Verificação em segundos do que qualquer visitante já recebe do seu servidor: HTTPS, validade do certificado, cabeçalhos de segurança, cookies, conteúdo misto e tempo de resposta. O resultado aparece aqui mesmo, sem pedir e-mail.
O que esta ferramenta não faz: não procura arquivos escondidos, não testa senha, não envia nada para formulários e não tenta explorar falha nenhuma. Ela só lê a resposta pública do seu servidor — o mesmo que o navegador do visitante já recebe. Verificação invasiva em site de terceiro, sem autorização formal, é coisa que eu não faço nem contratado.
04 o que é verificado
Quinze pontos, todos públicos
- HTTPS ativo e redirecionamento do endereço antigo
- Validade do certificado e prazo até vencer
- HSTS, Content-Security-Policy e demais cabeçalhos
- Proteção contra enquadramento em iframe
- Cookies com Secure, HttpOnly e SameSite
- Versão do servidor exposta na resposta
- Conteúdo misto e formulário em conexão aberta
- Compressão, tempo de resposta e robots.txt
O que exige acesso ao servidor — permissões de arquivo, backup, contas ativas, listagem de diretório — só dá para verificar com autorização e credencial. Isso é o diagnóstico completo.