Encontre seus pontos fracos antes dos hackers.
17 módulos públicos mostram achados antes da verificação. 6 scanners pesados só após comprovar a propriedade.
O que acontece quando você aperta Escanear
Um fluxo, camadas independentes.
17 módulos públicos maximizam achados e cobertura antes da verificação. Só 6 scanners pesados exigem proprietário verificado. 3 são mecanismos externos.
Por que isso importa
Não é da área técnica? Isso também é sobre você.
Hackers não escolhem alvos. Robôs escolhem.
A maioria dos ataques é automática. Bots sondam todos os sites da internet, inclusive os pequenos. O seu está sendo testado agora mesmo — saiba você ou não.
Um vazamento pode custar o seu negócio.
Uma lista de clientes roubada, uma página desfigurada, um aviso no Google — a confiança leva anos para construir e um incidente para perder. E ainda vêm as multas de privacidade.
Você não conserta o que não vê.
A maioria dos pontos fracos é silenciosa: nada parece quebrado até ser tarde demais. Um escaneamento os torna visíveis — em linguagem clara, sem tecniquês.
Feito para Código Gerado por IA
Scanners independentes. Achados com evidências. Correções claras.
Como funciona
Três passos. Sem instalação. Sem cadastro.
- 1
Cole seu endereço
Digite o endereço do seu site e clique em Escanear. É tudo o que precisamos.
- 2
Executamos 17 módulos públicos
O máximo de achados e cobertura chega antes da verificação. Os 6 scanners pesados exigem um proprietário verificado.
- 3
Você recebe uma lista de correções
Cada problema explicado em palavras simples, com correção passo a passo para entregar ao seu desenvolvedor — ou colar na IA.
Feito para Código Gerado por IA
Resultados com evidências. Sua IA deixa passar essas.
Não verificamos apenas se headers existem — validamos os valores, testamos bypasses e geramos o prompt de correção exato para sua ferramenta de IA.
BoringSec vs. scanners gratuitos
Scanners gratuitos verificam uma coisa. Um único fluxo cobre mais.
SSL Labs, Mozilla Observatory e securityheaders.com são ferramentas especializadas. A BoringSec executa 17 módulos públicos antes da verificação e depois 6 scanners pesados para proprietários verificados, incluindo 3 mecanismos externos. O monitoramento contínuo é opcional.
| Recurso | BoringSec | SSL Labs | Mozilla Observatory | securityheaders.com | ImmuniWeb |
|---|---|---|---|---|---|
| Módulos de URL pré-verificação | 17 módulos públicos | Só TLS | Cabeçalhos + TLS | Só cabeçalhos | Várias ferramentas |
| Cabeçalhos de segurança HTTP (15+) | |||||
| Análise profunda de SSL/TLS | |||||
| DNS (SPF, DMARC, DKIM, CAA, DNSSEC) | Parcial | ||||
| Segredos e chaves de API expostos nos bundles | |||||
| CVEs conhecidas na sua stack de tecnologia | Parcial | ||||
| Segurança de banco de dados (Supabase, Firebase) | |||||
| Verificações de GDPR e privacidade | |||||
| Reputação de malware e listas de bloqueio | Parcial | ||||
| Monitoramento contínuo opcional | Plano pago | ||||
| Correções em linguagem simples e prontas para IA | Limitado | Limitado | Limitado | ||
| Relatórios em 10 idiomas | |||||
| Nota unificada de A++ a F | Parcial | Parcial | Parcial | Parcial |
Valorizamos essas ferramentas e também as usamos. Esta comparação mostra o foco de cada uma. A disponibilidade pode mudar.
Documentação pública revisada em 1 de ago. de 2026. Não é um benchmark independente. ✓ = documentado, — = não encontrado na fonte pública citada e Parcial/Limitado = escopo documentado mais restrito. As linhas da BoringSec vinculam às nossas evidências publicadas.
Dois minutos agora valem mais do que duas semanas depois de um ataque.
Comece Aqui
Cada problema explicado como uma pessoa explicaria.
Hoje o BoringSec é mais que um scanner de URL. O produto agora abrange análise de sites ao vivo, revisão GitHub, varredura de código e projetos via API, e exportações prontas para correção com assistência de IA.
- service_role key in bundle.jsCWE-798
- RLS disabled · users, paymentsOWASP A01
- Missing CSP headerCWE-693
- TLS 1.3 · HSTS preloadOK
+ Content-Security-Policy: default-src 'self'; + Strict-Transport-Security: max-age=63072000
Cada achado é avaliado segundo o CVSS 4.0 e o impacto no negócio. Crítico / Alto / Médio / Baixo / Info mostra o que corrigir hoje e o que pode ficar para o próximo sprint.
Cada achado aponta diretamente para a fonte: artigo OWASP, item CWE, controle NIST ou documentação do Google. O relatório pode ser defendido perante auditores, compras e direção.
A análise opcional por IA pode explicar as evidências em contexto quando um provedor é configurado no servidor. Achados, evidências e pontuação determinísticos continuam disponíveis sem IA.
Cada achado inclui a correção exata: diffs de código, trechos de configuração ou prompts prontos para usar no Cursor, Claude Code, Lovable, Bolt, v0 e Windsurf.
Análise profunda,
não varreduras superficiais.
Cada verificação executa os controles aplicáveis ao alvo. O relatório base mostra o que passou, falhou ou não pôde ser verificado. Os scanners conectados continuam de forma independente.
Perguntas que as pessoas realmente fazem
O escaneamento é seguro para o meu site?
Os 17 módulos públicos são limitados e somente leitura. Não fazemos login nem alteramos o site. Os 6 scanners pesados exigem um proprietário verificado. 3 são mecanismos externos.
É grátis mesmo?
Sim — o escaneamento e a prévia dos resultados são grátis, sem cartão e sem cadastro. Se quiser o relatório completo, o preço aparece de forma clara na página de resultados.
Não sou técnico. Vou entender os resultados?
Foi exatamente para você que criamos isso. Cada problema é explicado em palavras simples, e cada correção vem como um passo a passo para entregar a qualquer desenvolvedor — ou colar na IA.
O que acontece depois do escaneamento?
Você vê imediatamente o máximo de achados disponíveis, categorias, severidades e cobertura. A pontuação final fica indisponível até verificar a propriedade e concluir os 6 scanners pesados.
Ainda em dúvida? A primeira prévia é grátis e os resultados base normalmente começam a aparecer em até 60 segundos.