Detecção de Segurança Interna (via Safebase)
Portais SafeBase expostos servem a dois públicos ao mesmo tempo: clientes em potencial que precisam de prova da sua postura de segurança, e pesquisadores de segurança (blue teams e red teams). Cada marca de verificação verde revela um controle que (supostamente) existe hoje; cada marca de verificação ausente é uma dica igualmente forte do que não existe.
Por que coletar esses dados?
Frameworks de conformidade como ISO 27001, SOC 2, PCI-DSS e as crescentes regulamentações de privacidade em diferentes regiões exigem "evidências" de que os controles de segurança estão implementados e funcionando. O Safebase oferece uma maneira conveniente de fornecer isso sem intermináveis trocas de e-mails para comprovação ou documentos.
Fazer scraping do seu próprio centro de confiança público pode parecer desnecessário, já que foi você quem o criou, mas existem outras boas razões para fazer isso:
- Garantia contínua – Auditores preferem cada vez mais evidências contínuas.
- Detecção de mudanças – Títulos de políticas, agrupamentos e até nomes de controles podem mudar após uma atualização ou aquisição da plataforma. O scraping automatizado pode detectar essas mudanças antes que os clientes percebam.
- Mapeamentos de terceiros – Converter a lista em JSON permite cruzar referências com bibliotecas de controles (por exemplo, NIST 800-53) e comprovar a cobertura automaticamente.
- Avaliações de segurança – Para blue teams, isso garante que as declarações públicas permaneçam precisas; para red teams, fornece uma comparação rápida com sua própria biblioteca de controles para identificar "fraquezas".
Como executo este script?
- Baixe o Nuclei de aqui
- Copie o template para o seu sistema local
- Execute o seguinte comando:
nuclei -u https://yourHost.com -headless -t template.yaml
A saída deve se parecer com:

Um guia detalhado pode ser encontrado aqui: Internal Security Detection
Encontrando Sites SafeBase
Use este Google dork para descobrir centros de confiança SafeBase:
inurl:(security|trust|compliance) "Powered by SafeBase"
Controles de Segurança Detectados (163 Controles Verificados)
Todos os controles abaixo foram verificados em centros de confiança SafeBase reais.
Acesso e Autenticação
- Access Control
- Access Control Policy
- Access Log Management
- Access Monitoring
- Access Monitoring Policy
- Authentication
- Collected Data Access
- Credential Management
- Data Access
- Data Roles: Controller and Processor
- Multi-Factor Authentication
- Password Security
- SSO Support
- Sub-processors
- Subprocessors
- Voluntary Product Accessibility Template® (VPAT®)
IA e Aprendizado de Máquina
- AI Governance
- AI Risk Statement
- AI Security
- AI Training Data
- AI Training Data and Bias
- Alignment with EU AI Act Principles
- Decision-Making and Human Oversight
- EU AI Act
- Model Evaluations, Fairness & Bias
- Ongoing Third-Party Bias Audits
- TRUSTe Responsible AI Certification
Segurança de Aplicações
- Application Penetration Testing
- Bug Bounty Program
- Code Analysis
- Responsible Disclosure
- Responsible Disclosure & Bug Bounty
- Secure Development Training
- Secure Software Development Lifecycle
- Software Development Lifecycle
Ativos e Infraestrutura
- Asset Management
- Asset Management Policy
- Asset Management Practices
- Audit Logging
- Capacity Management
- Data Exfiltration Monitoring
- Infrastructure Logging
- Logging
- Status Monitoring
- Status Monitoring of SLA
Continuidade de Negócios
- BC/DR
- Business Continuity and Disaster Recovery
- Business Continuity/Disaster Recovery (BC/DR) Policy
- Data Backups
- Disaster Recovery & Backups
- Operational Resilience and Redundancy Policy
- Overarching Operational Resilience and Redundancy Plan
- CCPA
- CSA STAR
- CSA STAR Certification
- CSA STAR Level 1
- CSA STAR Level 2
- CSA STAR Level 2 Certification
- CSA STAR for AI
- CSA Trusted Cloud Provider
- Cyber Essentials Plus
- DORA
- DoD IL4
- EU-US DPF
- FIPS 140-2
- FedRAMP High
- FedRAMP Moderate
- GDPR
- GDPR Compliance and AI
- GovRAMP
- HECVAT
- HECVAT Full
- HECVAT Lite
- HIPAA
- IRAP
- IRAP Protected Documentation
- ISO 27001 / 27017 / 27018
- ISO/IEC 20243:2024
- ISO/IEC 27001
- ISO/IEC 27001 SoA
- ISO/IEC 27001:2022
- ISO/IEC 27017
- ISO/IEC 27018
- ISO/IEC 27701
- ISO/IEC 27701:2019
- ISO/IEC 42001:2023
- NIST
- NIST 800-53 Rev. 5
- OPTIV ISO27001
- PCI DSS
- PCI DSS v4.0.0
- Privacy Mark
- SOC 1
- SOC 2
- SOC 2 Type 2
- SOC 3
- Swiss-US DPF
- TISAX
- TX-RAMP
- UK Extension to EU-US DPF
- US Employment Law Compliance
- VPAT
Proteção de Dados e Privacidade
- Cookies
- Data Breach Notifications
- Data De-Identification
- Data Deletion / Data Retention
- Data Erasure
- Data Flow Diagram
- Data Loss Prevention
- Data Privacy Officer
- Data Processing Agreement
- Data Residency
- Data Retention
- Data Retention & Disposal
- Data Security
- Disk Encryption
- Employee Privacy Training
- Encryption-at-rest
- Health Data Hosting (HDS) France
- Network / Data Flow Diagrams
- Privacy Officer
- Privacy Policy
Endpoint e Dispositivos
- Bring Your Own Device (BYOD)
- Endpoint Detection & Response
- Mobile Device Management
Resposta a Incidentes
- Incident Response
- Incident Response Plan
Segurança de Rede
- Allow List Restrictions
- Anti-DDoS
- DNS Filtering
- Firewall
- IDS/IPS
- Network Diagram
Pessoal e Treinamento
- Acceptable Use Policy
- Anti-Bribery and Corruption
- Anti-Modern Slavery
- Code of Conduct
- Employee Training
- HR Security
- Model Pretraining
- Modern Slavery
- Phishing Training
- Role-Based Training
- Supplier Code of Conduct
Risco e Vulnerabilidade
- Risk Assessments
- Supply Chain Risk Management
- Vulnerability & Patch Management
Terceiros e Fornecedores
- Customer Audit Rights
- Third Party Dependence
- Vendor Management
Outros
- Alternate Work Sites
- Approach to AI
- Certificate of Insurance
- Change Enablement Policy
- Continual Improvement Policy
- Critical Dependence
- Cyber Insurance
- Email Protection
- Employers Liability Insurance
- Environment Social and Governance
- Security Information and Event Management
- Security Operations Center (SOC)
- Technical and Organisational Measures
Sites Testados
Este template foi testado e verificado contra:
- security.projectdiscovery.io
- security.okta.com
- trust.openai.com
- secureandtrusted.gbgplc.com
- trust.treasuredata.com
- trust.hipeople.io
Referências
Contato
Sinta-se à vontade para entrar em contato comigo pelo Signal.