Scanner de segurança de site & pentest, avaliado em segundos.

Veja exatamente o que um atacante vê, antes dele. Um único scan verifica seus cabeçalhos de segurança, seu TLS, arquivos expostos, cookies e configurações incorretas, e entrega uma nota clara com uma correção para cada achado.

  • Cabeçalhos, TLS & cookies
  • Encontra .env & .git expostos
  • Pentest de superfície & profundo
  • Uma correção para cada achado
Ver no GitHub
Relatório de pentest da Defenso mostrando as fraquezas encontradas em um site e uma correção para cada uma

Um scan, toda a superfície de ataque.

O scan sonda sua superfície pública do jeito que a primeira passada de um atacante faria, e depois explica cada achado em linguagem clara com uma correção que você cola direto no seu editor. Ele roda a cada push, de novo no seu site em produção e de forma agendada.

Um pentest de superfície ataca seu site em produção do jeito que um hacker faria. O pentest profundo vai além: sonda portas abertas, verifica configurações incorretas comuns no seu servidor e desenterra fraquezas de infraestrutura que a maioria dos scanners deixa passar.

HSTS, CSP e o resto dos seus cabeçalhos de segurança, as versões de TLS e a saúde do certificado, além de arquivos .env, .git e de backup acessíveis que vazam seus segredos. Tudo o que um atacante procura primeiro.

Cada achado vem com uma correção clara e um prompt pronto para colar no Claude, Cursor ou Windsurf. Rescane após corrigir e veja a nota se mexer. O histórico fica na linha do tempo do seu site.

Relatório de pentest da Defenso com as fraquezas encontradas e como corrigir cada uma
Relatório de scan da Defenso de arquivos expostos e configurações incorretas
Relatório de pentest da Defenso avaliado com as correções

O que o scan verifica para você.

As fraquezas que um atacante procura primeiro. Passe o cursor para pausar e ler.

Cabeçalhos de segurança ausentes

Sem HSTS, CSP ou X-Frame-Options. Sinalizamos cada um e entregamos o cabeçalho exato a adicionar.

TLS fraco ou prestes a expirar

Versões antigas de TLS ou um certificado a ponto de vencer, detectados antes de o cadeado ficar vermelho.

Arquivos .env expostos

Um .env acessível por HTTP é seus segredos de bandeja. Encontramos em segundos.

Diretório .git acessível

Uma pasta .git pública permite que qualquer um reconstrua seu código-fonte. Pegamos no scan.

Listagens de diretórios

Pastas abertas expondo em silêncio arquivos que você nunca quis publicar.

Cabeçalhos de segurança ausentes

Sem HSTS, CSP ou X-Frame-Options. Sinalizamos cada um e entregamos o cabeçalho exato a adicionar.

TLS fraco ou prestes a expirar

Versões antigas de TLS ou um certificado a ponto de vencer, detectados antes de o cadeado ficar vermelho.

Arquivos .env expostos

Um .env acessível por HTTP é seus segredos de bandeja. Encontramos em segundos.

Diretório .git acessível

Uma pasta .git pública permite que qualquer um reconstrua seu código-fonte. Pegamos no scan.

Listagens de diretórios

Pastas abertas expondo em silêncio arquivos que você nunca quis publicar.

Cookies inseguros

Atributos HttpOnly, Secure ou SameSite ausentes nos cookies que mantêm seus usuários logados.

Vazamentos de servidor & versão

Banners que dizem a um atacante exatamente qual software e versão atacar.

Portas & serviços abertos

O pentest profundo sonda serviços que nunca deveriam estar voltados para a internet.

Configurações incorretas comuns

Modo debug deixado ligado, CORS permissivo demais e os padrões que viram uma brecha.

Conteúdo misto & redirecionamentos

Recursos HTTP em uma página HTTPS e redirecionamentos abertos que aplicam phishing nos seus usuários.

Cookies inseguros

Atributos HttpOnly, Secure ou SameSite ausentes nos cookies que mantêm seus usuários logados.

Vazamentos de servidor & versão

Banners que dizem a um atacante exatamente qual software e versão atacar.

Portas & serviços abertos

O pentest profundo sonda serviços que nunca deveriam estar voltados para a internet.

Configurações incorretas comuns

Modo debug deixado ligado, CORS permissivo demais e os padrões que viram uma brecha.

Conteúdo misto & redirecionamentos

Recursos HTTP em uma página HTTPS e redirecionamentos abertos que aplicam phishing nos seus usuários.

O que um scan de segurança online realmente avalia.

Aponte a Defenso para uma URL em produção e ela roda um pentest de superfície contra o site real, em execução, não uma cópia estática. Cada verificação mapeia para uma nota por letra de A a F, para você saber onde está num relance, e cada achado vem com uma correção clara em vez de jargão.

Cabeçalhos de segurança

O scanner verifica Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy e o resto do conjunto de cabeçalhos que barra clickjacking, MIME sniffing e conteúdo misto. Cabeçalhos ausentes ou fracos derrubam sua nota e vêm com o valor exato a definir.

Saúde do TLS e do certificado

Seu scan de vulnerabilidades online inspeciona a cadeia de certificados, as versões de protocolo e os conjuntos de cifras, e sinaliza um TLS que expira ou está mal configurado antes de um navegador começar a avisar seus visitantes.

Exposição e vazamentos

Ele procura o que afunda sites em silêncio: um diretório .env ou .git exposto, caminhos de admin abertos, listagens de diretórios, stack traces verbosos e segredos deixados no JavaScript do cliente. Tudo o que é acessível da internet pública está em jogo.

Vulnerabilidades conhecidas

Os achados são confrontados com uma base de vulnerabilidades que atualizamos diariamente, então um scan de segurança rodado hoje reflete os CVEs e as configurações incorretas divulgados esta semana, não um retrato do trimestre passado.

Uma única nota por letra

Tudo se resume em uma única nota de segurança de A a F por site. Corrija os itens destacados, rescane e veja a nota se mexer. É o jeito mais rápido de mostrar a um cliente ou a um chefe que o site está em boa forma.

Uma correção clara por achado

Nada de despejos de vetores CVSS sem próximo passo. Cada achado nomeia o arquivo, o cabeçalho ou a configuração a mudar e o valor a usar, para um dev fechar na mesma sessão.

De um scan rápido a um pentest de site profundo.

O scan de superfície gratuito é genuinamente útil por si só. Quando você precisa ir mais fundo, o pentest profundo do plano Max sonda as partes do seu site que um scan rápido não alcança.

O pentest de superfície é gratuito e roda uma vez por mês por site, sem cartão. Ele avalia cabeçalhos, TLS e exposição pública em segundos e devolve uma nota de A a F com uma correção para cada achado. É o primeiro passo certo para qualquer site em produção.

O pentest profundo, disponível no plano Max, acrescenta um scan de portas para achar serviços que você não pretendia expor, uma enumeração da superfície de administração para pegar caminhos de login e de painel deixados à mostra, e um crawl da página renderizada que carrega seu site como um navegador de verdade, então aplicações de página única e rotas JavaScript também são inspecionadas. Essa combinação traz à tona os problemas por que um scanner estático e avulso passa reto.

Os achados de qualquer um dos scans alimentam o mesmo relatório e se espalham para os mesmos alertas. Combine o scanner com um WAF gerenciado para bloquear ataques ao vivo, rode um scan de repositório e código online para pegar segredos antes que saiam, e fique de olho na disponibilidade com monitoramento de uptime. Prefere conduzir tudo do seu editor? O servidor MCP de segurança expõe os mesmos scans ao Claude e ao Cursor.

Relatório de pentest da Defenso mostrando uma nota de segurança do site e achados priorizados

Scan de superfície, pentest profundo, e um scanner avulso.

Um scanner avulso online te dá um único relatório e depois fica quieto. A Defenso avalia seu site de forma agendada, mantém suas verificações atualizadas e vive na mesma conta que seu firewall e seu monitoramento. Veja como os planos se alinham.

Scanner avulsoScan de superfície DefensoPentest profundo Defenso
Nota de cabeçalhos de segurança & TLS
Nota por letra de A a F×
Verificação de .env / .git expostos & vazamentosàs vezes
Base de vulnerabilidades atualizada diariamente×
Correção clara com cada achado×
Scan de portas & enumeração da superfície de admin××
Crawl da página renderizada para SPAs××
Roda de forma agendada, alerta a novos achados×
Plano gratuito, sem cartão×

Perguntas frequentes.

Tudo o que se pergunta antes de começar. Ainda em dúvida? Estamos a uma mensagem.

Sim. O pentest de superfície é gratuito e roda uma vez por mês por site, sem cartão. Ele avalia seus cabeçalhos, seu TLS e sua exposição pública e devolve uma nota de A a F com uma correção para cada achado. O pentest profundo, que acrescenta um scan de portas, enumeração da superfície de administração e um crawl da página renderizada, está disponível no plano Max.

O scan de superfície termina em segundos. Você o aponta para uma URL em produção, ele sonda o site em execução e devolve um relatório avaliado sobre o qual agir na hora. Os pentests profundos levam um pouco mais porque fazem crawl da página renderizada e enumeram serviços.

É um único resumo de como o site pontuou em cabeçalhos, TLS, exposição e vulnerabilidades conhecidas. Um A significa que as verificações passaram limpas. Notas mais baixas apontam para achados específicos, cada um com a configuração ou arquivo exato a mudar. Corrija os itens e rescane para mover a nota.

Não. O scanner lê sua superfície pública do jeito que um navegador ou atacante faria. Ele não muda sua aplicação, e a Defenso como um todo falha em aberto, então nada na plataforma fica entre seus visitantes e seu site durante um scan.

Para rodar um scan, não. Você insere uma URL e recebe um relatório avaliado. Se quiser o WAF gerenciado bloqueando ataques ao vivo junto dos seus scans, ele instala em uma linha, e a mesma conta roda seu firewall, seu monitoramento e seus scans de repositório juntos.

Um scanner de código lê seu fonte. Este escaneia o site real, em execução, então pega cabeçalhos mal configurados, TLS expirado, arquivos expostos e caminhos de admin abertos que só existem em produção. Faça os dois: combine este com nosso scan de repositório e código online para cobertura completa, da fonte ao servidor.

Avalie seu site em segundos, grátis.

Rode um scan de segurança online em uma URL em produção e receba uma nota de A a F com uma correção clara para cada achado. Sem cartão.