scanner passivo · headers · TLS · cookies · LGPD

O que o seu SaaS entrega
antes mesmo do login.

O Fracta lê os headers de segurança, o TLS, as flags de cookie e sinais de LGPD do seu site — só com requisições passivas. Nota A–F na hora, detecção determinística (sem palpite de IA), e dizemos quando não conseguimos verificar.

Apenas GETs passivos. Não escaneamos endereços internos/privados.

100% grátis · sem cadastro · resultado na hora · open-source · 12 SaaS da nossa frota auditados

amostra · relatório passivo

api.exemplo.com.br

C68/100
  • strict-transport-securityausente · high
  • x-content-type-optionsnosniff
  • x-frame-optionsSAMEORIGIN
  • set-cookie · Secure/HttpOnlysem flags · low
  • x-powered-byExpress exposto · low
  • política de privacidade (LGPD-lite)não verificado

a última linha não foi verificada — e por isso não conta como aprovada.

como funciona

URL
SSRF guard
HEADERS · TLS · cookies · LGPD
nota A–F
link compartilhável

Toda URL passa por um SSRF guard que valida o IP real no momento da conexão (bloqueia interno/privado/metadata, inclusive via redirect). Só então rodam os checks passivos.

editor · terminal · CI

O scanner web é só a porta. Use o Fracta no seu editor e no seu CI.

O mesmo motor determinístico, dentro do Claude (via MCP) e no seu terminal (via CLI). Roda na sua máquina — sem login, sem conta.

claude mcp add fracta -- npx -y fractascan-mcp

MCP no editor

O Claude audita o repositório que você está codando — deps, secrets, código, LGPD. Read-only.

CLI no CI

Roda no pipeline e falha o build se achar algo crítico. Zero install global (npx).

verify (LGPD)

Um browser real confirma trackers/cookies que disparam antes do consentimento — prova, não palpite.

diferencial LGPD-nativo

O Fracta confere a sua Política de Privacidade contra o que o código realmente faz. Se a política nega transferência internacional enquanto o código usa Stripe/OpenAI/AWS, ele aponta a divergência — Art. 33. Uma política que mente é pior que uma omissa, e quase nenhum scanner olha isso.

ver todas as ferramentas →

medimos

  • Security headers — HSTS, X-Content-Type-Options, X-Frame-Options, Referrer/Permissions-Policy, CORS.
  • TLS / HTTPS — o alvo força HTTPS e responde com TLS válido.
  • Flags de cookie — Secure, HttpOnly, SameSite nos Set-Cookie.
  • LGPD-lite (beta)lemos a sua Política de Privacidade e conferimos os itens do Art. 9º (encarregado, base legal, direitos do titular, retenção, transferência internacional), além de rastreadores de terceiros e cookies não-essenciais. Determinístico, sem IA.

não medimos

  • Nada de ataque ativo — sem IDOR, SQLi, brute-force. Rodar isso contra uma URL de terceiro é invadir, não auditar.
  • Sem login — só a superfície pública. O que está atrás de auth é CLI, com prova de propriedade.
  • Sem “100% seguro” — passivo vê uma fatia. Um A aqui é um bom sinal, não um certificado.
  • Ausência de achado ≠ seguro — se um check não roda, ele aparece como não verificado.

por que confiar

A mesma engine open-source do CLI, construída por um advogado que opera uma frota de legaltech — segurança técnica cruzada com LGPD de verdade. Quatro coisas que um engenheiro cético confere antes de adotar uma ferramenta de segurança:

determinístico

Regras, não alucinação de IA. O mesmo input gera IDs de achado byte-idênticos entre execuções — plugável em CI e SARIF, sem flapping.

precisão medida

Não é um scanner que grita. Cada regra é aferida contra repositórios reais e o falso-positivo é cortado na fonte — um achado alto é um achado real, não ruído pra você aprender a ignorar.

origem verificável

Pacotes npm publicados com provenance (SLSA) e zero script de instalação. A ferramenta que audita não roda código na sua máquina só por instalar.

honesto por design

Um check que não roda nunca vira verde. Alvo fora do ar fica inconclusivo — sem nota, sem fingimento.

a prova

Não confie na nossa palavra. Veja as notas que demos à nossa própria frota.

Antes de avaliar o seu, o Fracta audita os SaaS que a PreviusIA opera. Estas são notas reais, geradas por este mesmo scanner — clique e veja o relatório completo. Depois, rode no seu site.

Notas e relatórios são snapshots da auditoria. O Fracta é honesto até consigo: o que ainda não está A entra na fila de correção, não é escondido.

praticamos o que pregamos

Não auditamos só a superfície dos outros. Rodamos a auditoria completa de LGPD — as 16 dimensões da lei (bases legais, transferência internacional, retenção, encarregado, governança) — em nós mesmos. Resultado: adequado em 100%, com ROPA, plano de incidentes e TIA arquivados. Nossa Política de Privacidade →