Atualizações
Changelog
Novidades, melhorias e correções da plataforma CarameloSec.
Q3 2026
#7 Melhorias na engine de detecção 14 Ago 2026
Passamos as últimas semanas revisando as verificações do CarameloScan de ponta a ponta, ajustando onde a detecção podia ser mais precisa e ampliando cobertura em pontos que ficavam de fora.
Detecção mais precisa
- Verificações de CORS reescritas — agora testamos ativamente se o servidor aceita origens arbitrárias, que é a vulnerabilidade real de CORS, em vez de avaliar apenas a presença do cabeçalho
Access-Control-Allow-Origin. Na prática, não ter esse cabeçalho é a configuração correta pra maioria dos sites: o navegador já bloqueia requisições cross-origin por padrão, e o cabeçalho existe justamente pra abrir exceções. Se você viu esse alerta antes e ele não fazia sentido pro seu caso, é provável que não apareça mais. - Listagem de diretório — refinamos o critério: agora exigimos evidência real de listagem, em vez de sinais que também aparecem em páginas comuns de documentação.
- Versão em arquivos de projeto — a verificação passou a considerar apenas arquivos onde a versão é o conteúdo principal, evitando alertar por versões de dependência mencionadas em README.
Mais cobertura
- Cookies em fluxo de login — o cookie de sessão é normalmente emitido no redirect após o login. Agora analisamos toda a cadeia de redirecionamento, não só a página final.
- Projetos em App Router — a verificação de variáveis expostas do Next.js passou a reconhecer projetos usando App Router, padrão do framework desde a versão 13.
- Sites com resposta lenta — em sites atrás de WAF ou em hospedagem compartilhada, parte das verificações de arquivo exposto podia ser interrompida por tempo de resposta. Ajustamos a coleta pra aguardar o servidor em vez de desistir — o scan pode levar mais tempo nesses casos, mas o resultado é completo.
Relatório mais claro
- Credenciais mascaradas — quando encontramos uma chave ou senha exposta, o valor agora aparece parcialmente ocultado no relatório: o suficiente pra você localizar onde está, sem que o segredo precise ser armazenado por nós.
- Severidade proporcional — a prioridade de cada achado agora reflete melhor a gravidade real, em vez de usar um valor padrão.
Como validamos
Cada ajuste foi testado num ambiente que reproduz os cenários reais, antes e depois da mudança, e deixou uma verificação permanente. São 505 testes automatizados rodando a cada alteração, mais validação manual em ambiente de homologação.
Todos os planos ativos receberam créditos pra rodar um scan novo e comparar os resultados.
Dúvidas: [email protected]
#6 Checkers de exposição de informação 23 Jul 2026
Adicionamos 3 novos checkers focados em superfícies técnicas que costumam vazar informação sensível quando esquecidas em produção.
- Directory Listing — detecta pastas comuns (uploads, backup, tmp, files) que respondem com listagem pública de arquivos.
- Debug Endpoints — verifica se endpoints técnicos de desenvolvimento (phpinfo, Swagger, Actuator, GraphQL Playground) ficaram acessíveis em produção.
- Source Maps — testa se arquivos .js.map do frontend estão expostos publicamente, revelando o código-fonte original.
#5 Scan Autenticado via extensão 7 Jul 2026
Lançamos a extensão CarameloSec - Scan Autenticado, disponível na Chrome Web Store. Ela permite escanear áreas do seu site que só existem depois do login — reaproveitando a sessão já ativa no navegador, sem precisar copiar cookies ou tokens manualmente.
- Fluxo em 3 passos — faça login na sua aplicação, clique em "Iniciar Scan" na extensão e ela abre o painel da CarameloSec já com o scan autenticado em andamento.
- Cobertura mais completa — o scan passa a alcançar páginas e áreas que só ficam acessíveis a usuários logados, algo que o scan comum não vê.
- Captura sob demanda — a sessão só é capturada quando você clica no botão, fica apenas no navegador e é apagada logo depois de iniciar o scan.
- Uso autorizado — destinada a aplicações das quais você é dono ou tem autorização para testar; o painel da CarameloSec verifica essa autorização antes do scan.
Q2 2026
#4 Prompts de correção por checker 25 Mai 2026
Agora cada checker que falha no relatório vem com um prompt de correção pronto para usar. O objetivo é acelerar o ajuste de cabeçalhos, políticas e configurações do servidor sem precisar interpretar manualmente o achado.
- Disponível diretamente no relatório — o botão de gerar prompt aparece ao lado do checker reprovado.
- Conteúdo contextual — o prompt descreve o que ajustar com base no que foi detectado no scan.
- Fluxo rápido — gere, copie e aplique a correção no seu stack em poucos minutos.
#3 Checkers de cookies 3 Mai 2026
Adicionamos um conjunto de checkers dedicados à análise de cookies de sessão. O motor agora identifica cookies sem as flags de segurança obrigatórias e classifica cada achado por severidade com evidências diretas da resposta HTTP.
- Flag Secure ausente — cookie transmitido em texto claro por conexões não-HTTPS.
- Flag HttpOnly ausente — cookie acessível via JavaScript, exposto a ataques de XSS.
- Flag SameSite ausente ou permissiva — cookie enviado em requisições cross-site, facilitando CSRF.
- Escopo excessivo — cookies com
Domainabrangendo subdomínios desnecessariamente.
#2 Checkers de arquivos vazados Abr 2026
Novos checkers para detecção de arquivos e rotas sensíveis acessíveis publicamente. O motor tenta uma lista curada de caminhos comuns e reporta qualquer exposição com severidade e resposta HTTP como evidência.
- .env exposto — arquivo de variáveis de ambiente acessível via browser, podendo conter credenciais e secrets.
- .git exposto — diretório de controle de versão acessível, permitindo reconstrução do código-fonte.
- robots.txt com rotas de admin — paths sensíveis listados explicitamente no arquivo de crawlers.
- Endpoints de debug ativos — rotas como
/debug,/phpinfo,/server-statusrespondendo em produção. - Backups e arquivos de configuração — arquivos
.bak,config.php~,wp-config.phpe similares expostos.
Q1 2026
#1 Lançamento oficial da plataforma CarameloSec 13 Mar 2026
Lançamento público da CarameloSec — plataforma de diagnóstico de segurança para aplicações web. Sem instalação de agente, sem configuração prévia: cole a URL e receba um relatório completo em minutos.
- Motor de scan — análise de headers HTTP, cookies, TLS, CORS, arquivos sensíveis expostos e configurações críticas.
- 30+ checkers — verificações categorizadas por área (HSTS, CSP, CORS, Headers, TLS, Exposição de arquivos etc.) com severidade e evidências detalhadas.
- Nota de segurança A–F — pontuação calculada com base na porcentagem de checks aprovados no scan.
- Dog Mode — ambiente de exploração gratuito que permite simular análises sem gastar créditos.
- Sistema de créditos — 1 crédito por scan completo, disponível via assinatura mensal (R$39,90/mês) ou compra avulsa (R$39,90, sem expiração).
- Autorização por token — comprovação de propriedade de domínio via registro DNS ou arquivo de verificação.