Scanner de segurança de site grátis

Analise o seu site em busca de vulnerabilidades, grátis e em segundos

Insira o seu domínio e o Defen.so verifica-o como faria um atacante: ficheiros .env e .git expostos, TLS fraco, cabeçalhos de segurança em falta, exposição a malware e configurações incorretas, com nota de A a F e uma correção pronta a colar para cada achado.

Grátis. Registe-se com o Google e a sua primeira análise corre no instante, sem cartão e sem instalar nada.

Só de leitura & seguro em produção Sem instalação, sem alteração de DNS Uma correção para cada achado
Relatório de exemplo · example.com
B
82 / 100
3 achados · 1 para corrigir hoje
TLS 1.3 certificado válido, cifras fortes PASS
!Cabeçalhos de segurança CSP & HSTS em falta WARN
×Ficheiro exposto /.env acessível CRITICAL
Malware sem assinaturas maliciosas conhecidas PASS

Cada achado vem com uma correção pronta a copiar e colar no seu editor com IA.

O que uma análise de vulnerabilidades de site verifica

Cada análise corre as verificações de perímetro que os atacantes tentam primeiro: as exposições que transformam um site tranquilo numa brecha. Escolha uma categoria para ver exatamente o que testamos.

Cabeçalhos de segurança

Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options e Referrer-Policy: os cabeçalhos de resposta que travam clickjacking, MIME sniffing e downgrades de conteúdo misto. Sinalizamos cada cabeçalho em falta ou demasiado permissivo e mostramos o valor exato a definir.

CSPHSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-Policy

Como funciona o scanner de site online

Insira um URL

Escreva qualquer domínio público no scanner. Sem agente, sem alteração de DNS, nada a instalar.

Sondamos a superfície

Pedidos HTTPS comuns inspecionam cabeçalhos, TLS, caminhos expostos e configuração, a mesma classe de verificações que um navegador dispara, sem nunca explorar o que encontra.

Receba um relatório com nota

Os achados voltam em segundos como uma nota de A a F, cada um ponderado pela sua explorabilidade no mundo real.

Corrija com um prompt

Cada achado traz uma correção pronta a colar, escrita por especialistas, que pode entregar diretamente ao seu editor com IA.

Ferramentas de segurança web incluídas no Defen.so

Uma nota diz-lhe onde está. O Defen.so é a camada que corrige e mantém corrigido: uma linha de SDK, sem infraestrutura para gerir.

Bloqueie, não se limite a avisar

Firewall de aplicações web gerido

Uma linha de SDK coloca um WAF gerido à frente da sua app: injeção SQL, XSS, SSRF e ataques de bots bloqueados por 47 regras marcadas com MITRE e OWASP, atualizadas semanalmente. Fail open, adiciona ~4 ms, não exige alteração de DNS.

Explorar o WAF

Como é calculada a nota de segurança A–F

Cada verificação tem um peso baseado na explorabilidade no mundo real: um .env exposto pesa mais do que um cabeçalho em falta. Aprovações, avisos e falhas juntam-se numa pontuação de 0-100 associada a uma letra.

ANenhum achado relevante. Cabeçalhos, TLS e exposição, tudo limpo.
CLacunas de robustez: cabeçalhos em falta ou TLS fraco que vale a pena corrigir.
FAlgo explorável está público neste momento: corrija hoje.

Acompanhe a nota ao longo do tempo e seja alertado no momento em que um deploy a baixa. As análises agendadas correm mensalmente no Free e semanalmente no Pro e superiores.

Perguntas frequentes

O scanner de site é mesmo grátis?

Sim. Crie uma conta com o Google e a sua primeira análise corre no instante, sem cartão. Todos os planos incluem análises agendadas (mensais no Free, semanais no Pro e superiores) e pode lançar uma a pedido a qualquer momento a partir do painel ou através das ferramentas MCP do seu editor com IA.

É seguro analisar o meu site em produção?

Sim. A análise é só de leitura e não intrusiva: envia pedidos HTTPS comuns, nunca explora o que encontra, nunca submete formulários nem altera dados. É a mesma classe de verificações que um navegador ou um crawler de pesquisa dispara.

Também procura malware e vírus?

A análise sinaliza a exposição a malware no perímetro (ficheiros maliciosos acessíveis, scripts injetados e os caminhos expostos que infetam um site) a par das verificações de vulnerabilidades e de configuração incorreta. Para a análise de malware nos ficheiros carregados dentro da sua app, o SDK adiciona uma API dedicada de análise de uploads.

Qual é a diferença entre isto e um pentest manual?

A análise automatizada cobre as condições de perímetro que os atacantes verificam primeiro e responde em segundos. Uma auditoria manual vai mais fundo no seu código, na sua lógica de negócio e nos seus fluxos de autenticação. Para apps vibe-coded oferecemos isso como serviço de preço fixo com correções incluídas: ver segurança de apps vibe-coded.

Preciso de instalar alguma coisa?

Não. O scanner funciona a partir de fora contra qualquer URL público, sem SDK. Instalar o SDK mais tarde acrescenta o WAF gerido, o registo de ataques e uma cobertura de runtime mais profunda, mas a análise por si só não exige qualquer passo.

O que faço com os achados?

Cada achado vem com uma explicação em linguagem clara e um prompt de correção pronto a colar. Entregue-o ao Claude Code, Cursor ou Windsurf e aplique a alteração, ou corrija à mão: o relatório diz-lhe exatamente o que está errado e por que importa.

Analise o seu site em busca de vulnerabilidades, grátis