Scanner de segurança de site grátis
Analise o seu site em busca de vulnerabilidades, grátis e em segundos
Insira o seu domínio e o Defen.so verifica-o como faria um atacante: ficheiros .env e .git expostos, TLS fraco, cabeçalhos de segurança em falta, exposição a malware e configurações incorretas, com nota de A a F e uma correção pronta a colar para cada achado.
Grátis. Registe-se com o Google e a sua primeira análise corre no instante, sem cartão e sem instalar nada.
3 achados · 1 para corrigir hoje
Cada achado vem com uma correção pronta a copiar e colar no seu editor com IA.
O que uma análise de vulnerabilidades de site verifica
Cada análise corre as verificações de perímetro que os atacantes tentam primeiro: as exposições que transformam um site tranquilo numa brecha. Escolha uma categoria para ver exatamente o que testamos.
Cabeçalhos de segurança
Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options e Referrer-Policy: os cabeçalhos de resposta que travam clickjacking, MIME sniffing e downgrades de conteúdo misto. Sinalizamos cada cabeçalho em falta ou demasiado permissivo e mostramos o valor exato a definir.
TLS & certificado
Versão do protocolo, cifras fracas ou obsoletas, validade e expiração do certificado, e se o HTTP simples faz downgrade em silêncio em vez de redirecionar. Um certificado expirado deixa o cadeado vermelho para cada visitante, e avisamos antes que isso aconteça.
Ficheiros & segredos expostos
Um .env acessível, uma pasta .git, um arquivo de backup, um dump de base de dados ou um ficheiro de configuração entrega as suas chaves aos atacantes num único pedido. O scanner sonda os caminhos exatos que os bots automatizados atingem primeiro, que é como uma brecha costuma começar.
Vulnerabilidades web comuns
Sinais de superfície das fraquezas classificadas pela OWASP que os atacantes automatizam primeiro: parâmetros propensos a injeção, entradas refletidas, redirecionamentos abertos e path traversal. É a leitura do perímetro que aparece antes de um pentest manual mais aprofundado.
Cookies & CORS
Cookies de sessão e de autenticação sem Secure, HttpOnly ou SameSite, e políticas CORS demasiado permissivas que deixam qualquer origem ler respostas autenticadas. Pequenos sinais que ativam, em silêncio, o roubo de sessão e o CSRF.
Segurança de e-mail & DNS
Os registos SPF, DKIM e DMARC decidem se o seu e-mail chega à caixa de entrada ou ao spam, e a sua ausência é o que permite a qualquer pessoa falsificar o seu domínio. Verificamos os registos e a higiene de DNS que os atacantes abusam para phishing e tomada de controlo.
Como funciona o scanner de site online
Insira um URL
Escreva qualquer domínio público no scanner. Sem agente, sem alteração de DNS, nada a instalar.
Sondamos a superfície
Pedidos HTTPS comuns inspecionam cabeçalhos, TLS, caminhos expostos e configuração, a mesma classe de verificações que um navegador dispara, sem nunca explorar o que encontra.
Receba um relatório com nota
Os achados voltam em segundos como uma nota de A a F, cada um ponderado pela sua explorabilidade no mundo real.
Corrija com um prompt
Cada achado traz uma correção pronta a colar, escrita por especialistas, que pode entregar diretamente ao seu editor com IA.
Ferramentas de segurança web incluídas no Defen.so
Uma nota diz-lhe onde está. O Defen.so é a camada que corrige e mantém corrigido: uma linha de SDK, sem infraestrutura para gerir.
Bloqueie, não se limite a avisar
Firewall de aplicações web gerido
Uma linha de SDK coloca um WAF gerido à frente da sua app: injeção SQL, XSS, SSRF e ataques de bots bloqueados por 47 regras marcadas com MITRE e OWASP, atualizadas semanalmente. Fail open, adiciona ~4 ms, não exige alteração de DNS.
Explorar o WAFSaiba antes dos seus utilizadores
Monitorização de uptime & SSL
Cada site recebe um monitor de uptime com alertas de expiração de SSL e de domínio, verificações de palavra-chave/porta/DNS e uma página de estado pública, enviados para Slack, Discord, Telegram, e-mail, webhook ou o seu telemóvel no segundo em que algo falha.
Explorar a monitorizaçãoMais fundo do que a análise de superfície
Scans de pentest com nota
O pentest a pedido vai além do perímetro: cobertura completa de cabeçalhos, TLS, exposições e configurações incorretas, com nota de A a F, acompanhada ao longo do tempo, com um prompt de correção para cada achado e um alerta no momento em que um deploy baixa a sua nota.
Explorar os scans de pentestApanhe fugas antes dos atacantes
Análise de repo & segredos
Aponte o Defen.so para um repositório público no GitHub, GitLab ou Bitbucket e ele caça segredos commitados, ficheiros .env expostos, chaves de contas de serviço e buckets abertos, além do guard_code, que revê código de risco diretamente no seu editor com IA.
Explorar a análise de repoTorne uma brecha sem valor
Deceção ativa & honeypots
Atacantes confirmados recebem iscos coerentes em vez dos seus dados reais (ficheiros .env falsos, chaves honeytoken e painéis de administração falsos) e é alertado no instante em que alguém toca no isco.
Explorar a deceçãoSegurança que a sua IA consegue executar
MCP para editores com IA
O servidor MCP do Defen.so dá ao Claude Code, Cursor, Windsurf e VS Code verdadeiros poderes de segurança: analisar um site, rever o código que acabou de escrever, apanhar segredos vazados e explicar um veredicto do WAF, tudo dentro do seu editor.
Explorar o MCPA falha das 3 da manhã que não pode falhar
App móvel Defenso Alerts
Monitorize os seus sites a partir do telemóvel e receba um aviso no segundo em que um cai, recupera ou é atacado, com alarmes tipo chamada que tocam através do modo silencioso até responder. Grátis no Google Play.
Explorar a appComo é calculada a nota de segurança A–F
Cada verificação tem um peso baseado na explorabilidade no mundo real: um .env exposto pesa mais do que um cabeçalho em falta. Aprovações, avisos e falhas juntam-se numa pontuação de 0-100 associada a uma letra.
Acompanhe a nota ao longo do tempo e seja alertado no momento em que um deploy a baixa. As análises agendadas correm mensalmente no Free e semanalmente no Pro e superiores.
Perguntas frequentes
O scanner de site é mesmo grátis?
Sim. Crie uma conta com o Google e a sua primeira análise corre no instante, sem cartão. Todos os planos incluem análises agendadas (mensais no Free, semanais no Pro e superiores) e pode lançar uma a pedido a qualquer momento a partir do painel ou através das ferramentas MCP do seu editor com IA.
É seguro analisar o meu site em produção?
Sim. A análise é só de leitura e não intrusiva: envia pedidos HTTPS comuns, nunca explora o que encontra, nunca submete formulários nem altera dados. É a mesma classe de verificações que um navegador ou um crawler de pesquisa dispara.
Também procura malware e vírus?
A análise sinaliza a exposição a malware no perímetro (ficheiros maliciosos acessíveis, scripts injetados e os caminhos expostos que infetam um site) a par das verificações de vulnerabilidades e de configuração incorreta. Para a análise de malware nos ficheiros carregados dentro da sua app, o SDK adiciona uma API dedicada de análise de uploads.
Qual é a diferença entre isto e um pentest manual?
A análise automatizada cobre as condições de perímetro que os atacantes verificam primeiro e responde em segundos. Uma auditoria manual vai mais fundo no seu código, na sua lógica de negócio e nos seus fluxos de autenticação. Para apps vibe-coded oferecemos isso como serviço de preço fixo com correções incluídas: ver segurança de apps vibe-coded.
Preciso de instalar alguma coisa?
Não. O scanner funciona a partir de fora contra qualquer URL público, sem SDK. Instalar o SDK mais tarde acrescenta o WAF gerido, o registo de ataques e uma cobertura de runtime mais profunda, mas a análise por si só não exige qualquer passo.
O que faço com os achados?
Cada achado vem com uma explicação em linguagem clara e um prompt de correção pronto a colar. Entregue-o ao Claude Code, Cursor ou Windsurf e aplique a alteração, ou corrija à mão: o relatório diz-lhe exatamente o que está errado e por que importa.
Analise o seu site em busca de vulnerabilidades, grátis
Vá mais fundo com o scan de pentest com nota, o WAF gerido e a cobertura completa de ameaças. Ver preços.