scanner passivo · headers · TLS · cookies · LGPD
O que o seu SaaS entrega
antes mesmo do login.
O Fracta lê os headers de segurança, o TLS, as flags de cookie e sinais de LGPD do seu site — só com requisições passivas. Nota A–F na hora, detecção determinística (sem palpite de IA), e dizemos quando não conseguimos verificar.
Apenas GETs passivos. Não escaneamos endereços internos/privados.
100% grátis · sem cadastro · resultado na hora · open-source · 12 SaaS da nossa frota auditados
amostra · relatório passivo
api.exemplo.com.br
- ✗strict-transport-securityausente · high
- ✓x-content-type-optionsnosniff
- ✓x-frame-optionsSAMEORIGIN
- ✗set-cookie · Secure/HttpOnlysem flags · low
- ✗x-powered-byExpress exposto · low
- ○política de privacidade (LGPD-lite)não verificado
a última linha não foi verificada — e por isso não conta como aprovada.
como funciona
Toda URL passa por um SSRF guard que valida o IP real no momento da conexão (bloqueia interno/privado/metadata, inclusive via redirect). Só então rodam os checks passivos.
editor · terminal · CI
O scanner web é só a porta. Use o Fracta no seu editor e no seu CI.
O mesmo motor determinístico, dentro do Claude (via MCP) e no seu terminal (via CLI). Roda na sua máquina — sem login, sem conta.
claude mcp add fracta -- npx -y fractascan-mcp
MCP no editor
O Claude audita o repositório que você está codando — deps, secrets, código, LGPD. Read-only.
CLI no CI
Roda no pipeline e falha o build se achar algo crítico. Zero install global (npx).
verify (LGPD)
Um browser real confirma trackers/cookies que disparam antes do consentimento — prova, não palpite.
diferencial LGPD-nativo
O Fracta confere a sua Política de Privacidade contra o que o código realmente faz. Se a política nega transferência internacional enquanto o código usa Stripe/OpenAI/AWS, ele aponta a divergência — Art. 33. Uma política que mente é pior que uma omissa, e quase nenhum scanner olha isso.
medimos
- Security headers — HSTS, X-Content-Type-Options, X-Frame-Options, Referrer/Permissions-Policy, CORS.
- TLS / HTTPS — o alvo força HTTPS e responde com TLS válido.
- Flags de cookie — Secure, HttpOnly, SameSite nos
Set-Cookie. - LGPD-lite (beta) — lemos a sua Política de Privacidade e conferimos os itens do Art. 9º (encarregado, base legal, direitos do titular, retenção, transferência internacional), além de rastreadores de terceiros e cookies não-essenciais. Determinístico, sem IA.
não medimos
- Nada de ataque ativo — sem IDOR, SQLi, brute-force. Rodar isso contra uma URL de terceiro é invadir, não auditar.
- Sem login — só a superfície pública. O que está atrás de auth é CLI, com prova de propriedade.
- Sem “100% seguro” — passivo vê uma fatia. Um A aqui é um bom sinal, não um certificado.
- Ausência de achado ≠ seguro — se um check não roda, ele aparece como não verificado.
por que confiar
A mesma engine open-source do CLI, construída por um advogado que opera uma frota de legaltech — segurança técnica cruzada com LGPD de verdade. Quatro coisas que um engenheiro cético confere antes de adotar uma ferramenta de segurança:
determinístico
Regras, não alucinação de IA. O mesmo input gera IDs de achado byte-idênticos entre execuções — plugável em CI e SARIF, sem flapping.
precisão medida
Não é um scanner que grita. Cada regra é aferida contra repositórios reais e o falso-positivo é cortado na fonte — um achado alto é um achado real, não ruído pra você aprender a ignorar.
origem verificável
Pacotes npm publicados com provenance (SLSA) e zero script de instalação. A ferramenta que audita não roda código na sua máquina só por instalar.
honesto por design
Um check que não roda nunca vira verde. Alvo fora do ar fica inconclusivo — sem nota, sem fingimento.
a prova
Não confie na nossa palavra.
Veja as notas que demos à nossa própria frota.
Antes de avaliar o seu, o Fracta audita os SaaS que a PreviusIA opera. Estas são notas reais, geradas por este mesmo scanner — clique e veja o relatório completo. Depois, rode no seu site.
Notas e relatórios são snapshots da auditoria. O Fracta é honesto até consigo: o que ainda não está A entra na fila de correção, não é escondido.
praticamos o que pregamos
Não auditamos só a superfície dos outros. Rodamos a auditoria completa de LGPD — as 16 dimensões da lei (bases legais, transferência internacional, retenção, encarregado, governança) — em nós mesmos. Resultado: adequado em 100%, com ROPA, plano de incidentes e TIA arquivados. Nossa Política de Privacidade →