Varredura básica

Mais de 80 verificações automatizadas executadas em cerca de 60 segundos.

Como funciona

Ao submeter uma URL, o SAFETAGGY executa uma série de verificações passivas e ativas contra o site alvo. O scanner analisa apenas informações publicamente acessíveis (headers HTTP, certificados SSL, respostas HTML/JS).

Para contornar caches de CDN, usamos uma estratégia de 3 probes:

  • GET normal (resposta do edge/cache)
  • GET com cache-busting (query string única + Cache-Control: no-store)
  • POST request (CDNs não cacheiam POST)

Um header é considerado “presente” se encontrado em qualquer um dos probes.

Categorias de verificação

Verificações passivas (todos os planos)

CategoriaO que verifica
Security HeadersCSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cache-Control
SSL / TLSAplicação de HTTPS, presença e qualidade do HSTS, cadeia de certificados
Tech FingerprintingFrameworks, bibliotecas, servidores web e versões detectadas
JavaScript LibrariesPacotes desatualizados e CVEs conhecidos
Information Disclosure.git, .env, painéis admin, números de versão, comentários no HTML
CMS SecurityVulnerabilidades específicas de WordPress, Drupal, Joomla
Cloud ConfigMisconfiguração AWS, GCP, Azure (buckets públicos, metadata)
HTTP MethodsMétodos habilitados (TRACE, OPTIONS, PUT, DELETE)
Email SecurityRegistros SPF, DKIM, DMARC no DNS
CORS PolicyHeaders CORS permissivos ou perigosos
GraphQLEndpoint GraphQL exposto, introspection habilitado
Sensitive DataChaves de API, tokens, segredos expostos em HTML/JS
Subdomain TakeoverRegistros DNS pendentes (dangling CNAME)

Verificações ativas

CategoriaO que verifica
XSS (Reflected)Injeção de payloads em parâmetros de formulários
SQL InjectionTeste de sintaxe SQL em parâmetros
CSRFValidação de tokens anti-CSRF em formulários
JWT AnalysisForça do token, verificação de assinatura

Compliance

FrameworkO que verifica
GDPR / LGPDPolítica de privacidade, mecanismos de consentimento, divulgação de tratamento
SOC 2Controles de acesso, monitoramento, criptografia
PCI-DSSTratamento de dados de pagamento, transmissão segura

Sistema de pontuação

Cada varredura começa com 100 pontos. Deduções por achado:

SeveridadeDeduçãoCor
Crítico-20 pontosVermelho
Alto-10 pontosLaranja
Médio-5 pontosAmarelo
Baixo-2 pontosAzul

Score mínimo: 0. Achados do tipo “info” não deduzem pontos.

Limitações conhecidas

  • Sites protegidos por Cloudflare, Vercel ou outro WAF podem retornar resultados parciais (bot protection detectado)
  • Conteúdo renderizado exclusivamente por JavaScript pode não ser analisado completamente
  • A varredura básica não substitui um pentest profissional completo
  • Rate limit de 10 varreduras por domínio por hora