Veja o que seu site conta para um desconhecido.
Digite uma URL e olhamos para ela do mesmo jeito que o navegador de um visitante: uma requisição para a página e depois os scripts que ela carrega. Sem cadastro, sem agente para instalar, e nada que o seu próprio navegador já não fosse buscar.
O que olhamos, e o que não vamos fazer
Segredos no seu código
Os scripts que a sua página carrega, lidos em busca de chaves de banco, chaves de pagamento, chaves de API de modelos e strings de conexão que nunca deveriam sair do seu servidor.
Conexão
HTTPS, se quem chega por http é redirecionado, e por quanto tempo os navegadores são instruídos a lembrar disso.
Cabeçalhos de resposta
A política de conteúdo, a proteção contra enquadramento, o vazamento de referrer e o que o seu servidor anuncia sobre si mesmo.
Cookies
Se um cookie de sessão pode trafegar sem criptografia, ser lido por scripts ou ser enviado a partir de outro site.
Página e código cliente
Recursos, formulários e WebSockets inseguros, integridade de scripts de terceiros, stack traces e source maps em produção.
Este é um scan passivo
Pedimos a página e os scripts que ela referencia, e nada mais. Não chutamos caminhos escondidos, não enviamos formulários, não testamos credenciais nem mandamos nada feito para quebrar o site. Nossas requisições se identificam como VibeZero-Scanner no seu log de acesso. Não analisamos endereços privados ou internos, e você só deve analisar sites que possui ou tem autorização para testar.
Com o que você construiu
Identificamos o construtor, o framework, o banco de dados e o provedor de autenticação visíveis de fora, porque metade das respostas desta página depende da stack. Algumas verificações só existem para certas tecnologias: só perguntamos se há um servidor de desenvolvimento exposto quando vemos que isso era possível. Isso é informação, não um achado. Nada nesta lista custa um ponto para você.