Pular para o conteúdo
InstaSecAnalisar meu site

Análise de segurança sob demanda

Seu site tem falhas de segurança. A pergunta é quantas.

Digite o endereço e acompanhe a varredura ao vivo. Você recebe um relatório técnico com CWE, CVSS e evidência de cada falha. Junto vai o prompt de correção, pronto para colar no seu agente de código.

Ao iniciar você confirma ser responsável por este site. A análise é não destrutiva: confirmamos as falhas sem apagar, alterar ou extrair dados.

  • Sem cadastro
  • Resultado em ~40 segundos
  • 213 verificações
  • Não destrutivo

Três passos, nenhum deles seu

A parte difícil de segurança não é descobrir que existe um problema. É saber qual resolver primeiro e como.

  1. 01

    Você informa o endereço

    Nada para instalar, nenhum agente no servidor, nenhum acesso ao seu código. Basta a URL pública.

  2. 02

    Rodamos a bateria de verificações

    Cabeçalhos, TLS, sessão, dependências desatualizadas, superfície exposta, controle de acesso, injeção e autenticação. As falhas aparecem na tela conforme são confirmadas.

  3. 03

    Você recebe o relatório e a correção

    Cada falha vem com local exato, evidência reproduzível, classificação CWE/OWASP e nota CVSS. Junto vai o prompt que instrui um agente de código a corrigir tudo, na ordem certa.

O que é verificado

Cabeçalhos e transporte
HSTS, CSP, cookies, TLS, cifras
Superfície exposta
rotas administrativas, backups, portas de serviço
Dependências
bibliotecas desatualizadas cruzadas com base de CVE
Controle de acesso
IDOR, rotas sem autorização, escalonamento
Injeção
SQL, comando, template, XSS refletido e armazenado
Autenticação
integridade de token, força bruta, recuperação de senha

Você vê tudo que encontramos

Severidade, classificação e nota CVSS ficam visíveis para todas as falhas, inclusive as que ainda não foram liberadas. Você sabe exatamente o tamanho do problema antes de decidir.

As falhas de severidade baixa vêm completas, de graça. Média, alta e crítica são liberadas com o relatório.

Local exato
arquivo, rota ou parâmetro afetado
Evidência
a resposta real que comprova a falha
Reprodução
o comando para você confirmar sozinho
Correção
o que mudar, com critério de aceite

Exemplo real de saída

BaixaCWE-319 · CVSS 3.7Cabeçalhos de transporte

Cabeçalho Strict-Transport-Security ausente

https://exemplo.com.br/

A resposta HTTPS não envia HSTS. Sem esse cabeçalho o navegador aceita voltar para HTTP na primeira visita ou após limpeza de cache.

Impacto

Permite downgrade para HTTP numa rede hostil (Wi-Fi público, DNS envenenado), abrindo espaço para interceptar cookies de sessão em texto claro.

Evidência

Resposta observada

HTTP/2 200
server: nginx
content-type: text/html; charset=UTF-8
strict-transport-security: (ausente)

Como reproduzir

curl -sI https://exemplo.com.br/ | grep -i strict-transport-security

Correção

Enviar `Strict-Transport-Security: max-age=31536000; includeSubDomains; preload` em todas as respostas HTTPS. Só habilite `preload` depois de confirmar que todos os subdomínios servem HTTPS.

A05:2021 · Security Misconfiguration

CríticaCWE-89 · CVSS 9.8Injeção

Falha de severidade crítica, CWE-89, CVSS 9.8, categoria Injeção. Detalhes disponíveis após a liberação do relatório.

3 evidências · local exato · correção

O conteúdo borrado acima não está escondido por CSS. O texto real nunca sai do nosso servidor enquanto o relatório não é liberado.

Incluído no relatório

O prompt que corrige tudo

Relatório de segurança normalmente vira PDF esquecido numa pasta. O nosso vem com a instrução de correção pronta, escrita por engenheiros de segurança sênior, no formato que um agente de código executa direto.

  • Ordenado por risco explorável. Não por facilidade. O que pode derrubar seu negócio hoje vem primeiro.

  • Critério de aceite por item. O agente sabe verificar sozinho se a correção funcionou, sem depender de você.

  • Proíbe correção de fachada. Regra explícita contra WAF, regex e validação só no front-end.

  • Separa o que precisa de humano. Rotacionar chave, fechar porta e revogar credencial ficam listados à parte.

Funciona com Cursor, Claude Code, Copilot e Windsurf. Também serve como briefing para o seu desenvolvedor. Nenhuma correção automática dispensa revisão antes do deploy.

correcao-exemplo.com.br.md
Você é um engenheiro de segurança sênior corrigindo vulnerabilidades
confirmadas em exemplo.com.br. Trabalhe do item 1 para baixo. A ordem
é por risco explorável, não por esforço.

## Regras de execução

1. Antes de editar, localize o código real de cada item. Não presuma
   framework nem caminho de arquivo.
2. Corrija a causa, não o sintoma. Filtro de WAF, regex de bloqueio e
   checagem no front-end não contam como correção.
3. Cada correção precisa de um teste automatizado que falhe antes da
   mudança e passe depois.
+ 148 linhas · 11 itensliberado com o relatório

Um pagamento, um relatório

Sem assinatura, sem cadastro, sem cobrança recorrente. Você paga quando já viu quantas falhas existem no seu site.

Como o mercado cobra por isso
OpçãoPreçoPrazo
Pentest manual contratadoa partir de R$ 4.000,002 a 4 semanas
Consultor de segurançaR$ 350,00 por horaagenda de dias
InstaSecR$ 97,0040 segundos

Relatório completo

R$ 97,00pagamento único

  • Todas as falhas encontradas, sem limite de quantidade
  • Local exato, evidência e comando de reprodução
  • Classificação CWE, categoria OWASP e nota CVSS 3.1
  • Prompt de correção completo, pronto para colar
  • Relatório acessível por 7 dias, pelo link
Analisar meu site primeiro

Pagamento via PIX, liberação imediata. Se a análise não encontrar nenhuma falha média, alta ou crítica, não há o que liberar e você não paga nada.

Dúvidas frequentes

Preciso instalar alguma coisa ou dar acesso ao meu código?
Não. A análise parte só do endereço público, exatamente como um atacante enxergaria seu site. Não pedimos senha, acesso ao repositório nem agente no servidor.
Isso pode derrubar ou danificar meu site?
Não. As verificações são não destrutivas: confirmamos as falhas sem apagar, alterar ou extrair dados, e sem gerar carga relevante. Nas poucas checagens que exigiriam execução no seu servidor, apontamos o caminho no relatório em vez de executar.
Posso analisar o site de outra pessoa?
Não. Só analise domínios pelos quais você é responsável ou tem autorização por escrito. Testar sistemas de terceiros sem autorização é crime no Brasil (Lei 12.737/2012) e a responsabilidade é de quem solicita a análise.
Funciona com WordPress, Shopify, Next.js, Laravel?
Sim. A análise é feita sobre a aplicação em execução, então a tecnologia por trás não importa. O que muda é o tipo de falha que costuma aparecer em cada stack.
E se vocês não acharem nada grave?
Você não paga. O pagamento só existe para liberar falhas de severidade média, alta ou crítica. Se não houver nenhuma, o relatório é integralmente gratuito. E essa também é uma resposta útil.
Como funciona o pagamento?
PIX, pagamento único. Assim que a confirmação chega, o relatório é liberado na mesma tela, sem recarregar e sem esperar e-mail. Não guardamos dados de pagamento.
Por quanto tempo o relatório fica disponível?
Sete dias pelo link gerado. Depois disso o relatório e os dados coletados na análise são apagados dos nossos servidores.
O prompt de correção resolve sozinho?
Ele foi escrito por engenheiros de segurança sênior e traz a correção de cada falha com critério de aceite, no formato que um agente de código executa direto. Ainda assim: revise o diff e rode seus testes antes do deploy. Nenhuma correção automática, nossa ou de qualquer um, deve ir para produção sem revisão.

Leva 40 segundos para descobrir

A varredura é gratuita e você só decide alguma coisa depois de ver o que existe.

Ao iniciar você confirma ser responsável por este site. A análise é não destrutiva: confirmamos as falhas sem apagar, alterar ou extrair dados.