VIGIL
exame externo · evidência e orientação

Tira o raio-X
de segurança
do seu site.

Feito com IA ontem ou herdado de 2012: a gente examina o que está acessível e explica os achados em português que você entende. Leve as evidências para sua IA ou equipe técnica corrigir.

https://

exame inicial sem cadastro · resultado limitado ao que foi verificado

1 URL
do achado à correção

Entenda o que foi possível verificar e o que precisa de revisão.

3 camadas
humano · R$ · técnico

Cada achado traduzido: o que é, quanto te arrisca e o detalhe técnico, se você quiser.

0
cadastro · jargão · reunião

Cola a URL e pronto. Sem dev, sem comercial, sem dólar surpresa.

◷ como funciona

Um exame em 3 passos.

00

Cola a URL

Sem cadastro, sem cartão. Só o endereço do seu site no campo.

01

A gente varre

A gente olha de fora, sem alterar o site: TLS, headers, DNS, bancos expostos, segredos vazados no código e verificações ligadas ao OWASP. A duração e a cobertura dependem das respostas do site.

02

Recebe o laudo

A nota e cada achado traduzidos pra português: o que é, quanto te arrisca, e o detalhe técnico se você quiser.

◷ a era do código feito por IA

Criou seu app com IA?
Examina antes que alguém examine por você.

A IA monta seu produto em horas, mas esquece tranca: chave secreta no código que todo visitante baixa, banco de dados aberto, código-fonte original exposto. E a mesma IA que constrói também já acha falha mais rápido que humano. No Project Glasswing, da Anthropic, parceiros encontraram mais de 10 mil vulnerabilidades graves em um mês. A pergunta não é se vão olhar pro seu site. É quem olha primeiro.

98%
da amostra analisada

tinham pelo menos uma falha de segurança, num estudo com 1.072 apps feitos com IA que usavam Supabase.

SymbioticSec, 2026

29%
com falha crítica ou alta

Quase 1 em cada 3. Banco sem trava de acesso, dado de cliente legível por qualquer um.

SymbioticSec, 2026

400+
segredos expostos

chaves e senhas de serviço achadas no código público de 5.600 apps criados com IA.

Escape, 2026

E se o seu site é antigo, de muito antes dessa onda, o exame vale igual: os mesmos buracos aparecem em sistema de 2010 e em app de ontem. O Vigil examina os dois, por fora, explica os achados e ajuda você a preparar a correção. Um novo exame confere o resultado nas verificações que conseguir executar.

◷ a tradução em 3 camadas

O mesmo achado, em 3 níveis.

Cada achado vem explicado: o que foi observado, o risco possível para o negócio e a evidência técnica para você revisar com sua IA ou equipe.

Seu site pode ser usado numa armadilha invisívelgrave
01 · humano

Não apareceu uma proteção que impede outro site de colocar sua página dentro dele. Isso pode facilitar cliques enganosos; o exame não confirmou roubo de senha.

02 · risco (R$ / LGPD)

O exame não comprova invasão nem vazamento. Eventual impacto em dados pessoais exige análise do caso concreto.

03 · técnico

CWE-1021. Falta X-Frame-Options / CSP frame-ancestors. Correção: definir frame-ancestors 'self' no header.

◷ o que a gente examina

16 exames, ancorados no OWASP.

O padrão que o mercado de segurança usa pra classificar risco. Cada exame mapeado pra sua categoria.

A02Falhas criptográficas
  • certificado / TLS
  • conteúdo misto (http em página https)
  • chave secreta de API vazada no código do site
A05Configuração insegura
  • headers de proteção
  • compartilhamento entre sites (CORS)
  • cookies seguros
  • arquivos sensíveis expostos
  • vazamento de informação
  • código-fonte original exposto (source map)
A06Componentes desatualizados
  • versão do framework (Next.js self-hosted)
A07Falhas de autenticação
  • banco de dados aberto (Supabase)
  • versão do login (GoTrue / CVE)
  • token de login guardado no lugar errado
A08Integridade de dados
  • scripts de terceiro sem trava (SRI)
E-mailAnti-phishing
  • proteção de e-mail (SPF / DMARC)
DivulgaçãoProntidão de segurança
  • canal de aviso (security.txt)
◷ confiança que se prova

Um selo que leva ao exame.

Qualquer um pode escanear um site. Mas só quem prova ser dono (com uma meta-tag ou DNS) libera o selo "Posse confirmada"e pode embutir no site pra mostrar que a posse foi confirmada. Isso não certifica a segurança do site. Confira a data e o escopo no laudo. Sem prova de posse, fica só "Escaneado".

feito pela Eureka Labs · segurança pra leigos

posse confirmada
Vigil
escaneado por
Vigil
◷ perguntas frequentes

Dúvidas honestas.

O Vigil é um antivírus ou bloqueia ataques?+

Não. Ele procura indícios em um exame externo e explica os achados para você revisar com sua IA ou equipe técnica. Não bloqueia ataques, não garante ausência de falhas e não substitui um pentest completo. Cada resultado vale para as verificações executadas na data do exame.

Meu app foi feito com IA (Lovable, v0, Bolt, Cursor). O Vigil serve pra mim?+

Sim. O Vigil procura indícios de problemas no que seu app deixa acessível pela internet, como chaves no código público e configurações expostas. Ele explica o que encontrou para você revisar com sua IA ou equipe técnica e conferir depois com um novo exame.

Meu site é antigo, feito muito antes dessa onda de IA. Vale a pena examinar?+

Vale. Os exames são os mesmos pra app de ontem e sistema de dez anos atrás: certificado, headers de proteção, arquivos sensíveis expostos, e-mail falsificável. Site antigo costuma acumular justamente esse tipo de pendência, porque ninguém olha há anos.

É anônimo mesmo?+

O exame grátis é. Sem cadastro, sem cartão: você cola a URL e recebe a nota e o ponto mais grave quando o exame termina. O laudo completo, o relatório em PDF e o monitoramento periódico pedem conta e plano. O exame é passivo: a gente só olha o que o seu site já mostra pra qualquer visitante.

Vocês mexem no meu site?+

Não. O Vigil só lê, nunca escreve. É um exame de fora, igual um raio-X: olha sem tocar. Nada no seu site é alterado.

Isso é hacking?+

Não. A gente faz reconhecimento passivo e não-destrutivo, do mesmo jeito que qualquer ferramenta séria de auditoria. Nada de invadir nem forçar.

Preciso de dev pra entender?+

Não. O laudo vem em português de gente: o que é o problema, quanto ele te arrisca (em R$ e LGPD) e, se você quiser, o detalhe técnico escondido a um clique.

Quanto custa?+

O exame e a nota são grátis. Pra ver o laudo completo, o plano de correção e o relatório em PDF de um site, o Laudo Completo é R$497, pagamento único por site. Pra ter exames diários e alertas por e-mail quando uma verificação detectar queda de nota ou HTTPS perto de vencer, o Vigil Pro é R$97 por mês (ou R$990 por ano) e cobre até 5 sites. O Laudo Completo libera todos os achados da mesma varredura externa, sem adicionar um exame intrusivo. O avulso vira crédito no seu primeiro Pro.

O que significa "Posse confirmada" no selo?+

O selo leva ao exame. "Posse confirmada" indica somente a confirmação da posse do domínio por meta-tag ou DNS, não a segurança do site. Confira a data e o escopo no laudo. Sem prova de posse, o selo diz "Escaneado por Vigil".

Quer o Pro quando sair?

Laudo completo, exames diários e e-mail quando uma verificação detectar queda de nota ou HTTPS perto de vencer. Entra na lista que a gente te chama primeiro.

Sem spam. Só o aviso de lançamento. Você sai quando quiser.