Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EasyScan — Scanner de segurança web baseado em Python que analisa cabeçalhos HTTP, SSL/TLS, registros DNS e configurações incorretas comuns para gerar um relatório de segurança com pontuação e recomendações acionáveis. | Kitploit
Ferramentas/GitHubGitHub/0xdevrel/easyscan
Scanners de VulnerabilidadesColeta de InformaçõesSegurança WebConfiguração IncorretaAnálise de DNS
GitHub0xdevrel/easyscan

EasyScan

Scanner de segurança web baseado em Python que analisa cabeçalhos HTTP, SSL/TLS, registros DNS e configurações incorretas comuns para gerar um relatório de segurança com pontuação e recomendações acionáveis.

Ver Repositório
1517há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EasyScan

EasyScan é um script Python que analisa a segurança de um site específico, inspecionando seus cabeçalhos HTTP, registros DNS e outras configurações. O script gera um relatório de segurança com uma pontuação, nota e recomendações para abordar potenciais vulnerabilidades.

Funcionalidades e Casos de Teste

O script abrange os seguintes casos de teste:

  1. Verificação SSL/TLS: Verifica se o site utiliza HTTPS, valida o certificado e informa expiração (alerta se <30 dias).
  2. Same Site Scripting: Verifica a presença do cabeçalho Referrer-Policy e da meta tag.
  3. Registros SPF: Verifica a existência de registros Sender Policy Framework.
  4. Registros DMARC: Verifica a existência de registros Domain-based Message Authentication, Reporting, and Conformance.
  5. Registros DNS CAA: Verifica registros de Autorização da Autoridade de Certificação para restringir a emissão de certificados.
  6. Páginas de Administração Pública: Verifica caminhos de administração comuns (ex.: /admin, /wp-admin, /phpmyadmin, /cpanel).
  7. Listagem de Diretórios: Verifica diretórios comuns (/images, /uploads, /files, etc.) para listagens de diretórios expostas.
  8. Cabeçalhos de Segurança: Verifica CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Permissions-Policy, Referrer-Policy e outros.
  9. Segurança de Cookies: Verifica todos os cabeçalhos Set-Cookie quanto aos atributos Secure, HttpOnly, SameSite e prefixos __Secure-/__Host-.
  10. Divulgação de Informações: Verifica cabeçalhos Server, X-Powered-By, X-AspNet-Version.
  11. Configurações Incorretas de CORS: Verifica configurações inseguras de Access-Control-Allow-Origin e conflitos de curinga com credenciais.
  12. Detecção de Tipo de Conteúdo: Verifica tipos de conteúdo incompatíveis e ausência do cabeçalho Content-Type.
  13. Controle de Cache: Verifica configurações de cache inseguras ou ausentes.
  14. Análise do Robots.txt: Verifica robots.txt para caminhos desautorizados potencialmente sensíveis.
  15. Métodos HTTP: Envia requisições OPTIONS para detectar verbos perigosos (TRACE, DELETE, PUT, CONNECT).
  16. Exposição de Arquivos Sensíveis: Verifica a existência de .git/config, .env, .htaccess, backup.sql, wp-config.php.bak e outros.
  17. Integridade de Sub-recursos (SRI): Verifica tags <script> e <link> externas quanto à ausência de atributos integrity.
  18. Conteúdo Misto: Detecta URLs de recursos http:// carregados em páginas HTTPS.
  19. Exposição de Endereços de E-mail: Verifica o código-fonte da página para endereços de e-mail expostos.
  20. Clickjacking: Verifica tanto X-Frame-Options quanto o CSP frame-ancestors para proteção contra clickjacking.
  21. Injeção de Cabeçalho Host: Testa se um cabeçalho Host forjado é refletido em redirecionamentos ou no corpo da resposta.
  22. Redirecionamento Aberto: Testa parâmetros de URL comuns (url, next, redirect, return, etc.) para vulnerabilidades de redirecionamento aberto.
  23. Versões de Bibliotecas JavaScript: Detecta versões desatualizadas de jQuery, AngularJS, Bootstrap, Lodash e Handlebars a partir do código-fonte da página.

Dependências

O EasyScan requer Python 3.6+ e as seguintes bibliotecas:

  • requests
  • beautifulsoup4
  • dnspython
  • certifi

Você pode instalar essas dependências usando o arquivo requirements.txt fornecido:

root@kitploit:~
pip install -r requirements.txt

Uso

Para usar o script EasyScan, siga estas etapas:

  1. Clone o repositório ou salve o código em um arquivo chamado easyscan.py.
  2. Instale as dependências:
    root@kitploit:~
    pip install -r requirements.txt
    
  3. Execute o script:
    root@kitploit:~
    python3 easyscan.py [url]
    
    Você pode passar a URL como argumento de linha de comando ou inseri-la quando solicitado.

Flags da CLI

Exemplos

Verificação básica:

root@kitploit:~
python3 easyscan.py example.com

Verificação com saída JSON salva em um arquivo:

root@kitploit:~
python3 easyscan.py example.com --json --output report.json

Verificação com tempo limite maior e log detalhado:

root@kitploit:~
python3 easyscan.py https://example.com --timeout 20 --verbose

Saída JSON

Use a flag --json para obter saída JSON estruturada, útil para integração com outras ferramentas:

root@kitploit:~
python3 easyscan.py example.com --json

O relatório JSON inclui um objeto score com a pontuação agregada (0-100), uma nota em letras (A-F), contagens de severidade e todas as descobertas.

Exemplo de Saída

root@kitploit:~
================================================================================================================================================================
  RELATÓRIO DE SEGURANÇA
================================================================================================================================================================

Cabeçalho                                   Status                       Severidade   Recomendação
================================================================================================================================================================
[CRI] SSL/TLS                                Ausente                      Crítico      O site não está usando HTTPS. Implemente SSL/TLS para criptografar dados em trânsito.
[ALT] Clickjacking                           Sem Proteção                 Alta         Defina 'X-Frame-Options: DENY' ou a diretiva CSP 'frame-ancestors' para prevenir clickjacking.
[ALT] Página de Admin Pública (/admin)       Acessível                    Alta         Restrinja o acesso a /admin a endereços IP específicos e/ou ative a autenticação.
[MÉD] Content-Security-Policy                Ausente                      Média        Implemente uma Política de Segurança de Conteúdo (CSP) para prevenir ataques XSS e injeção de código.
[MÉD] Strict-Transport-Security              Ausente                      Média        Implemente Strict Transport Security (HSTS) para forçar conexões seguras.
[MÉD] Permissions-Policy                     Ausente                      Média        Defina um cabeçalho 'Permissions-Policy' para restringir recursos do navegador (câmera, microfone, geolocalização).
[BAI] Registro SPF                           Ausente                      Baixa        Adicione um registro SPF às configurações de DNS do seu domínio para ajudar a prevenir falsificação de e-mail.
[INF] Meta Referrer                          Ausente                      Baixa        Adicione uma META tag 'referrer' com 'no-referrer' para evitar vazamento de informações do referenciador.

============================================================
  PONTUAÇÃO DE SEGURANÇA: 55/100 (Nota: C)
============================================================
  Total de Problemas : 8
  Críticos           : 1
  Altos              : 2
  Médios             : 4
  Baixos             : 1
  Informativos       : 0
============================================================

Aviso Legal

Lembre-se de que o script pode não cobrir todos os cenários de segurança possíveis, e recomenda-se realizar uma avaliação de segurança completa para o seu site.

O EasyScan também está disponível em https://easyscan.onrender.com/

Se você tiver alguma dúvida ou precisar de uma auditoria de segurança completa, entre em contato no Twitter @0xdevrel.

Baixar ferramenta
FlagDescrição
urlArgumento posicional. A URL a ser verificada (ex.: example.com ou https://example.com).
--jsonSaída dos resultados em JSON para stdout.
--output FILE / -o FILESalva o relatório em um arquivo específico.
--timeout SECS / -t SECSDefine o tempo limite da requisição em segundos (padrão: 10).
--verbose / -vAtiva a saída de log em nível de depuração.