Configuração de segurança
Revise a configuração de segurança que seu site expõe
Todo site conta ao mundo como está configurado antes de alguém digitar uma senha. Os cabeçalhos que ele envia, as versões de TLS que aceita, os atributos dos seus cookies, os registros da sua zona DNS e as versões de software que deixa à mostra. O VeriFixScan lê essa configuração de fora e informa o que está lá e o que está faltando.
O que dá para ler de fora e o que não dá
O que qualquer visitante consegue observar: cabeçalhos de resposta, o certificado e as versões de TLS negociadas, os atributos dos cookies, os registros DNS públicos e o que o servidor anuncia sobre si. Tudo é lido, nada é testado: nada é injetado, nenhum formulário é enviado e nenhum login é tentado. O que não dá para ler de fora não é adivinhado nem informado.
Os cabeçalhos são a parte que o navegador aplica de verdade
HSTS, Content-Security-Policy e a proteção contra clickjacking não são recomendações abstratas: são instruções que o navegador obedece. A ausência delas não significa que o site esteja comprometido; significa que o navegador não tem nada para aplicar.
TLS não é uma resposta de sim ou não
Um site pode ser servido por HTTPS e ainda aceitar versões antigas do protocolo, ou ter um certificado que não cobre todos os nomes em que ele responde. Essas coisas são verificadas separadamente, porque o cadeado do navegador não as distingue.
Os cookies carregam a sessão, e os atributos decidem quem os lê
Secure, HttpOnly e SameSite determinam se um cookie trafega sem criptografia, se um script pode lê-lo e se ele é enviado a partir de outro site. Eles são verificados um a um sobre os cookies realmente observados nos cabeçalhos de resposta durante o rastreamento.
A zona, o e-mail e o que o servidor conta a mais
DNSSEC, a exposição a falsificação no e-mail do domínio, a presença de um security.txt e as versões de software que o servidor revela completam o quadro. São dados públicos: a diferença é tê-los reunidos num lugar só.
O que é revisado
Verificações reais de configuração, todas de leitura e observáveis de fora.
HSTS
O site declara HTTP Strict Transport Security.
Content-Security-Policy
Uma política de segurança de conteúdo é declarada.
Proteção contra clickjacking
O site declara se pode ser incorporado em um frame.
Versões do protocolo TLS
Versões de TLS que o servidor aceita negociar.
Cobertura de nomes do certificado
O certificado cobre os nomes em que o site responde.
Atributo Secure
Os cookies observados declaram o atributo Secure.
Atributo HttpOnly
Os cookies de sessão não podem ser lidos por JavaScript.
Atributo SameSite
Os cookies declaram uma política SameSite.
Exposição de informação do servidor
Versões de software que o servidor revela nas respostas.
DNSSEC
A zona do domínio está assinada com DNSSEC.
Firewall de aplicação web
Presença de um WAF observável nas respostas.
security.txt
O domínio publica um arquivo security.txt.
Exposição a falsificação
Registros do domínio que determinam se o e-mail dele pode ser falsificado.
O VeriFixScan revisa a configuração observável de fora. Ele não é um teste de invasão, nem um scanner de vulnerabilidades, nem um antivírus, nem um scanner de CVE: nunca sonda em busca de fraquezas, nunca envia payload, nunca envia formulário e nunca tenta fazer login.
Digite o endereço do seu site e o VeriFixScan analisa na hora. Sem cadastro, sem instalar nada e sem mexer no seu site.
Perguntas frequentes
- O que um verificador de segurança de site faz?
- Ele lê a configuração que seu site expõe publicamente — cabeçalhos, TLS, cookies, DNS e o que o servidor revela sobre si — e informa o que está lá e o que está faltando.
- Isso é um escaneamento de vulnerabilidades?
- Não. Ele revisa configuração, não procura falhas exploráveis. Não sonda, não envia payload e não tenta quebrar nada.
- Como verifico se meu site está bem configurado?
- Você digita seu endereço e a análise lê os cabeçalhos, o certificado, os cookies e os registros DNS que seu site já serve a qualquer um, e diz qual proteção está declarada e qual não está.
- O VeriFixScan tenta invadir meu site?
- Nunca. Todas as verificações são de leitura. Não há tentativas de login, nem envios de formulário, nem qualquer tentativa de contornar uma proteção.
- Quais cabeçalhos de segurança meu site deveria enviar?
- Os que o navegador aplica de verdade: HSTS, uma Content-Security-Policy e uma declaração sobre incorporação em frames. O relatório indica quais estão faltando nas suas próprias respostas.
- Ele verifica meu certificado e minha versão de TLS?
- Sim: o emissor, a validade, a cadeia, os nomes que ele cobre e as versões do protocolo que seu servidor aceita negociar.
- Ele diz se meu site foi comprometido?
- Não. Ele não procura malware nem sinais de invasão. Ele revisa configuração; detectar um comprometimento é outro trabalho e outra ferramenta.
- Os resultados de segurança estão na análise gratuita?
- A análise gratuita informa sobre a amostra de páginas que alcança, incluindo resultados de segurança. Um rastreamento completo cobre muito mais do site e, portanto, mais cookies e cabeçalhos que ele realmente serve.
