Ferramentas pequenas que respondem uma pergunta cada.
Tudo grátis, sem conta. Algumas checam uma URL, outras checam algo que você cola.
Verificador de headers de segurança
Headers de respostaDez verificações de header de resposta em qualquer URL, com a config exata para corrigir cada uma na Vercel, Netlify, Cloudflare ou Next.js.
Checa uma URLScanner de chaves de API expostas
Chaves e segredosLê os arquivos de script que sua página carrega e reporta as credenciais de banco, de pagamento, de e-mail e de provedores de modelo que nunca deveriam ter saído do seu servidor.
Checa uma URLVerificador de segurança de cookies
CookiesLista cada cookie que seu site define e diz se ele carrega Secure, HttpOnly e SameSite.
Checa uma URLValidador de CSP
Headers de respostaCole uma política e veja o que ela permite de verdade, incluindo os casos em que strict-dynamic ou um nonce anulam uma diretiva sem avisar.
Roda no seu navegadorVerificador de chave Supabase
TokensDiz se uma chave Supabase é a anon ou a service_role, que ignora o RLS. Nunca sai do seu navegador.
Roda no seu navegadorO que uma ferramenta grátis te diz, e onde ela para
Cada ferramenta acima olha uma coisa por fora. Ela pede uma página ao seu site do mesmo jeito que o navegador de um visitante faz, lê o que voltou e reporta uma família de verificações. Isso é genuinamente útil, porque a maioria desses problemas é um único header faltando ou uma única flag, e porque em geral dá para corrigir num arquivo de config em cerca de um minuto. Também é genuinamente estreito, e seria desonesto fingir o contrário.
O que nenhuma dessas ferramentas consegue ver é o seu código. Elas não sabem se a consulta por trás do seu painel confere quem está perguntando. Não têm como dizer que uma dependência instalada na primavera passada tem um furo conhecido, ou que uma chave foi commitada seis meses atrás, apagada do arquivo e deixada no histórico do git, onde ainda funciona. Elas nunca veem suas configurações de deploy. Essas são as falhas que de fato derrubam um app, e nenhuma delas aparece na porta da frente.
Então a divisão é proposital. Use estas quando quiser uma resposta rápida, ou quando estiver conferindo se a correção que acabou de publicar entrou mesmo. Use o scan gratuito de URL quando quiser tudo o que o lado de fora do seu site revela num relatório só. Conecte um repositório quando quiser o lado de dentro também, que é a única visão capaz de dizer se o app pode ser lançado com segurança em vez de dizer se os headers estão arrumados.
Nada aqui é um teste temporário, e nada é limitado para forçar um upgrade. Cheque sites que você possui ou tem autorização para testar.
Estas checam a porta da frente. O VibeZero lê o prédio inteiro.
Conecte seu repositório e o VibeZero analisa o código, as dependências, os segredos no seu histórico do git, a configuração de deploy e o app no ar, tudo junto, e então te dá uma decisão de publicar ou não em vez de uma pilha de resultados separados. Cada achado volta como uma tarefa que seu agente de IA consegue pegar, e é um reteste que marca a correção como feita, não a sua palavra.