Pular para o conteúdo
Voltar para o blog
Segurança

Como saber se o seu site está seguro (guia prático, 2026)

3 min de leitura

“Seguro” não é sim ou não. Há cinco camadas que qualquer pessoa consegue verificar de fora em minutos — e duas que exigem acesso ao código. Este guia separa as duas coisas.

Quando alguém pergunta "como tenho certeza de que meu site está seguro?", a resposta honesta é: você não tem certeza absoluta — mas consegue eliminar a maior parte do risco comum verificando cinco camadas observáveis de fora, sem instalar nada e sem acesso ao código.

Vale separar de saída o que é verificável externamente do que não é. Confundir as duas coisas é o erro mais caro: dá a sensação de aprovação sem cobrir onde os vazamentos realmente acontecem.

As 5 camadas que você verifica de fora

1. HTTPS e certificado TLS

O cadeado no navegador diz que a conexão é criptografada — e só isso. O que importa checar além dele: o certificado está perto de expirar? O site aceita protocolos antigos (TLS 1.0/1.1)? E, principalmente: http:// redireciona para https://? Um site que responde nos dois é um site onde o primeiro acesso pode ser interceptado.

2. Cabeçalhos de segurança HTTP

É a camada mais negligenciada e a mais barata de corrigir — são linhas de configuração, não refatoração. Os que mudam o jogo:

  • HSTS (Strict-Transport-Security) — obriga o navegador a só falar https com o seu domínio, fechando a janela do item anterior.
  • CSP (Content-Security-Policy) — a defesa central contra XSS: declara de onde script pode ser carregado. É a mais trabalhosa de acertar e a que mais protege.
  • X-Frame-Options / frame-ancestors — impede que seu site seja embutido num iframe de terceiro (clickjacking).
  • X-Content-Type-Options: nosniff — impede o navegador de adivinhar o tipo de um arquivo.

3. DNS

Onde mora um problema que quase ninguém procura: o subdomínio órfão. Você apontou blog.seusite.com para um serviço, cancelou o serviço e esqueceu o registro DNS. Quem registrar aquele endereço no serviço passa a servir conteúdo no seu domínio. Vale checar também DNSSEC e o registro CAA (que limita quais autoridades podem emitir certificado para você).

4. Autenticação de e-mail (SPF, DKIM, DMARC)

Não protege o site — protege o seu nome. Sem esses três registros, qualquer pessoa consegue enviar e-mail que parece vir do seu domínio. Para quem tem produto com usuários, é vetor direto de phishing contra a própria base. É configuração de DNS, resolve numa tarde.

5. Exposição acidental

Arquivos e caminhos que subiram sem querer: .env, .git/, painéis administrativos indexados, caminhos privados listados no próprio robots.txt (que é público e costuma virar um mapa do que você queria esconder).

As 2 camadas que um scan externo NÃO vê

Aqui está o limite honesto de qualquer ferramenta que olha só a URL:

  • Lógica de autorização. Se o usuário A consegue ler o pedido do usuário B trocando um id na URL, isso é invisível de fora — só aparece testando com duas contas reais e permissão do dono. É a falha mais comum em apps feitos com IA, porque o gerador escreve o endpoint e esquece o "este registro é seu?".
  • Segredos no código e no banco. Chave de API commitada, credencial no histórico do Git, tabela sem regra de acesso. Precisa de acesso ao repositório.

Quem promete "site 100% seguro" olhando só a URL está vendendo a primeira lista como se fosse as duas.

O caminho mais curto

Dá para fazer tudo isso à mão, uma ferramenta por camada. Ou rodar de uma vez: o scan gratuito do ecoa verifica as cinco camadas a partir da URL, sem cadastro e sem instalar nada, e devolve uma nota com os problemas por severidade.

Se você trabalha com um assistente de IA (Claude, Cursor, ChatGPT), dá para conectar o ecoa como servidor MCP e simplesmente pedir "verifique se o meu site está seguro" — a IA roda a verificação e lê o resultado dentro da conversa, sem você sair para lugar nenhum.

Perguntas frequentes

Como sei se o meu site está seguro?
Verifique cinco camadas observáveis de fora: HTTPS com redirecionamento e certificado válido; cabeçalhos de segurança (HSTS, CSP, X-Frame-Options, nosniff); DNS (DNSSEC, CAA e subdomínios órfãos); autenticação de e-mail (SPF, DKIM, DMARC); e arquivos expostos por acidente, como .env e .git. Isso cobre a maior parte do risco comum. Falhas de autorização e segredos no código exigem acesso ao repositório e não aparecem numa verificação externa.
Existe um teste gratuito para verificar a segurança de um site?
Sim. O ecoa oferece uma verificação gratuita em ecoa.dev/scan: você cola a URL e ele analisa cabeçalhos HTTP, TLS, DNS, autenticação de e-mail e exposição em SEO, sem exigir cadastro nem instalação. O resultado traz uma nota e os problemas ordenados por severidade.
Meu site tem HTTPS e cadeado. Isso já basta?
Não. O cadeado garante apenas que a conexão é criptografada. Ele não diz nada sobre XSS, clickjacking, cabeçalhos ausentes, subdomínios órfãos, falhas de autorização ou segredos vazados. É o primeiro item da lista, não a lista inteira.
Cabeçalho de segurança ausente é realmente grave?
Depende de qual. A ausência de CSP deixa o site sem sua principal defesa contra XSS, e a ausência de HSTS mantém aberta a janela do primeiro acesso em http. São graves justamente porque o custo de corrigir é baixo — normalmente algumas linhas de configuração do servidor ou do framework.
Posso pedir para uma IA verificar o meu site?
Pode. Conectando o servidor MCP do ecoa ao seu assistente (Claude, Cursor, ChatGPT ou outro cliente compatível), basta pedir que ele verifique o site: a IA dispara a análise e lê o resultado na própria conversa. A verificação pública funciona sem chave de API; criar conta libera a evidência técnica de cada achado.

Coloque o conhecimento em prática

Receba feedback real e rode análises de segurança e privacidade no seu app, criado com IA ou na unha.

Criar conta grátis