← Voltar ao blog
SegurançaScanaris Team · 2 min de leitura · July 06, 2026

Como saber se o teu site é seguro em 5 minutos

Lançaste a tua app num fim de semana com uma IA e funciona. Ótimo. Agora a pergunta incómoda: é segura? A boa notícia é que as comprovações básicas não exigem um especialista nem tocar no código. Em cinco minutos podes descartar as falhas mais comuns. Esta é a rota.

1. Confirma que o HTTPS funciona

Abre o teu site e olha para o cadeado. Depois tenta entrar com http:// (sem o s): deveria redirecionar-te sozinho para https://. Se te deixa ficar em HTTP, tens uma porta aberta. Verifica também que o certificado não está prestes a caducar.

2. Olha para os cabeçalhos de segurança

São ajustes invisíveis que dizem ao navegador como proteger-te. Os que mais importam: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options e X-Content-Type-Options. Quase nenhum template os traz postos. Que faltem não é uma brecha imediata, mas é fruta madura para um atacante.

3. Procura segredos no teu JavaScript

Este é o erro estrela do vibe coding: deixar uma chave de API, um token ou uma credencial dentro do código que se envia ao navegador. Tudo o que chega ao navegador é público. Abre as ferramentas de programador, olha para os ficheiros JS e procura coisas que pareçam chaves. Se encontrares uma, rota-a já e move-a para o servidor.

4. Revê o CORS e as cookies

Se a tua app tem login, comprova que as cookies de sessão usam HttpOnly e Secure, e que a tua API não aceita pedidos de qualquer origem com credenciais. É o tipo de falha silenciosa que não dá erro mas expõe dados.

5. Comprova ficheiros que não deviam ser públicos

Tenta abrir caminhos como /.env, /.git/config ou backups esquecidos. Se o navegador os mostra, qualquer um os pode descarregar. Deveriam dar um erro ou não existir no servidor.

Com a lista na mão, não te atrapalhes: prioriza. Primeiro os segredos expostos e os ficheiros acessíveis (impacto imediato), depois o HTTPS e as cookies, e por último os cabeçalhos. Cada arranjo costuma ser uma linha de configuração ou uma mudança pequena.

Fá-lo tudo de uma vez com o Scanaris

Os cinco passos de cima, mais umas 45 comprovações, é exatamente o que o Scanaris faz em cerca de 30 segundos: só leitura sobre informação pública, sem pentesting nem explorar nada. Por cada achado dá-te um fix prompt pronto a colar na tua IA para o resolver sem saber de segurança. Escaneia o teu site e tira a dúvida hoje.

Como está o teu site?

Passa-lhe o Scanaris e verifica em 30 segundos, grátis.

Analisar o meu site

Verificações relacionadas