Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
preflight — Ferramenta CLI baseada em Go que verifica bases de código quanto à prontidão para lançamento, detectando configuração ausente, problemas de higiene de segurança, vazamentos de segredos e lacunas de integração antes da implantação em produção. | Kitploit
Ferramentas/GitHubGitHub/preflightsh/preflight
Utilitários de Propósito GeralScanners de VulnerabilidadesAnálise de CódigoAuditoria de ConfiguraçãoSegurança WebDevSecOpsDetecção de SegredosSegurança da Cadeia de SuprimentosConfiguração IncorretaAnálise de DNSAnálise de Logs
563há 3 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
preflightsh/preflight

preflight

Ferramenta CLI baseada em Go que verifica bases de código quanto à prontidão para lançamento, detectando configuração ausente, problemas de higiene de segurança, vazamentos de segredos e lacunas de integração antes da implantação em produção.

Ver RepositórioSite

Preflight.sh

Agent skill on skills.sh

Preflight.sh é uma ferramenta de linha de comando que examina seu código em busca de prontidão para lançamento. Identifica configurações ausentes, problemas de integração, preocupações de segurança, lacunas de metadados de SEO e outros erros comuns antes de você fazer o deploy em produção.

Não se passe por constrangido em produção. Basta executar o comando.

Instalação

Homebrew (macOS/Linux)

root@kitploit:~
brew install preflightsh/preflight/preflight

npm

root@kitploit:~
npm install -g @preflightsh/preflight

Go

root@kitploit:~
go install github.com/preflightsh/preflight@latest

Docker

root@kitploit:~
docker pull ghcr.io/preflightsh/preflight

Script Shell

root@kitploit:~
curl -sSL https://preflight.sh/install.sh | sh

Download Manual

Baixe a versão mais recente em GitHub Releases.

Início Rápido

root@kitploit:~
# Initialize in your project directory
cd your-project
preflight init

# Run all checks
preflight scan

# Scan a specific directory
preflight scan /path/to/project

# Run with verbose output (shows which files matched each check)
preflight scan --verbose
preflight scan -v  # short form

# Run in CI mode with JSON output
preflight scan --ci --format json

# Run only specific checks, or skip some, for fast iteration
# (one-off; unlike `preflight ignore` it doesn't change preflight.yml)
preflight scan --only seoMeta,ogTwitter
preflight scan --skip vulnerability,secrets

# Silence a check
preflight ignore sitemap

# Unsilence a check
preflight unignore sitemap

# List all check IDs
preflight checks

Skill de Agente

Este repositório inclui uma skill de agente compatível com skills.sh em skills/preflight/SKILL.md. Ela oferece aos agentes de codificação um fluxo de trabalho Preflight repetível: inspecionar preflight.yml, executar varreduras seguras para CI, triar descobertas, evitar ignores inseguros, reexecutar a validação e relatar o risco residual de lançamento.

Liste a skill deste repositório:

root@kitploit:~
# With Bun
bunx --yes skills add preflightsh/preflight --list

# Or with npm
npx --yes skills add preflightsh/preflight --list

Instale apenas a skill Preflight:

root@kitploit:~
# With Bun
bunx --yes skills add preflightsh/preflight --skill preflight

# Or with npm
npx --yes skills add preflightsh/preflight --skill preflight

Dashboard e Sugestões de IA

O Preflight é totalmente utilizável pela linha de comando sem conta. O dashboard opcional em app.preflight.sh adiciona um histórico hospedado de suas varreduras e sugestões de correção geradas por IA para cada descoberta. Seu código nunca sai da sua máquina: a varredura é executada localmente, e apenas um resumo editado dos resultados (IDs de verificação, status e mensagens, nunca valores secretos ou conteúdos de arquivos) é enviado quando você publica.

Crie uma conta gratuita e conecte a CLI:

root@kitploit:~
preflight auth login    # opens your browser to authorize this CLI
preflight auth status   # show who you're logged in as
preflight auth logout   # remove stored credentials

Publique uma varredura no seu dashboard com --publish. Ele imprime um link para visualizar a execução. A publicação é de melhor esforço: se você estiver offline ou não estiver conectado, a varredura ainda será executada e encerrada normalmente.

root@kitploit:~
preflight scan --publish

No dashboard, você obtém o detalhamento de passou/avisou/falhou de cada execução, a lista completa de descobertas e um histórico por projeto para que possa ver o que mudou entre deploys.

Você também pode ler esse histórico pelo terminal com preflight history:

root@kitploit:~
preflight history                       # recent runs across your projects
preflight history --here                # only the current project's runs
preflight history <run-id>              # one run's full check results
preflight history --here --format json  # machine-readable, for agents

Requer preflight auth login. --here associa execuções ao repositório atual pelo git remote, a mesma chave usada na publicação.

Abra qualquer verificação falha ou com aviso em uma execução publicada para gerar uma correção passo a passo adaptada à sua stack detectada, com comandos e código prontos para copiar.

  • Grátis inclui 5 execuções publicadas por mês.
  • Traga sua própria chave: adicione uma chave de API da OpenAI ou da Anthropic nas configurações do dashboard e a publicação permanece gratuita e ilimitada (você paga diretamente ao seu provedor).
  • Gerenciado ($5/mês): nós cobrimos os custos de IA e as execuções são ilimitadas, sem necessidade de chave de API.

O Que Ele Verifica

Serviços Suportados (72)

O Preflight detecta e valida automaticamente a configuração destes serviços:

Pagamentos

  • Stripe, PayPal, Braintree, Paddle, LemonSqueezy

Rastreamento de Erros e Monitoramento

  • Sentry, Bugsnag, Rollbar, Honeybadger, Datadog, New Relic, LogRocket

Email e Newsletters

  • Postmark, SendGrid, Mailgun, AWS SES, Resend, Mailchimp, Kit, Beehiiv, AWeber, ActiveCampaign, Campaign Monitor, Drip, Klaviyo, Buttondown

Analytics

  • Plausible, Fathom, Umami, Fullres Analytics, Datafa.st Analytics, Google Analytics, PostHog, Mixpanel, Amplitude, Segment, Hotjar

Autenticação

  • Auth0, Clerk, WorkOS

Chat

  • Intercom, Crisp

Notificações

  • Slack, Discord, Twilio

Infraestrutura

  • Firebase, Supabase, Redis, Sidekiq, RabbitMQ, Elasticsearch, Convex

Armazenamento e CDN

  • AWS S3, Cloudinary, Cloudflare

Busca

  • Algolia

SEO

  • IndexNow

IA / LLMs

  • OpenAI, Anthropic Claude, Google AI (Gemini), Mistral, Cohere, Replicate, Hugging Face, Grok (X/Twitter), Perplexity, Together AI

Configuração

O Preflight usa um arquivo preflight.yml na raiz do seu projeto:

root@kitploit:~
projectName: my-app
stack: rails  # rails, next, react, vite, laravel, etc.

urls:
  staging: "https://staging.example.com"
  production: "https://example.com"

services:
  stripe:
    declared: true
  sentry:
    declared: true

checks:
  envParity:
    enabled: true
    envFile: ".env"
    exampleFile: ".env.example"

  healthEndpoint:
    enabled: true
    path: "/health"  # optional - auto-detects common paths if not set

  stripeWebhook:
    enabled: true
    url: "https://api.example.com/webhooks/stripe"

  seoMeta:
    enabled: true
    mainLayout: "app/views/layouts/application.html.erb"

  security:
    enabled: true

  secrets:
    enabled: true
    # Per-file allowlist for the secrets scan. Use this to suppress an
    # individual finding (e.g. a referrer-restricted public key) without
    # disabling the whole check.
    allowlist:
      - path: web/js/golden-hour.js
        fingerprint: "sha256:<hex>"   # recommended — pins to the exact secret
        reason: "HTTP-referrer-restricted Google Timezone key"
      - path: "web/tools/**/*.php"    # doublestar globs are supported

  indexNow:
    enabled: true
    key: "your32characterhexkeyhere00000"

  emailAuth:
    enabled: true  # opt-in, checks SPF/DMARC on production domain

  humansTxt:
    enabled: false  # opt-in, credits the team

  license:
    enabled: false  # opt-in, for open source projects

# Silence specific checks or services by ID
ignore:
  - sitemap
  - llmsTxt
  - google_analytics

Ignorando Verificações e Serviços

Silencie verificações ou serviços específicos usando preflight ignore <id>:

root@kitploit:~
preflight ignore sitemap        # Ignore sitemap check
preflight ignore sentry         # Ignore Sentry service validation
preflight unignore sitemap      # Re-enable sitemap check
preflight checks                # List all ignorable IDs

Permitindo uma única descoberta de segredos

Prefira permitir uma descoberta individual em vez de silenciar toda a verificação secrets. Adicione exceções pontuais pela linha de comando:

root@kitploit:~
preflight ignore secrets web/js/golden-hour.js

Isso adiciona uma entrada de caminho sob checks.secrets.allowlist no seu preflight.yml. O campo path é um glob doublestar (** corresponde a diretórios) resolvido em relação ao caminho do arquivo relativo ao projeto.

Fixe a impressão digital (fingerprint). Uma allowlist apenas com caminho aceita silenciosamente qualquer segredo futuro colocado nesse arquivo. Edite a entrada e adicione fingerprint: "sha256:<hex>" — o SHA-256 do valor do segredo detectado. Agora, se a chave for rotacionada ou um segredo diferente aparecer no mesmo arquivo, o preflight volta a alertar.

As descobertas são correspondidas por caminho + fingerprint, não por arquivo inteiro. Uma fingerprint permitida em um arquivo não suprime outros segredos em outras linhas do mesmo arquivo.

IDs de Verificação Ignoráveis

SEO e Social: seoMeta, canonical, structured_data, indexNow (opt-in), ogTwitter, viewport, lang

Segurança e Infraestrutura: securityHeaders, ssl, www_redirect, email_auth (opt-in), secrets

Ambiente e Saúde: envParity, healthEndpoint

Qualidade de Código e Desempenho: vulnerability, debug_statements, error_pages, image_optimization

Jurídico e Conformidade: legal_pages

Arquivos Padrão da Web: favicon, robotsTxt, sitemap, llmsTxt, adsTxt (opt-in), humansTxt (opt-in), license (opt-in)

IDs de Serviços Ignoráveis

Todos os serviços têm verificações de validação que confirmam a integração correta (variáveis de ambiente, padrões de SDK, arquivos de configuração):

Pagamentos: stripe, paypal, braintree, paddle, lemonsqueezy

Rastreamento de Erros: sentry, bugsnag, rollbar, honeybadger, datadog, newrelic, logrocket

Email Transacional: postmark, sendgrid, mailgun, aws_ses, resend

Email Marketing: mailchimp, convertkit, beehiiv, aweber, activecampaign, campaignmonitor, drip, klaviyo, buttondown

Analytics: plausible, fathom, google_analytics, fullres, datafast, posthog, mixpanel, amplitude, segment, hotjar

Autenticação: auth0, clerk, workos, firebase, supabase

Comunicação: twilio, slack, discord, intercom, crisp

Infraestrutura: redis, sidekiq, rabbitmq, elasticsearch, convex

Armazenamento e CDN: aws_s3, cloudinary, cloudflare

Busca: algolia

IA: openai, anthropic, google_ai, mistral, cohere, replicate, huggingface, grok, perplexity, together_ai

SEO: indexNow

Consentimento de Cookies: cookieconsent, cookiebot, onetrust, termly, cookieyes, iubenda

Códigos de Saída

CódigoSignificado
0Todas as verificações passaram
1Apenas avisos
2

Os códigos 1 e 2 significam que a varredura foi executada e relatou algo. O código 64 significa que ela nunca chegou lá, então o CI consegue distinguir "este projeto tem problemas" de "esta invocação estava errada".

Completions de Shell

Auto-completar por tabulação para comandos, flags e IDs de verificação (incluindo valores de --only e --skip):

root@kitploit:~
# bash (add to ~/.bashrc)
source <(preflight completion bash)

# zsh (add to ~/.zshrc)
source <(preflight completion zsh)

# fish
preflight completion fish | source

A saída também respeita a variável de ambiente NO_COLOR.

Stacks Suportados

Frameworks de Backend

  • Ruby on Rails, Laravel, PHP, Go, Python/Django, Rust, Node.js

Frameworks de Frontend

  • Next.js, Nuxt, Remix, React, Vue.js, Vite, Svelte, Angular

CMS Tradicionais

  • WordPress, Craft CMS, Drupal, Ghost

Geradores de Sites Estáticos

  • Hugo, Jekyll, Gatsby, Eleventy (11ty), Astro

CMS Headless

  • Strapi, Sanity, Contentful, Prismic

Outros

  • Sites estáticos

Integração com CI

root@kitploit:~
# GitHub Actions example (curl)
- name: Run Preflight
  run: |
    curl -sSL https://preflight.sh/install.sh | sh
    preflight scan --ci --format json
root@kitploit:~
# GitHub Actions example (Docker)
- name: Run Preflight
  run: docker run -v ${{ github.workspace }}:/app ghcr.io/preflightsh/preflight scan --ci --format json

Licença

MIT

Baixar ferramenta
VerificaçãoDescrição
Paridade de ENVCompara .env e .env.example em busca de variáveis ausentes
Endpoint de SaúdeVerifica se o site está acessível; detecta automaticamente /health, /healthz, /api/health ou usa a raiz como fallback
Varredura de VulnerabilidadesVerifica vulnerabilidades de dependências (bundle audit, npm audit, etc.)
Metadados de SEOVerifica title, description e tags Open Graph
OG e Twitter CardsValida og:image, twitter:card e metadados de compartilhamento social
URL CanônicaVerifica se a tag de link canônico está presente
ViewportVerifica a meta tag viewport adequada para mobile
Atributo LangValida o atributo html lang para acessibilidade
Dados EstruturadosVerifica a marcação Schema.org JSON-LD
Cabeçalhos de SegurançaValida HSTS, CSP, X-Content-Type-Options em produção e staging
Certificado SSLVerifica a validade do SSL e alerta antes da expiração
Redirecionamento WWWVerifica o redirecionamento www/não-www para a URL canônica
Autenticação de EmailVerifica registros DNS SPF/DMARC para entregabilidade de email (opt-in)
Varredura de SegredosEncontra chaves de API e credenciais vazadas no código
Declarações de DepuraçãoDetecta console.log, var_dump, debugger deixados no código
Páginas de ErroVerifica páginas de erro 404/500 personalizadas
Otimização de ImagensEncontra imagens grandes (>500KB) que prejudicam o tempo de carregamento
Páginas LegaisVerifica páginas de política de privacidade e termos de serviço
Consentimento de CookiesDetecta solução de consentimento de cookies (conformidade com GDPR/CCPA)
Favicon e ÍconesVerifica favicon, apple-touch-icon (.png, .webp, .svg) e web manifest
robots.txtVerifica se robots.txt existe e tem conteúdo
sitemap.xmlVerifica a presença do sitemap ou do gerador
llms.txtVerifica o arquivo de orientação para rastreadores de LLM
ads.txtValida ads.txt para sites com suporte a anúncios (opt-in)
humans.txtVerifica humans.txt para creditar a equipe (opt-in)
IndexNowVerifica o arquivo de chave IndexNow para indexação de busca mais rápida (opt-in)
LICENSEVerifica o arquivo de licença (opt-in, para projetos de código aberto)
Erros encontrados
64O Preflight não pôde ser executado (caminho inválido, config ilegível, ID de verificação desconhecido)
130Varredura cancelada (Ctrl-C / SIGTERM)