OWASP Top 10 · 2021

Scanner de Vulnerabilidades Web de Nível Empresarial

Detecte riscos de segurança antes dos atacantes. Verificações automatizadas do OWASP Top 10, análise de desempenho e relatórios PDF profissionais - tudo numa única ferramenta.

No account needed — enter your URL and we'll send a preview to your email.

See a sample report
SSL/TLS - válido e atualizado
X-Frame-Options - ausente
PCI DSS 11.6.1 - monitored
GDPR Art.5 - clean
Critical
SQL Injection - A03
High
Missing CSP - A05
SSL Grade A
Valid 287 days
Shieldome
100+verificações de segurança
10categorias OWASP
8+formatos de exportação
SSEscan em tempo real
Product

Every finding in full context

Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.

app.shieldome.com/scan/results/0x1f4a92c — yourcompany.com
7 CRITICAL
22 HIGH
14 MEDIUM
A SSL GRADE
CRITICAL SQL Injection in /api/login?id= — boolean-based blind A03
HIGH Content-Security-Policy absent — XSS escalation path confirmed A05
MEDIUM Open redirect usable in phishing chain via ?next= A01
Scan Results & Attack Paths
app.shieldome.com/results
Shieldome scan results page with attack path correlation

Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.

Executive Dashboard
app.shieldome.com/dashboard
Shieldome executive dashboard showing security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance across all assets

Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.

Funcionalidades

Tudo o que você precisa para proteger suas aplicações web

Varredura abrangente de vulnerabilidades para profissionais de segurança e desenvolvedores.

🛡️

Cobertura OWASP Top 10

Cobertura completa das 10 categorias de risco OWASP (2021) - injeção, autenticação falha, configurações incorretas, falhas criptográficas e muito mais.

Análise de Desempenho

Tempo de DNS, TTFB, tamanho de página, suporte HTTP/2, compressão e cache - um panorama completo do desempenho do seu site.

📄

Relatórios PDF Profissionais

Gere relatórios PDF detalhados com descobertas, níveis de severidade, mapeamento OWASP, evidências e orientações passo a passo para correção.

📡

Progresso em Tempo Real

Acompanhe o progresso do scan ao vivo. Server-Sent Events enviam cada atualização ao seu navegador no momento em que acontece.

📈

Histórico e Tendências

Rastreie vulnerabilidades ao longo do tempo. Compare scans, detecte regressões e meça melhorias de segurança.

🔌

CI/CD: REST API, CLI e GitHub Action

Integre com seu pipeline usando nossa REST API, CLI ou GitHub Action nativo. Acione análises a cada push, bloqueie merges em descobertas HIGH e exporte SARIF para o GitHub Advanced Security.

🏅

Certificado de segurança & badge

Cada verificação com nota A ou B gera automaticamente um certificado Shieldome válido por 90 dias. Incorpore o badge SVG no seu site para mostrar aos visitantes que a sua segurança foi verificada de forma independente.

🕵️

Monitoramento de dark web e violações

Verifica automaticamente se seu domínio aparece em violações do HaveIBeenPwned, dumps públicos do Pastebin e inteligência de ameaças do AlienVault OTX - sinalizando credenciais expostas antes que os atacantes as utilizem.

Correlação de caminhos de ataque

As descobertas são automaticamente ligadas em cadeias de ataque exploráveis - mostrando como um cabeçalho de cookie fraco combinado com XSS se torna uma tomada de conta completa.

📋

Preenchimento automático de questionário de segurança

Cada análise pré-preenche um questionário estilo SIG-Lite/CAIQ com respostas Sim/Não/Parcial derivadas das suas descobertas. Substitua, adicione notas e exporte um CSV pronto para enviar.

🔐

Início de sessão único (Google e Microsoft)

As equipas podem iniciar sessão com Google Workspace ou Microsoft Entra ID. Os admins configuram SSO por organização no painel de equipa - baseado em OpenID Connect com arquitectura extensível a SAML.

📊

Benchmark do sector

A sua pontuação de risco comparada com outras organizações do seu sector. Veja se está na metade superior ou inferior - directamente no relatório e no PDF.

🔑

Varredura profunda de segredos JavaScript

Obtém todos os arquivos JavaScript - incluindo chunks webpack - e varre mais de 36 tipos de credenciais: chaves AWS, tokens GitHub, segredos Stripe, chaves Firebase, strings de conexão de banco de dados e mais.

📐

Postura de conformidade por controlo

Mapeia cada resultado a controlos específicos em SOC 2, ISO 27001, RGPD e PCI-DSS v4. Veja exatamente quais controlos passam, falham ou são parcialmente cumpridos - e mostre o detalhamento aos seus auditores.

🔔

Integração Slack e Jira

Publique resumos de varredura no Slack assim que uma varredura terminar. Crie automaticamente tickets Bug do Jira para resultados críticos e altos - um ticket por resultado com evidências e remediação pré-preenchidas.

🔓

Varredura autenticada

Varra por trás do login. Injete cookies ou um token Bearer para varrer páginas autenticadas, ou deixe o Playwright realizar um login real por formulário.

🔒

CSP Builder, GraphQL e Segurança de E-mail

Construtor interativo de Content Security Policy com pontuação ao vivo. Verificações dedicadas de introspecção e injeção GraphQL. Validação de registros SPF, DKIM e DMARC - detecte riscos de spoofing de e-mail antes dos atacantes.

🕶️

Modo Stealth, Perfis e Diferença de Scans

Velocidades Normal, Cautelosa e Stealth permitem equilibrar profundidade com carga no servidor. Salve perfis de scan para reutilização com um clique. Compare dois scans para rastrear mudanças - regressões e novas correções, lado a lado.

💡

Insights de Descobertas em Linguagem Simples

Cada descoberta inclui uma explicação em linguagem simples: o que significa, por que importa e como corrigir - com exemplos de configuração específicos para Nginx, Apache, Django, Express, WordPress e mais. Sem necessidade de expertise em segurança.

🕸️

Rastreador de Sites Multipágina

O Shieldome rastreia todo o seu site - não apenas a página inicial. Formulários, endpoints de API e páginas ocultas em até 50 URLs são descobertos e testados automaticamente, oferecendo cobertura real em vez de uma falsa sensação de segurança.

Verificação de Correção com Um Clique

Após implantar uma correção, clique em Verificar Correção em qualquer descoberta. O Shieldome re-escaneia o alvo em tempo real e confirma se o problema foi resolvido ou ainda está presente - sem necessidade de re-scan manual.

📊

Benchmark do Setor e Tendências de Risco

Veja como sua pontuação de risco se compara a outros sites do seu setor. Acompanhe sua pontuação ao longo do tempo com sparklines de tendência e gráficos históricos completos. Saiba exatamente se sua postura de segurança está melhorando.

🤖

Análise de Scan Assistida por IA

Após cada scan, peça ao Claude para interpretar as descobertas - obtenha uma narrativa de ataque em linguagem simples, comentários de risco priorizados e orientação sobre sequenciamento de remediação. Totalmente opcional, privacidade em primeiro lugar: apenas nomes de descobertas chegam à IA, nunca sua URL de destino ou detalhes de vulnerabilidade.

⚙️

Gerador de Configuração de Hardening

Um clique transforma as descobertas do seu scan em trechos de configuração de servidor prontos para colar - Nginx, Apache, Django, Express, PHP, Spring Boot. Inclui cabeçalhos de segurança ausentes, HSTS, CORS, flags de cookies, configurações TLS e muito mais. Sem necessidade de consultoria.

🔐

Relatório PDF de Pentest Profissional

Exporte um relatório completo no estilo teste de penetração: sumário executivo, intervalos de pontuação CVSS, classificações de dificuldade de exploração, metodologia detalhada, bloco de evidências por descoberta e roteiro de remediação organizado por urgência. Pronto para auditoria em segundos.

🔑

API Pública de Pontuação de Segurança

Obtenha sua pontuação e nota de segurança mais recentes em seus próprios dashboards, pipelines CI/CD ou alertas Slack com uma única chamada de API autenticada. Use sua chave de API Shieldome existente - sem novas credenciais, sem nova infraestrutura.

🎯

Gerador de Relatório de Bug Bounty

Exporte descobertas críticas e altas como um relatório Markdown estruturado formatado para HackerOne, Bugcrowd e Intigriti. Cada descoberta inclui intervalo CVSS, esforço de exploração, etapas de reprodução, declaração de impacto e orientação de remediação - pronto para envio.

🐙

Integração Nativa com GitHub App

Instale o GitHub App do Shieldome na sua organização - ele rastreia automaticamente seus repositórios, aciona scans em pull requests e publica resultados como GitHub Check Runs. Gates de segurança bloqueiam merges quando descobertas críticas aparecem, diretamente no seu workflow CI/CD.

🔗

Portal do Cliente para Agências

Compartilhe dashboards de segurança com marca própria e somente leitura com seus clientes - sem necessidade de conta no Shieldome. Cada portal é uma URL tokenizada exclusiva filtrada pelos domínios do cliente, com seu nome e logotipo. Defina uma data de expiração e revogue o acesso a qualquer momento.

Acompanhamento de Tarefas de Remediação

Transforme descobertas de scan diretamente em tarefas de remediação - atribua a um membro da equipe por e-mail, defina uma data de vencimento e acompanhe o status de Aberto → Em Andamento → Corrigido. Um painel integrado mostra tarefas atrasadas e o progresso em todos os seus domínios.

🔭

Descoberta de Subdomínios e Auto-Scan

Descubra automaticamente subdomínios usando logs de transparência de certificados e DNS passivo - sem força bruta, totalmente passivo. Subdomínios descobertos aparecem no seu painel; um clique ativa o scan completo. Novos subdomínios surgem automaticamente após cada scan de monitoramento SaaS.

🛡️

Fluxo de Aceitação de Riscos

Aceite formalmente um risco conhecido para qualquer descoberta - anexe um motivo, defina uma data de expiração e suprima-o da sua visão de risco ativo. Riscos aceitos são registrados com timestamp e revisor, fornecendo um registro auditável para fins de conformidade.

🗓️

Scans Agendados e Recorrentes

Configure scans diários, semanais ou mensais e esqueça. O Shieldome executa automaticamente, compara com o scan anterior e envia e-mail apenas quando novas vulnerabilidades aparecem.

👥

Colaboração em Equipe e Organizações

Convide colegas, atribua funções (Admin · Membro · Visualizador) e compartilhe o histórico de scans em toda a organização. Um dashboard para toda a equipe de segurança.

📡

Detecção Fora de Banda (OOB)

Vulnerabilidades cegas - payloads SSRF que disparam sem resposta visível, XXE que exfiltra dados fora de banda - são confirmadas via callbacks HTTP para o receptor de sondas do Shieldome. Zero falsos positivos.

🔒

PCI DSS 4.0 Checkout Monitoring

Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.

🔏

GDPR Technical Compliance

Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.

📋

SOC 2 Readiness Assessment

Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.

API Security Scanner

Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.

OWASP Top 10 · 2021

Cobertura Completa do OWASP Top 10

Cada verificação segue o padrão OWASP Top 10 (2021) - o referencial da indústria para segurança de aplicações web.

A01 Controle de Acesso Falho
A02 Falhas Criptográficas
A03 Injeção
A04 Design Inseguro
A05 Configuração Incorreta
A06 Componentes Vulneráveis
A07 Falhas de Autenticação
A08 Falhas de Integridade
A09 Falhas de Registro
A10 SSRF
Preços

Preços simples por assinatura

Registe os seus hostnames uma vez. Verificamos automaticamente e alertamos quando surgem novas vulnerabilidades - sem esforço manual.

Not sure what you get? See a sample report
Monthly Annual -20%
Starter
€18
/mês
1 domínio · scan semanal
  • 1 domínio monitorado
  • Scans semanais automáticos
  • Scan de exposição de portas e serviços
  • Detecção de CVE no stack
  • Alertas por e-mail em novas descobertas
  • Relatórios PDF e de conformidade
  • Cancele a qualquer momento
Business
€166
/mês
20 domínios · scan diário
  • 20 domínios monitorados
  • Scans diários automáticos
  • Scan completo de portas e CVE
  • Alertas de novos CVEs após cada scan
  • Superfície de ataque e mapa de subdomínios
  • Alertas por e-mail, Slack e Jira
  • Relatórios PDF com marca própria
  • Suporte prioritário
  • Cancele a qualquer momento
Enterprise
Self-hosted
Personalizado
On-premise · ilimitado · SLA
🖥️ Deployed via Docker Compose in <10 min
  • Tudo do Business
  • Data never leaves your network
  • Air-gap & private cloud capable
  • Relatórios PDF com marca própria
  • Integração SSO / SAML
  • Unlimited users & scans
  • SLA dedicado e onboarding
🎁 14 dias grátis - sem cartão de crédito
Comece a monitorar seu hostname hoje. Todas as funcionalidades Pro por 14 dias. Se decidir que não é para você, cancele antes do fim do período e não será cobrado.
Iniciar período gratuito
🎁 Novas contas começam gratuitamente - sem cartão de crédito.  ·  Precisa de volume personalizado? [email protected].
Early Access

Built in the open. Tested on real targets.

Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.

100+
Security checks per scan
OWASP
Top 10 (2021) full coverage
PCI DSS
v4.0 Req 11.6.1 checkout monitor
11
Languages — EN, DE, FR, ES, and more
Como nos Comparamos

Feito para desenvolvedores, não apenas equipes de segurança

A maioria dos scanners é complexa demais ou limitada demais para ser útil. O Shieldome preenche a lacuna: cobertura abrangente do OWASP Top 10, sem instalação, resultados em menos de 5 minutos.

Recurso Shieldome OWASP ZAP Mozilla Observatory Detectify
Sem instalação necessária Java + download
OWASP Top 10 (2021) completo 40+ verificações com configuração apenas cabeçalhos
Scan concluído em < 5 min 30–90 min ~ varia
Exportação de relatório PDF ~ Apenas HTML
API e GitHub Actions ~ Apenas CLI
Histórico e tendências de scans
Verificações de desempenho DNS, TTFB, HTTP/2
Continuous monitoring daily / weekly
Remediation tracking ~ paid add-on
Dark web credential monitoring
Cloud storage exposure (S3, GCS, Azure)
GitHub Actions / CI/CD integration workflow generator ~ CLI only
Gratuito para começar 1 scan gratuito · teste de 14 dias código aberto apenas trial
Preço inicial From €18 / month Gratuito Gratuito €85+ / mês
In-depth comparisons: Shieldome vs Detectify  ·  vs Intruder  ·  vs Acunetix  ·  vs Burp Suite
FAQ

Perguntas Frequentes

O que é o Shieldome? +
Shieldome é um scanner passivo de vulnerabilidades e desempenho web. Verifica seus sites com base no OWASP Top 10 (2021) e gera relatórios detalhados com orientações de correção.
É seguro escanear meu site em produção? +
Sim. O Shieldome realiza varredura passiva - detecta vulnerabilidades observando respostas do servidor, nunca explorando-as ativamente. Nenhum payload destrutivo é enviado.
O que preciso para começar? +
Crie uma conta, adicione seu domínio autorizado e comece a escanear. Você terá resultados detalhados em minutos.
Posso exportar os resultados? +
Sim - relatórios PDF, JSON, CSV e SARIF (para GitHub Advanced Security) são todos suportados.
Há acesso via API e CLI? +
Sim. Todas as funcionalidades estão disponíveis via REST API e CLI, facilitando a integração em qualquer pipeline CI/CD.
Quais idiomas são suportados? +
A página inicial está disponível em inglês, sérvio, alemão, francês, espanhol, russo, português, japonês, hebraico, árabe e hindi.
Preciso colocar um endereço IP na lista de permissões para escanear? +
Sim, se o seu servidor usa um firewall ou WAF com lista de permissões. Todos os scans do Shieldome originam-se de um único IP fixo: 51.255.44.193. Adicione este IP às suas regras de firewall.
O que é o certificado de segurança Shieldome? +
Após cada verificação que atingir a nota de segurança A ou B, o Shieldome emite automaticamente um certificado válido por 90 dias. Você recebe uma página de certificado exclusiva e um badge SVG incorporável no seu site - para que os visitantes saibam que a sua segurança foi verificada de forma independente. O badge sempre reflete o resultado da última verificação.

SCAN BY FRAMEWORK OR INDUSTRY

🟦 WordPress ⚛️ React ▲ Next.js 🟩 Django 🔴 Laravel 🛍️ Shopify 🔌 REST API ⚙️ SaaS 🏥 Healthcare 🛒 E-Commerce 💰 Finance 🔌 WP Plugin