiu ou Não?Pesquisar serviço
PT

Auditoria pública

Meu site está seguro? Veja HTTPS, headers, APIs e tecnologia visíveis

Analise os sinais que um visitante consegue observar e receba correções práticas, sem login, sem varredura invasiva e sem baixar o código do site.

Auditoria pública

Sem login e sem código baixado

Veja os sinais públicos de segurança do site

Informe um domínio e receba uma leitura externa, clara e limitada ao que qualquer visitante consegue observar.

Aceitamos apenas domínios públicos em HTTP ou HTTPS, nas portas padrão. Rede interna, credenciais, portas arbitrárias e caminhos privados são bloqueados.

O que a auditoria consegue confirmar

O teste consulta o domínio a partir da nossa borda e observa DNS, HTTPS, redirecionamentos, HSTS e headers públicos. No HTML limitado que o servidor entrega, também procuramos conteúdo misto, referências de API, arquivos públicos, tecnologia aparente e source maps.

Cada resultado vem com o dado observado e o limite da conclusão. HTTPS responde significa que a conexão segura foi estabelecida. Não significa que o login, o pagamento, a API privada ou o código interno estejam livres de falhas.

Segurança para site, sistema e API

A mesma leitura ajuda em um site institucional, uma loja, um painel público ou a porta inicial de um sistema. Ela mostra a superfície que qualquer pessoa na internet consegue alcançar sem credencial.

Quando aparece uma referência de API, o Caiu ou Não? mostra o caminho público encontrado no HTML, mas não tenta explorar, autenticar, baixar dados ou copiar código. Para sistemas próprios, use o resultado como triagem e complemente com revisão de código, dependências, permissões, logs e testes autorizados.

Como interpretar o score sem cair em falsa certeza

O score é uma medida de cobertura dos sinais públicos avaliados, não uma nota universal de segurança. Um site pode ter ótimos headers e ainda conter uma falha lógica. Também pode ter uma política ausente e continuar funcionando, mas com uma oportunidade clara de endurecimento.

Passou, atenção, corrigir e informação têm papéis diferentes. Passou significa que o sinal esperado foi observado. Atenção indica configuração ausente ou incompleta. Corrigir aponta um risco observável, como HTTPS indisponível ou conteúdo misto. Informação não entra como aprovação nem reprovação.

O que corrigir primeiro

Comece por HTTPS, redirecionamento de HTTP, conteúdo misto e headers de proteção. Depois revise source maps e os caminhos de API que estão expostos de propósito. Não publique chaves, tokens, credenciais ou dados pessoais em páginas, scripts, exemplos ou parâmetros.

As recomendações são gerais porque a ferramenta não conhece o framework, o servidor, o provedor ou a regra de negócio do seu sistema. Faça a mudança em ambiente de teste, valide o funcionamento e só depois leve a configuração para produção.

Próximo passo

Quer separar disponibilidade de segurança?

Use o diagnóstico web para confirmar DNS, HTTPS e resposta HTTP, e depois compare com o que o navegador do usuário observa.

Dúvidas

Perguntas sobre segurança de sites e sistemas

Se o score for alto, posso dizer que o site está seguro?

Não. O score resume somente sinais públicos de uma resposta observada. Ele não testa autenticação, autorização, lógica de negócio, dependências, vulnerabilidades, dados, painel administrativo ou APIs privadas.

Vocês conseguem descobrir o código do site?

Conseguimos identificar pistas públicas, como framework aparente, arquivos referenciados, endpoints visíveis e source maps expostos. Não baixamos, copiamos ou reproduzimos código, e não tentamos acessar áreas protegidas.

A auditoria testa uma API?

Ela identifica referências públicas de API no HTML e nos recursos declarados. Não executa chamadas arbitrárias, não envia credenciais e não avalia a autorização ou a segurança interna de uma API.

O que fazer quando aparece uma correção?

Confirme o header e o caminho observados, reproduza a verificação em ambiente de teste, aplique a correção de acordo com seu servidor ou framework e faça um novo teste. Para sistemas críticos, envolva uma revisão de segurança autorizada.