O que acontece com os seus dados quando você audita uma página
Esta não é uma página de frases tranquilizadoras. É a descrição do que o nosso sistema realmente faz com o endereço que você cola, escrita a partir do código que faz isso.
Se você está nos avaliando antes de enviar a URL de um cliente, ou precisa de algo para encaminhar a um time de segurança, é esta a página para mandar. Ela responde a uma pergunta: o que exatamente vocês guardam sobre o meu site, por quê, e por quanto tempo?
O que fazemos com a página que você envia
Uma requisição — e é a mesma requisição que qualquer visitante faz.
- Enviamos um único HTTP GET ao endereço informado e lemos o que o site devolve ao público: os cabeçalhos da resposta e o HTML. Essa é toda a interação com o seu site.
- A análise é passiva. Não fazemos login, não enviamos formulários, não injetamos payloads, não testamos credenciais, não varremos portas e não percorremos outros caminhos. Nossa requisição se identifica no user agent como WebAuditBot.
- Analisamos a página que você envia, não o site ao redor dela. Uma URL, um relatório. Links encontrados no markup são lidos como dados, nunca seguidos como novas auditorias.
- Se o endereço redireciona, seguimos o redirecionamento e resolvemos o destino de novo a cada salto, conferindo o IP antes de conectar. Essa checagem impede que o nosso motor seja apontado para uma rede privada — uma proteção tanto para você quanto para nós.
O que guardamos, registro por registro
Dois registros e um contador. É a lista inteira.
| O que contém | Por quanto tempo guardamos | |
|---|---|---|
| O resultado da auditoria | A URL que você enviou, o idioma do relatório, se é um relatório pago, a versão do motor, a data e hora, e o resultado completo: cada verificação com seu veredito, a pontuação, as tecnologias detectadas na página e as medições de desempenho quando foram feitas. Relatórios pagos guardam também a orientação escrita que foi gerada. | Uma auditoria gratuita nasce com um carimbo de expiração de sete dias. Um relatório pago não tem prazo de expiração. |
| A compra | Gravado apenas quando um pagamento é concluído: o endereço auditado reduzido a site e caminho, quais módulos foram comprados, o valor e a moeda, o e-mail que você informou no checkout, e a data e hora. Nunca os dados do seu cartão — eles vão para a Stripe e não chegam até nós. | Não há prazo de expiração neste registro: ele é o registro contábil da venda. |
| O contador de limite de uso | Uma contagem de requisições por hora, para que uma única origem não esgote o serviço. O seu IP não é armazenado: ele é reduzido a um hash SHA-256 irreversível, que serve de chave do contador. | O contador é carimbado para expirar duas horas depois da janela a que pertence. |
A razão de guardarmos resultados é justamente aquilo que você comprou. Um relatório pago vive em um link permanente, ao qual você pode voltar, recarregar e enviar a um cliente. Apagar o resultado significaria que o entregável não sobrevive ao fechamento da aba — a persistência não é um deslize que estamos confessando, é a funcionalidade.
Dúvidas sobre os seus próprios dados, inclusive remoção, vão para privacy@webaudit360.io, que é a fila destinada exatamente a isso.
O que nunca pedimos a você
Você pode rodar uma auditoria sem criar conta. Não há cadastro, não há senha, não há login e não há perfil seu. Em uma auditoria gratuita, a única coisa que você entrega é o endereço que quer verificar. Um e-mail entra em cena em um único momento: no pagamento, porque o checkout da Stripe o coleta junto com a cobrança.
Quem mais recebe os dados
Não vendemos, não alugamos e não trocamos dados. Duas empresas recebem parte deles, porque o produto não funciona de outro jeito — e seria desonesto deixá-las de fora desta página.
- Stripe — processa o pagamento. Você digita os dados do cartão no checkout da própria Stripe, não no nosso site. Recebemos a confirmação e o e-mail que você informou a eles; o número do cartão nunca chega até nós.
- Google — recebe dados em dois momentos. No desempenho: quando um relatório inclui essas métricas, a URL que você enviou é mandada ao Google, e o que volta é guardado junto com o seu resultado. Na orientação escrita dos relatórios pagos: os achados da sua auditoria são enviados ao Google para interpretação assistida por IA, e o texto que volta é guardado junto com o seu relatório.
O que não temos
Dito aqui, antes que você precise perguntar.
- Não somos certificados SOC 2 nem ISO 27001.
- Não passamos por teste de intrusão de terceiros.
- Não mantemos programa de bug bounty e não pagamos por relatos.
- Não afirmamos que os seus dados nunca são armazenados. Eles são, e as seções acima dizem onde e por quanto tempo. Qualquer ferramenta de auditoria que afirme o contrário enquanto entrega um link permanente de relatório está descrevendo outra coisa que não a própria arquitetura.
- Também não certificamos a conformidade de ninguém, nem a nossa. Nossos relatórios detectam sinais de risco; isso não é um certificado, e nenhuma ferramenta automática consegue emitir um.
O que "segurança" significa dentro do relatório
Para que a palavra não fique fazendo um trabalho vago, esta é a lista exata do que o nosso motor observa na categoria de segurança — onze verificações, todas lidas da resposta que a sua página já devolve ao público:
- Strict-Transport-Security (HSTS)
- Content-Security-Policy (CSP)
- X-Frame-Options
- X-Content-Type-Options
- Referrer-Policy
- Permissions-Policy
- Flag Secure nos cookies
- Se a página ao menos menciona uma política de privacidade — uma verificação superficial no HTML, não uma análise do que a política diz
- Exposição de servidor e tecnologia nos cabeçalhos
- Configuração de CORS
- Reverse tabnabbing em links externos
As onze são observações sobre uma resposta pública. Nenhuma delas exige tocar em algo privado, e nenhuma delas é um teste de intrusão.
Uma dessas onze — a verificação de Content-Security-Policy — é onde o nosso próprio site reprova hoje. Leia o registro da nossa própria auditoria
Como relatar um problema de segurança
Se você encontrar uma vulnerabilidade no próprio WebAudit360, escreva para security@webaudit360.io
- Não há janela de resposta garantida. Somos um time pequeno e preferimos dizer isso a publicar um nível de serviço que não conseguimos cumprir — prometer 48 horas é a frase mais fácil de escrever nesta página e a mais difícil de sustentar.
- Não há bug bounty e não há recompensa. E não vamos insinuar o contrário ficando calados a respeito.
- O que assumimos é o que um time pequeno consegue de fato entregar: lemos tudo o que chega naquele endereço.
- E não acionaremos advogados contra quem relatar um problema de boa-fé.
Veja o que ele lê no seu próprio site
A amostra gratuita roda na página que você escolher, sem conta e sem nada para cancelar.
Iniciar auditoria