Nossas verificações olham apenas o que qualquer pessoa já pode ver pela Internet — exatamente o que um atacante olha primeiro. Sem conta, nada para instalar e nada é forçado: as verificações são não intrusivas.
Os primeiros links da mensagem são seguidos até o destino real. Analisamos a forma de cada link (encurtadores, caracteres parecidos, palavras-armadilha), se ele imita uma das 47 marcas monitoradas — Receita, previdência, bancos, transportadoras, PayPal, Amazon, Microsoft… —, a idade do domínio, sua presença em uma lista de sites maliciosos conhecidos e o que a página de destino pede: uma senha, um cartão, uma frase de recuperação.
Em um e-mail, também lemos as verificações de remetente registradas pelo servidor que o recebeu (SPF, DKIM, DMARC), um endereço de resposta diferente do remetente e os anexos — nunca abertos nem executados: nomes de arquivo disfarçados, programas escondidos atrás de um documento, macros, PDFs que disparam ações.
O veredito tem 4 níveis (OK, suspeito, perigoso, muito perigoso) e é definido pelo pior sinal encontrado. Quando um link leva de fato ao site oficial da marca, sinais menores são ignorados — sem alarmes falsos.
Cerca de 138 verificações (204 regras) em 19 categorias medem se o site e seu e-mail seguem as boas práticas e as obrigações: domínio e DNS, autenticação e entrega de e-mails, certificado e criptografia, cabeçalhos de segurança e cookies, software sem suporte, país e jurisdição da hospedagem, aviso legal, GDPR. A partir de 90 é sólido; abaixo de 50, muito grave.
Começa em 100 e perde pontos a cada cenário de abuso encontrado — 15 no total, mais 3 complementos: segredos esquecidos online (arquivos .env, repositórios .git, backups), um banco de dados aberto à Internet, um subdomínio abandonado que outra pessoa poderia assumir, um domínio prestes a expirar, painéis de administração expostos, software desatualizado, criptografia fraca, um redirecionamento aberto… Quanto maior a nota, melhor o site resiste.
Cobertura estimada: 60 a 80%. Não é um teste de intrusão: nada de força bruta, exploit ou injeção.
Nenhuma senha é testada e nenhum ataque é simulado. A idade do software é avaliada pelas datas de fim de suporte dos fabricantes. As verificações mais profundas (mais portas e caminhos sensíveis) só são feitas depois que você comprova ser o dono do domínio.
O relatório cita as menções legais obrigatórias francesas (LCEN), o GDPR e o CLOUD Act americano. Nossas verificações também ajudam a cumprir parte do artigo 32 do GDPR, das recomendações da CNIL sobre cookies, do artigo 21 da NIS2, das exigências do Gmail e do Yahoo para remetentes e do PCI DSS 4.0 — elas ajudam, não certificam a conformidade.