Sobre o nosso scanner
Atualizado em 2 de agosto de 2026
Se você chegou aqui a partir de um registro no seu servidor, o tráfego veio do SecureMyVibe. Somos um serviço que executa verificações de segurança em sites e traduz o resultado para quem construiu o site sem ser especialista em segurança. Esta página existe para você saber exatamente o que aconteceu e o que fazer a respeito.
Como identificar o nosso tráfego
- User-Agent
- SecureMyVibe-Scanner/1.0 (+https://securemyvibe.ai/scanner)
- Endereço de origem
- 18.229.7.238
- Métodos HTTP
- Quase tudo é GET, HEAD e OPTIONS. Duas verificações enviam POST sem escrever — veja abaixo
- Volume
- No pico, cerca de 70 requisições por segundo, e uma verificação leva de alguns minutos a dez
O que o scanner faz
Ele busca páginas públicas do site, lê os cabeçalhos de resposta, percorre os arquivos JavaScript em busca dos endereços escritos neles, e verifica configurações conhecidas por expor dados: cabeçalhos de segurança ausentes, políticas de CORS permissivas, chaves em arquivos públicos, endpoints que respondem sem autenticação. É o mesmo tipo de verificação que qualquer pessoa poderia fazer abrindo o site no navegador, só que de forma sistemática.
O que o scanner envia, e o que ele não faz
A descoberta de endpoints é somente leitura: para saber se um endereço aceita escrita, o scanner faz uma única requisição OPTIONS e lê os cabeçalhos que a própria aplicação responde, sem nunca enviar POST, PUT, PATCH ou DELETE. Nenhuma verificação cria, altera ou apaga dados no seu sistema. Duas exceções enviam POST sem escrever nada. A primeira pergunta se a sua API GraphQL expõe o próprio esquema: ela tenta primeiro por GET, e só repete por POST em /graphql e /api/graphql, endereços que só existem se houver mesmo um servidor GraphQL ali; a consulta apenas lê o esquema. A segunda é uma verificação de configuração do Firebase, que consulta se um e-mail já está cadastrado sem criar nem alterar nada. O scanner não tenta adivinhar a senha de ninguém, não cria contas, não dispara e-mails, não lê nem copia dados de usuários, e não explora as falhas que encontra além do necessário para detectá-las.
Quem pediu esta verificação
Uma verificação só começa quando alguém informa o endereço do site no nosso formulário. Não varremos a internet nem escolhemos alvos por conta própria. Não temos como comprovar que quem digitou o endereço é a pessoa responsável pelo site, e por isso publicamos esta página: para que o responsável possa nos identificar e agir se a verificação não foi autorizada.
Como bloquear ou pedir exclusão
Você pode bloquear o endereço de origem no seu firewall ou CDN, ou bloquear o User-Agent acima. O scanner não tenta contornar bloqueio nenhum, e nada muda no seu site se você fizer isso. Se preferir que o seu domínio nunca seja verificado, escreva para o contato abaixo informando o domínio: mantemos uma lista de exclusão e a aplicamos manualmente, sem exigir mais prova de propriedade do que o controle do domínio.
Falar com uma pessoa
Para pedidos de exclusão, dúvidas sobre um registro específico ou qualquer preocupação com o comportamento do scanner, escreva para support@securemyvibe.ai. Somos uma equipe pequena e lemos tudo; se o assunto for urgente, diga isso no assunto da mensagem.