PHBIT scan.phbit.com.br

Convite piloto · uma vez · grátis

O que já está visível na internet — e o que pode precisar da atenção de vocês.

Site, painel, API, e-mail — não só a página. Você autoriza, prova o domínio, confirma o que é de vocês. Eu olho o que já está público e devolvo um relatório em português: pontos que podem estar vulneráveis e o que vale a própria empresa tratar.

Como funciona

Se você chegou pelo WhatsApp, pode responder por lá. Esta página só explica. Não tem botão que dispara scan.

O que é

Um levantamento externo, combinado, da superfície que a empresa já publica: o site, subdomínios, painéis, APIs e sistemas na internet, a configuração de e-mail, menções em código público e — se estiver no termo — contas do domínio em vazamentos conhecidos.

O resultado é uma página executiva (o que importa nesta semana) e um anexo técnico. Sem jargão de scanner jogado no colo.

O que não é

Não faço

  • Pentest, “Red Team” nem invadir para provar
  • Explorar falha, testar senha ou derrubar serviço
  • Entrar na rede interna, VPN ou ERP que só existe na LAN
  • Abrir git privado ou a máquina da equipe
  • Vasculhar Google, Microsoft, RD Station, Cloudflare

Também não é

  • Antivírus, backup ou o cadeado do hospedeiro
  • Nota para seguradora ou ranking público
  • Plataforma de gestão de riscos / GRC / ISO
  • Garantia de que “achou tudo” ou de que o site fica seguro
  • Plantão. Neste convite é uma foto, uma vez

Como funciona

  1. 1 Conversamos uns 20 minutos. Eu não olho nada de vocês nessa conversa.
  2. 2 Se fizer sentido: termo curto + um registro TXT no DNS + um e-mail @do-domínio para receber o relatório.
  3. 3 Eu mostro o que o domínio já declara. Vocês confirmam o que é de vocês e podem incluir painel, API ou sistema que o DNS não mostrou.
  4. 4 Aí sim eu executo o levantamento. Quando fecha, o relatório chega nesse e-mail.

Sem os passos 2 e 3, ferramenta nenhuma abre. Inclusive para proteger vocês.

O que entra no recorte

Neste convite

  • O que está no ar (site, subdomínio, painel, API pública)
  • E-mail: SPF, DKIM, DMARC
  • Código público ligado ao domínio
  • Vazamento conhecido de contas @domínio, se estiver no termo

Só com outro combinado

  • API autenticada (ambiente de teste + token)
  • Repositório privado (vocês conectam a conta)
  • Rodar de novo, agendar, avisar o que mudou
  • Host que não é desse domínio

Exemplo real

Antes de convidar alguém, eu rodo o mesmo ritual nos serviços que são meus. Na conversa te mostro um trecho do relatório — o formato, não o mapa inteiro no WhatsApp.

Perguntas curtas

Isso custa?

Neste convite, não. Uma vez. Se depois fizer sentido repetir, a gente conversa.

Quem vê o relatório?

O e-mail que vocês escolherem no domínio. Eu não uso como case sem permissão.

A agência que fez o site precisa participar?

Só se ela controla o DNS. O TXT é um registro, não uma mudança no site.

E se eu não quiser o levantamento?

A conversa ainda vale. Opinião honesta já me ajuda.

Falar no WhatsApp da PHBIT

+55 (49) 98908-8145. Se você já está nesse número, é só responder. Prefere e-mail: paulo@phbit.com.br. Sem formulário, sem cadastro, sem scan nesta página.