Configuração de segurança

Revise a configuração de segurança que seu site expõe

Todo site conta ao mundo como está configurado antes de alguém digitar uma senha. Os cabeçalhos que ele envia, as versões de TLS que aceita, os atributos dos seus cookies, os registros da sua zona DNS e as versões de software que deixa à mostra. O VeriFixScan lê essa configuração de fora e informa o que está lá e o que está faltando.

O que dá para ler de fora e o que não dá

O que qualquer visitante consegue observar: cabeçalhos de resposta, o certificado e as versões de TLS negociadas, os atributos dos cookies, os registros DNS públicos e o que o servidor anuncia sobre si. Tudo é lido, nada é testado: nada é injetado, nenhum formulário é enviado e nenhum login é tentado. O que não dá para ler de fora não é adivinhado nem informado.

Os cabeçalhos são a parte que o navegador aplica de verdade

HSTS, Content-Security-Policy e a proteção contra clickjacking não são recomendações abstratas: são instruções que o navegador obedece. A ausência delas não significa que o site esteja comprometido; significa que o navegador não tem nada para aplicar.

TLS não é uma resposta de sim ou não

Um site pode ser servido por HTTPS e ainda aceitar versões antigas do protocolo, ou ter um certificado que não cobre todos os nomes em que ele responde. Essas coisas são verificadas separadamente, porque o cadeado do navegador não as distingue.

Os cookies carregam a sessão, e os atributos decidem quem os lê

Secure, HttpOnly e SameSite determinam se um cookie trafega sem criptografia, se um script pode lê-lo e se ele é enviado a partir de outro site. Eles são verificados um a um sobre os cookies realmente observados nos cabeçalhos de resposta durante o rastreamento.

A zona, o e-mail e o que o servidor conta a mais

DNSSEC, a exposição a falsificação no e-mail do domínio, a presença de um security.txt e as versões de software que o servidor revela completam o quadro. São dados públicos: a diferença é tê-los reunidos num lugar só.

O que é revisado

Verificações reais de configuração, todas de leitura e observáveis de fora.

  • HSTS

    O site declara HTTP Strict Transport Security.

  • Content-Security-Policy

    Uma política de segurança de conteúdo é declarada.

  • Proteção contra clickjacking

    O site declara se pode ser incorporado em um frame.

  • Versões do protocolo TLS

    Versões de TLS que o servidor aceita negociar.

  • Cobertura de nomes do certificado

    O certificado cobre os nomes em que o site responde.

  • Atributo Secure

    Os cookies observados declaram o atributo Secure.

  • Atributo HttpOnly

    Os cookies de sessão não podem ser lidos por JavaScript.

  • Atributo SameSite

    Os cookies declaram uma política SameSite.

  • Exposição de informação do servidor

    Versões de software que o servidor revela nas respostas.

  • DNSSEC

    A zona do domínio está assinada com DNSSEC.

  • Firewall de aplicação web

    Presença de um WAF observável nas respostas.

  • security.txt

    O domínio publica um arquivo security.txt.

  • Exposição a falsificação

    Registros do domínio que determinam se o e-mail dele pode ser falsificado.

O VeriFixScan revisa a configuração observável de fora. Ele não é um teste de invasão, nem um scanner de vulnerabilidades, nem um antivírus, nem um scanner de CVE: nunca sonda em busca de fraquezas, nunca envia payload, nunca envia formulário e nunca tenta fazer login.

Faça uma análise gratuita

Digite o endereço do seu site e o VeriFixScan analisa na hora. Sem cadastro, sem instalar nada e sem mexer no seu site.

Perguntas frequentes

O que um verificador de segurança de site faz?
Ele lê a configuração que seu site expõe publicamente — cabeçalhos, TLS, cookies, DNS e o que o servidor revela sobre si — e informa o que está lá e o que está faltando.
Isso é um escaneamento de vulnerabilidades?
Não. Ele revisa configuração, não procura falhas exploráveis. Não sonda, não envia payload e não tenta quebrar nada.
Como verifico se meu site está bem configurado?
Você digita seu endereço e a análise lê os cabeçalhos, o certificado, os cookies e os registros DNS que seu site já serve a qualquer um, e diz qual proteção está declarada e qual não está.
O VeriFixScan tenta invadir meu site?
Nunca. Todas as verificações são de leitura. Não há tentativas de login, nem envios de formulário, nem qualquer tentativa de contornar uma proteção.
Quais cabeçalhos de segurança meu site deveria enviar?
Os que o navegador aplica de verdade: HSTS, uma Content-Security-Policy e uma declaração sobre incorporação em frames. O relatório indica quais estão faltando nas suas próprias respostas.
Ele verifica meu certificado e minha versão de TLS?
Sim: o emissor, a validade, a cadeia, os nomes que ele cobre e as versões do protocolo que seu servidor aceita negociar.
Ele diz se meu site foi comprometido?
Não. Ele não procura malware nem sinais de invasão. Ele revisa configuração; detectar um comprometimento é outro trabalho e outra ferramenta.
Os resultados de segurança estão na análise gratuita?
A análise gratuita informa sobre a amostra de páginas que alcança, incluindo resultados de segurança. Um rastreamento completo cobre muito mais do site e, portanto, mais cookies e cabeçalhos que ele realmente serve.

Continue lendo

Esta página em outros idiomas