DEV Community

Bryan Rafael
Bryan Rafael

Posted on

Como auditar a configuração de segurança do seu site em 60 segundos (headers, TLS, cookies e CORS)

A maior parte dos achados em uma auditoria de segurança web não vem de exploits mirabolantes: vem de configuração — headers ausentes, TLS legado, cookies sem atributos e arquivos expostos. A boa notícia: dá para mapear tudo isso de forma 100% passiva em menos de um minuto.

O que olhar primeiro

Área Checagem Por que importa
Headers HSTS (max-age, subdomínios) Sem HSTS, o usuário pode ser mandado para HTTP
Headers CSP (unsafe-inline/eval, default-src) CSP estrito corta o impacto de XSS
Headers X-Content-Type-Options: nosniff Impede MIME sniffing
Headers X-Frame-Options / frame-ancestors Protege contra clickjacking
TLS Certificado expirado, TLS 1.0/1.1 aceitos Legado = reprovação em qualquer auditoria séria
Cookies Secure / HttpOnly / SameSite Sem flags, sessão vira alvo fácil
CORS Origem refletida, wildcard com credentials Vazamento de dados cross-origin
Arquivos .env, .git, dumps, backups respondendo 200 Achados clássicos de "falha fácil de corrigir"

Automatizando com o reconpp

Escrevi o reconpp, uma CLI Python com zero dependências (stdlib pura) que roda todas essas checagens e gera o relatório já no formato de entrega:

pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://seu-site.com -f md -o relatorio.md
Enter fullscreen mode Exit fullscreen mode

Saída de exemplo (resumo + severidades):

summary: {'PASS': 9, 'INFO': 4, 'WARN': 4, 'FAIL': 0}
[X] cookies | Cookie 'JSESSIONID' - Secure flag | Cookie pode trafegar em HTTP.
fix: Adicionar atributo 'Secure' em todos os cookies.
Enter fullscreen mode Exit fullscreen mode

Cada achado vem com descrição + correção recomendada — dá para transformar o markdown em ticket na hora.

O checklist completo (gratuito)

Os 70+ pontos estão no meu ebook "Web Security Audit na Prática" (pt-BR): metodologia em 5 fases, detecção passiva de vulnerabilidades OWASP (injection, XSS, CSRF, SSRF, IDOR, upload, deserialização) e um modelo de relatório que cliente respeita. Tem amostra grátis na loja:

Regra de ouro

Tudo que mostrei aqui é passivo — mas auditoria, mesmo passiva, só em sistemas que você possui ou tem autorização escrita. Sem exceção.

Feedbacks e issues no repositório são bem-vindos. 🛡️

Top comments (0)