Kit de segurança, monitorização & conformidade web.

Faça scan ao seu site, apps & GitHub em busca de vulnerabilidades & chaves expostas. Limite a taxa das suas APIs & bloqueie ataques, monitorize o uptime, a expiração de domínio & SSL, e verifique a conformidade, tudo numa só plataforma de segurança.

  • Scan & pentest
  • Monitorização & uptime
  • Alertas multicanal
  • Limites de API
  • Proteção 360°
  • SDKs, MCP & Skills de IA
Ver no GitHub

Por especialistas em cibersegurança

14.5k
sites monitorizados
3.6M
ataques bloqueados
$35.1M+
em perdas evitadas
Painel Defenso a mostrar sites, uptime, ataques e scans de segurança num relance

Proteja & monitorize os seus sites em segundos, sem instalação para começar. Uptime · SSL · Expiração de domínio · Scan do site · Scan do repo · Pentest · Conformidade · Firewall gerido

  1. 01

    Adicione o seu site

    Cole o seu domínio. Nada para instalar, e não é preciso saber de segurança nem de programação.

  2. 02

    Tudo se ativa logo no primeiro dia

    Uptime, expiração de SSL e domínio, um scan completo do site e do GitHub, um pentest e uma verificação de conformidade, tudo a partir desse único site.

  3. 03

    Monitorizado 24/7 & alertado primeiro

    Quedas, ataques, novas falhas e certificados a expirar são vigiados dia e noite, e cada um chega até si antes de os seus utilizadores darem por isso.

Scans de segurança & proteção, 24/7.

Faça scan automático à sua webapp em busca de vulnerabilidades, execute pentests e proteja os seus sites, apps, repos GitHub & código gerado por IA.

As ferramentas MCP e as Agentic Skills integram-se diretamente no Claude, Cursor e Windsurf, orientando a sua IA para escrever código seguro e travando as más práticas de segurança antes de irem para produção. Detetam chaves de API expostas, secrets .env, configurações inseguras, dependências vulneráveis, padrões de código perigosos e os erros de vibe-coding comuns que facilmente se escapam para produção. Verificações de segurança de nível empresarial, sem sair do seu editor.

Um pentest de nível empresarial criado por engenheiros de segurança, a correr dia e noite com toda a segurança sobre o seu site em produção: nunca parte o seu site nem expõe dados reais. Uma passagem de superfície encontra o que um hacker veria; a passagem profunda sonda portas abertas e configurações de servidor erradas que a maioria dos scanners ignora. A base de vulnerabilidades é atualizada todos os dias, por isso as novas ameaças são detetadas assim que surgem. Os testes automatizados 24/7 continuam à procura mesmo quando você não está. Cada problema vem com uma correção clara.

Ligue um repo e ele é verificado em busca de passwords e chaves de API expostas, ficheiros de configuração acessíveis e buckets de armazenamento abertos, bem como código arriscado e falhas que se tornam numa fuga de dados, antes de chegarem à produção. Funciona com GitHub, GitLab e Bitbucket.

Instale numa linha · 30 segundos

Relatório de pentest Defenso com as falhas encontradas e como corrigir cada uma
Relatório de scan de código Defenso de um repositório GitHub ligado

Não são só secrets expostos, é assim que as apps se partem.

As verdadeiras falhas encontradas em sites reais, as que se tornam numa fuga de dados e em receita perdida, evitadas em segundos.

Injeção SQL

As ferramentas de IA colam alegremente o input do utilizador diretamente nas queries à base de dados, e os atacantes entram sem esforço.

Cross-site scripting (XSS)

Ausente da maioria do código gerado por IA, por isso um script plantado por um atacante corre nos seus utilizadores.

Contorno de autenticação

Uma rota entregue sem verificação de login. Acontece mais do que imagina.

Buckets de armazenamento públicos

Dados de clientes pousados num bucket que toda a internet pode ler.

Injeção de prompt

Os agentes de IA entregam dados quando um atacante simplesmente pede da maneira certa.

Secrets no código

Chaves de API e passwords reais colocadas diretamente no código.

Injeção SQL

As ferramentas de IA colam alegremente o input do utilizador diretamente nas queries à base de dados, e os atacantes entram sem esforço.

Cross-site scripting (XSS)

Ausente da maioria do código gerado por IA, por isso um script plantado por um atacante corre nos seus utilizadores.

Contorno de autenticação

Uma rota entregue sem verificação de login. Acontece mais do que imagina.

Buckets de armazenamento públicos

Dados de clientes pousados num bucket que toda a internet pode ler.

Injeção de prompt

Os agentes de IA entregam dados quando um atacante simplesmente pede da maneira certa.

Secrets no código

Chaves de API e passwords reais colocadas diretamente no código.

SSRF

O servidor pode ser enganado para ir buscar URLs internos que nunca deveria tocar.

Acesso direto inseguro a objetos

Mude um id no URL e passa a ler os dados de outra pessoa.

Redireccionamento aberto

Um link de login que reencaminha discretamente os utilizadores para a página de um atacante.

Criptografia fraca ou ausente

Passwords guardadas em texto simples, ou tokens que qualquer um consegue adivinhar.

Dependências desatualizadas

Um pacote com vulnerabilidade conhecida que o seu projeto ainda importa.

Limites de taxa em falta

Um login ou uma API sem limite, escancarados ao brute force e ao scraping.

SSRF

O servidor pode ser enganado para ir buscar URLs internos que nunca deveria tocar.

Acesso direto inseguro a objetos

Mude um id no URL e passa a ler os dados de outra pessoa.

Redireccionamento aberto

Um link de login que reencaminha discretamente os utilizadores para a página de um atacante.

Criptografia fraca ou ausente

Passwords guardadas em texto simples, ou tokens que qualquer um consegue adivinhar.

Dependências desatualizadas

Um pacote com vulnerabilidade conhecida que o seu projeto ainda importa.

Limites de taxa em falta

Um login ou uma API sem limite, escancarados ao brute force e ao scraping.

Limite a taxa das APIs automaticamente, bloqueie ataques.

Faça a gestão dos limites de taxa das APIs, bloqueie ataques em produção e proteja-se contra bots maliciosos, com deception ativa e um WAF gerido—tudo no mesmo lugar.

Os seus endpoints de API são descobertos automaticamente a partir do tráfego real, e os que precisam de limites são sinalizados e limitados por rota e por IP por si. As rotas de login vêm com limites anti-brute-force prontos a usar, por isso o credential stuffing e o scraping ficam logo à porta, sem regras nenhumas para escrever.

Bloqueia injeção SQL, XSS, SSRF e bots de scanner com regras etiquetadas MITRE e OWASP, atualizadas semanalmente. Os atacantes confirmados recebem imitações coerentes e honeytokens em vez dos seus dados reais, por isso uma fuga não vale nada e você recebe o aviso antecipado.

Configuração de limite de taxa por rota do Defenso
Histórico de ataques Defenso a mostrar injeção SQL, bots e credential stuffing bloqueados

Monitorização de uptime multi-regiões.

O seu site é verificado a partir de data centers em todo o mundo, e um alerta só dispara quando várias regiões concordam que está mesmo em baixo. Sem falsos alarmes por causa de um salto de rede com problemas.

Uptime e tempo de resposta reais a partir de cada localização, por isso um percalço num único data center nunca simula uma queda.

Vigiamos o seu certificado TLS e o registo do seu domínio, e avisamos a tempo de renovar ambos, para que os seus visitantes nunca deparem com um erro de segurança e o seu domínio nunca lhe escape.

New YorkUnited States
Up
FrankfurtGermany
No reply
SingaporeSingapore
Up
LondonUnited Kingdom
Up
SydneyAustralia
Slow
TorontoCanada
Up
Frankfurt não conseguiu chegar ao site, mas cinco outras regiões conseguem. Nós retemos o alerta em vez de o acordar por um falso alarme.
acme.com
SSL certificate · TLS 1.3
Valid
Renews in 74 days
app.acme.io
SSL certificate · renewed
Renewed
Auto-renewed 2 days ago
shop.acme.co
Domain registration
Expiring
Domain expires in 9 days

Páginas de estado personalizáveis & relatórios.

Partilhe uma página de estado com a sua marca para o seu site e os seus clientes, e exporte os números como um relatório limpo. Quando algo falha, ninguém fica às escuras.

Uma página de estado com a sua marca, o seu logótipo, as suas cores e o seu domínio personalizado, mais um widget de estado em direto para colocar no rodapé do seu próprio site. Os seus clientes sabem sempre como estão as coisas.

Exporte um relatório de uptime limpo em PDF. Cada incidente é registado com a hora de início e de fim, e cada verificação é guardada até cinco anos. A gestão completa de incidentes chega em breve.

Página de estado pública com uptime e histórico de incidentes
Relatório de histórico de indisponibilidade e incidentes
Telegramnow

sitetest.io is down, 3 regions agree

Slacknow

SQL injection blocked on /api/login

D
Defenso Alertsnow

New leaked API key found in your repo

9:41
3:07
Tuesday, 14 October
Site down · calling
sitetest.io · 5 regions unreachable
DismissI'm on it

Alertas e notificações de queda, onde quer que esteja.

Uma chave de API exposta é normalmente abusada dentro de uma hora. Um site que cai às 3 da manhã continua a custar-lhe clientes até alguém reparar. O Defenso vigia dia e noite e chega até si no segundo em que interessa, no canal onde você já vive.

Cada ataque bloqueado e cada nova falha encontrada. Injeção SQL, enxames de bots e picos de credential stuffing chegam com o payload e a regra que disparou, e no momento em que uma nova vulnerabilidade aparece no seu site você fica a saber, com uma correção clara pronta a aplicar.

As verificações de uptime de várias regiões dizem-lhe no momento em que um site cai, antes dos seus utilizadores. Recebe também um lembrete bem antes de o certificado TLS expirar e o cadeado ficar vermelho, ou de o domínio expirar discretamente, para que nada o apanhe desprevenido.

O mesmo alerta chega até si onde já trabalha: e-mail e a app de telemóvel Defenso Alerts por predefinição, mais Slack, Discord, Telegram e um webhook assinado para o seu próprio endpoint. Um e-mail pode passar despercebido; a app toca até você atender, por isso uma queda às 3 da manhã acorda-o mesmo. Adicione também os dispositivos e e-mails dos seus colegas de equipa, e escolha por site quais os canais que disparam.

Get it onGoogle Play Coming soonApp Store

Conformidade RGPD e cookies, gerada para si.

O seu site em produção é lido para identificar as políticas, avisos de consentimento e bases de acessibilidade que lhe faltam, e depois são gerados para si documentos RGPD, CCPA e WCAG editáveis em minutos.

O seu site em produção é verificado quanto à política de privacidade, aos termos, à política de cookies e ao banner de consentimento que lhe faltam, abrangendo RGPD, UK GDPR, CCPA, PIPEDA, LGPD e cookies/ePrivacy. Ative as regiões que se aplicam e a checklist adapta-se.

Recebe um verdadeiro primeiro rascunho preenchido a partir dos seus dados, não um modelo em branco, mais uma passagem de acessibilidade à sua homepage. Edite tudo num espaço de trabalho de texto formatado, guarde as revisões e publique numa página alojada ou em PDF. Os documentos são seus.

Defenso security for Vercel apps: managed WAF and uptime monitoringVercel
Defenso WAF and bot protection for Next.js middlewareNext.js
Defenso Laravel security SDK: WAF, rate limits and attack logsLaravel
Defenso PHP WAF and web application firewall for PHP appsPHP
Defenso security for Supabase apps: leaked secret and open bucket scansSupabase
Defenso Firebase security scan: exposed keys and wide-open rulesFirebase
Defenso MCP security tools for the Cursor AI editorCursor
Defenso MCP security scanning in the Windsurf AI editorWindsurf
Defenso MCP server: security scans and WAF from Claude CodeClaude Code
Defenso FastAPI middleware: WAF, rate limits and bot detectionFastAPI
Defenso Django security SDK: managed WAF and attack monitoringDjango
Defenso Ruby on Rails WAF and web application firewallRails
Defenso Go SDK: WAF middleware for chi, gin, echo and fiberGo
Defenso Rust WAF middleware for Axum and Actix web appsRust
Defenso Express middleware: WAF, rate limits and attack logsExpress
Defenso works alongside Cloudflare, adding an app-level managed WAFCloudflare
Defenso security for apps deployed on Railway: WAF and uptime monitoringRailway
Defenso WordPress security plugin: firewall and malware protectionWordPress
Defenso security scan for Lovable vibe-coded apps: secrets and open bucketsLovable
Defenso security scan for Replit apps: exposed secrets and misconfigurationsReplit
Defenso security for Vercel apps: managed WAF and uptime monitoringVercel
Defenso WAF and bot protection for Next.js middlewareNext.js
Defenso Laravel security SDK: WAF, rate limits and attack logsLaravel
Defenso PHP WAF and web application firewall for PHP appsPHP
Defenso security for Supabase apps: leaked secret and open bucket scansSupabase
Defenso Firebase security scan: exposed keys and wide-open rulesFirebase
Defenso MCP security tools for the Cursor AI editorCursor
Defenso MCP security scanning in the Windsurf AI editorWindsurf
Defenso MCP server: security scans and WAF from Claude CodeClaude Code
Defenso FastAPI middleware: WAF, rate limits and bot detectionFastAPI
Defenso Django security SDK: managed WAF and attack monitoringDjango
Defenso Ruby on Rails WAF and web application firewallRails
Defenso Go SDK: WAF middleware for chi, gin, echo and fiberGo
Defenso Rust WAF middleware for Axum and Actix web appsRust
Defenso Express middleware: WAF, rate limits and attack logsExpress
Defenso works alongside Cloudflare, adding an app-level managed WAFCloudflare
Defenso security for apps deployed on Railway: WAF and uptime monitoringRailway
Defenso WordPress security plugin: firewall and malware protectionWordPress
Defenso security scan for Lovable vibe-coded apps: secrets and open bucketsLovable
Defenso security scan for Replit apps: exposed secrets and misconfigurationsReplit

Toda a sua plataforma de segurança, a vigiar em 30 segundos.

Gratuito para começar, sem cartão. Adicione o seu site e a monitorização, os scans e os alertas começam em menos de um minuto.

Perguntas frequentes.

Tudo o que as pessoas perguntam antes de começar. Ainda com dúvidas? Estamos a uma mensagem de distância.

Não. Adicione o seu domínio e o scan, o pentest, o uptime, o SSL e as verificações de conformidade correm todos do nosso lado, sem nada para instalar e sem mudança de DNS. O SDK numa linha e o plugin WordPress são opcionais: só os adiciona quando quiser o firewall gerido e os limites de taxa a correr dentro da sua app.

Não. O scan e a monitorização nunca tocam no seu tráfego em produção, por isso não podem afetar o seu site. Se instalar o SDK para o firewall, ele acrescenta cerca de quatro milissegundos por pedido e é fail-open por conceção: se alguma vez o nosso serviço ficar inacessível, cada pedido passa e a sua app continua a servir normalmente. A sua app serve o tempo todo; só as nossas atualizações de política em direto ficam em pausa até voltarmos.

Sim, o plano gratuito é real e não pede cartão. Cobre um site com o firewall gerido, até cinco monitores de uptime, um pentest por mês, deteção de bots, deception ativa, uma página de estado pública, as ferramentas MCP para o seu editor de IA e sete dias de logs. Pode ficar nele o tempo que quiser e passar a um plano superior apenas quando precisar de mais sites, verificações mais rápidas ou retenção mais longa.

Nada se parte e não perde dados nenhuns. A sua conta simplesmente volta ao plano gratuito no fim do período de faturação: os seus sites, histórico e definições ficam, e só os extras pagos (sites adicionais, intervalos mais rápidos, regras WAF personalizadas, retenção de logs mais longa) se desligam. Pode voltar a subscrever a qualquer momento e continuar de onde parou.

Complementa o Cloudflare em vez de o substituir. O Cloudflare é o seu CDN e a sua edge; o Defenso é a camada de segurança da app por trás, que faz scan, pentest, vigia o uptime, apanha secrets expostos no seu código e bloqueia ataques com regras que você pode auditar. A maioria dos clientes usa os dois, e mantemos os IPs dos nossos verificadores fora do seu firewall Cloudflare para que uma regra WAF nunca simule um alerta de queda.

Os seus sites, web apps, repos GitHub ou GitLab e o código gerado por IA na sua máquina são analisados em busca de vulnerabilidades, más configurações e secrets e chaves expostos. As verificações são criadas por especialistas em cibersegurança e correm em cada push, novamente no seu site em produção, e num calendário recorrente, e pode iniciar uma nova verificação a qualquer momento. Cada resultado vem com uma correção em linguagem simples para colar no seu editor.

O mesmo alerta chega até si onde já trabalha: e-mail e a app de telemóvel Defenso Alerts por predefinição, mais Slack, Discord, Telegram e um webhook assinado para o seu próprio endpoint. Um e-mail pode passar despercebido; a app toca até você atender, por isso uma queda às 3 da manhã acorda-o mesmo. Pode adicionar colegas de equipa e escolher por site quais os canais que disparam.

Não. O Defenso foi feito para todos, do fundador estreante e do vibe coder até aos programadores experientes e às equipas de segurança. Corre automaticamente, explica cada resultado em linguagem simples e entrega-lhe uma correção pronta a colar em vez de um relatório cheio de jargão. Se sabe adicionar um domínio, sabe usá-lo, e se quiser profundidade, ela também lá está.

Sim. O nosso servidor MCP dá ao Claude Code, Cursor, Windsurf e VS Code verdadeiras ferramentas de segurança: fazer scan a um site, rever o código que acabou de escrever, explicar um veredicto do firewall e apanhar secrets expostos, mesmo dentro do editor. É só de leitura por predefinição e devolve dados estruturados, por isso o seu assistente raciocina sobre factos em vez de adivinhar.

Sim. Não guardamos os dados da sua aplicação, apenas os logs e resultados necessários para executar as suas verificações e mostrar o seu histórico, mantidos durante a janela de retenção do seu plano. Esses logs, os dados da sua conta e quaisquer tokens são encriptados em repouso, e os alertas nunca deixam escapar identificadores internos. Os pagamentos são geridos inteiramente pela Stripe, por isso nunca vemos nem guardamos o seu cartão. O Defenso é fail-open e só de leitura por predefinição, por isso reduz o seu risco em vez de o aumentar.