Lista de verificação de segurança do site
Uma verificação de segurança do site deve responder a uma pergunta prática: atacantes, browsers, motores de pesquisa ou visitantes casuais conseguem ver algo que a sua equipa não queria expor? Este scanner cobre os controlos públicos que muitas vezes determinam se um site transmite confiança ou se torna um alvo fácil.
TLS e SSL
Confirma que o site usa HTTPS corretamente e procura fragilidades de certificado ou protocolo que podem quebrar a confiança do browser.
- Cadeia de certificados válida
- Disponibilidade de HTTPS
- Redirecionamento HTTP para HTTPS
- Sinais de protocolos fracos
Cabeçalhos de segurança
Revê proteções aplicadas pelo browser que reduzem XSS, clickjacking, MIME sniffing e riscos de downgrade.
- Content-Security-Policy
- Strict-Transport-Security
- X-Frame-Options
- Permissions-Policy
Verificações de exposição
Procura ficheiros e metadados públicos que frequentemente revelam credenciais, dados de controlo de versão, detalhes de implementação ou caminhos sensíveis.
- Ficheiros.env e backups
- Caminhos de controlo de versão
- Listagens de diretórios
- Divulgações em robots.txt
Configuração do servidor
Assinala divulgação tecnológica desnecessária e comportamentos do servidor que facilitam ataques dirigidos ou exploração.
- Fuga no cabeçalho Server
- Divulgação em páginas de erro
- Postura CORS
- Comportamento de redirecionamento
Sinais comuns de vulnerabilidade
Usa verificações públicas não destrutivas e sondagens específicas de frameworks para identificar padrões de risco conhecidos sem modificar o site.
- Indicadores de open redirect
- Risco de conteúdo misto
- Exposição de framework
- Endpoints conhecidos de risco
Boas práticas operacionais
Verifica se o site público tem bases que ajudam com divulgação responsável, rastreio por motores de pesquisa e monitorização a longo prazo.
- security.txt
- Orientação clara de remediação
- Histórico de notas repetível
- Prontidão para monitorização
O que significa cada resultado
A nota A-F resume a postura pública geral, mas o estado de cada verificação é mais importante do que a letra. Priorize primeiro falhas críticas e de alta severidade, depois corrija avisos que enfraquecem as proteções do browser.
Passou
O controlo está presente ou configurado de forma a cumprir a base do scanner.
Aviso
O controlo existe mas está incompleto, fraco, demasiado permissivo ou sem contexto para uma aprovação limpa.
Falhou
O scanner encontrou um controlo ausente ou arriscado que deve ser corrigido antes de usar o site para fluxos sensíveis.
Erro
A verificação não foi concluída de forma fiável, normalmente porque o alvo bloqueou o pedido, excedeu o tempo limite ou devolveu uma resposta inesperada.
Vulnerabilidades comuns que isto deteta
A maioria das falhas de segurança em sites não é exótica. São ficheiros expostos, políticas fracas do browser, garantias de transporte em falta ou configurações predefinidas que nunca foram revistas depois do lançamento.
HSTS em falta
Risco: Os browsers podem permitir ataques de downgrade ou acesso HTTP acidental depois de um utilizador visitar o site.
Próximo passo: Sirva todo o tráfego por HTTPS primeiro, depois ative um max-age HSTS longo com includeSubDomains quando os subdomínios estiverem prontos.
Content-Security-Policy fraca ou ausente
Risco: Scripts injetados têm mais margem para executar se surgir uma falha XSS na aplicação.
Próximo passo: Comece com CSP em report-only, remova uso de scripts inline inseguros quando prático e depois aplique uma política de produção restrita.
Exposição a clickjacking
Risco: Atacantes podem conseguir incorporar páginas sensíveis em frames e enganar utilizadores para executarem ações indesejadas.
Próximo passo: Use frame-ancestors em CSP ou X-Frame-Options nas páginas que nunca devem ser incorporadas.
Ficheiros de ambiente ou backup expostos
Risco: Ficheiros públicos de configuração podem revelar credenciais, URLs internos, chaves API ou detalhes de implementação.
Próximo passo: Remova ficheiros expostos, substitua quaisquer credenciais expostas e bloqueie extensões sensíveis e dotfiles na edge.
Próximos passos depois da verificação
Se isto for mais do que um cabeçalho em falta, o próximo passo é um operador, não outro scan. Ligue as suas ferramentas de segurança à Plataforma Vigilbase ou fale connosco sobre Managed Cloudflare.
Comece a utilizar a Plataforma Vigilbase
Ligue as ferramentas de segurança que já paga ao sistema operativo da cibersegurança e deixe o agente Vigil investigar o que importa.
Abrir recursoFale connosco sobre Managed Cloudflare
Se isto for mais do que um cabeçalho em falta, o próximo passo é um operador, não outro scan.
Abrir recursoPerguntas frequentes sobre a verificação de segurança do site
O que testa a verificação de segurança do site?
Verifica a configuração TLS e SSL, cabeçalhos HTTP de segurança, HSTS, CSP, risco de conteúdo misto, ficheiros expostos, fuga de informação do servidor, divulgações em robots.txt e vários sinais públicos de vulnerabilidade.Os resultados abrangem o URL público e os sinais observados durante a análise. Não abrangem todas as rotas autenticadas, os serviços internos ou os riscos da lógica de negócio.Verificador de Cabeçalhos de Segurança HTTPGuia prático de proteção de sites
A verificação é segura para executar num site em produção?
Sim, quando tem autorização para testar o alvo. A verificação pública é não destrutiva, mas o fluxo verificado de vulnerabilidades pode enviar pedidos de sondagem específicos de frameworks, incluindo React e Next.js, para confirmar exposição. Não faz brute force a logins nem modifica o site alvo.Acorde primeiro com o responsável o alvo, os testes permitidos e o momento da execução. As sondagens não destrutivas podem ainda assim atingir código da aplicação em produção e devem ser consideradas no plano de testes.Requisitos de acesso e verificação das ferramentasVerificação de exposição React2Shell
Porque tenho de verificar o meu e-mail antes da verificação?
A verificação ajuda a prevenir abuso e confirma o acesso ao endereço de email usado no pedido. Não prova a propriedade do alvo nem a autorização para o testar.Submeta apenas sistemas que lhe pertençam ou que tenha autorização explícita para testar. Não considere uma verificação de email concluída como autorização do responsável por um sistema de terceiros.Requisitos de acesso e verificação das ferramentasPrivacidade e tratamento de dados
O que é uma boa nota de segurança do site?
A ou A+ significa que as verificações obtiveram uma boa pontuação face à base pública avaliada por esta ferramenta no momento da análise. Notas inferiores destacam resultados a analisar e priorizar; nenhuma nota prova que a aplicação é segura.Analise os resultados individuais, confirme se se aplicam à sua implementação e verifique as correções nos percursos essenciais dos utilizadores. Uma nova execução pode confirmar a alteração testada sem certificar toda a aplicação.Guia prático de proteção de sitesOperação de WAF gerido e controlo de alterações
Isto substitui um teste de penetração?
Não. Esta verificação é uma revisão rápida da postura pública. É útil para encontrar problemas comuns de configuração, mas riscos de lógica aplicacional, autenticação e processos de negócio ainda exigem testes especializados.Guia prático de proteção de sitesDiscuta o seu âmbito com a Vigilbase