Atualizações

Changelog

Novidades, melhorias e correções da plataforma CarameloSec.

Q3 2026

#7 Melhorias na engine de detecção 14 Ago 2026

Passamos as últimas semanas revisando as verificações do CarameloScan de ponta a ponta, ajustando onde a detecção podia ser mais precisa e ampliando cobertura em pontos que ficavam de fora.

Detecção mais precisa

  • Verificações de CORS reescritas — agora testamos ativamente se o servidor aceita origens arbitrárias, que é a vulnerabilidade real de CORS, em vez de avaliar apenas a presença do cabeçalho Access-Control-Allow-Origin. Na prática, não ter esse cabeçalho é a configuração correta pra maioria dos sites: o navegador já bloqueia requisições cross-origin por padrão, e o cabeçalho existe justamente pra abrir exceções. Se você viu esse alerta antes e ele não fazia sentido pro seu caso, é provável que não apareça mais.
  • Listagem de diretório — refinamos o critério: agora exigimos evidência real de listagem, em vez de sinais que também aparecem em páginas comuns de documentação.
  • Versão em arquivos de projeto — a verificação passou a considerar apenas arquivos onde a versão é o conteúdo principal, evitando alertar por versões de dependência mencionadas em README.

Mais cobertura

  • Cookies em fluxo de login — o cookie de sessão é normalmente emitido no redirect após o login. Agora analisamos toda a cadeia de redirecionamento, não só a página final.
  • Projetos em App Router — a verificação de variáveis expostas do Next.js passou a reconhecer projetos usando App Router, padrão do framework desde a versão 13.
  • Sites com resposta lenta — em sites atrás de WAF ou em hospedagem compartilhada, parte das verificações de arquivo exposto podia ser interrompida por tempo de resposta. Ajustamos a coleta pra aguardar o servidor em vez de desistir — o scan pode levar mais tempo nesses casos, mas o resultado é completo.

Relatório mais claro

  • Credenciais mascaradas — quando encontramos uma chave ou senha exposta, o valor agora aparece parcialmente ocultado no relatório: o suficiente pra você localizar onde está, sem que o segredo precise ser armazenado por nós.
  • Severidade proporcional — a prioridade de cada achado agora reflete melhor a gravidade real, em vez de usar um valor padrão.

Como validamos

Cada ajuste foi testado num ambiente que reproduz os cenários reais, antes e depois da mudança, e deixou uma verificação permanente. São 505 testes automatizados rodando a cada alteração, mais validação manual em ambiente de homologação.

Todos os planos ativos receberam créditos pra rodar um scan novo e comparar os resultados.

Dúvidas: [email protected]

#6 Checkers de exposição de informação 23 Jul 2026

Adicionamos 3 novos checkers focados em superfícies técnicas que costumam vazar informação sensível quando esquecidas em produção.

  • Directory Listing — detecta pastas comuns (uploads, backup, tmp, files) que respondem com listagem pública de arquivos.
  • Debug Endpoints — verifica se endpoints técnicos de desenvolvimento (phpinfo, Swagger, Actuator, GraphQL Playground) ficaram acessíveis em produção.
  • Source Maps — testa se arquivos .js.map do frontend estão expostos publicamente, revelando o código-fonte original.
#5 Scan Autenticado via extensão 7 Jul 2026

Lançamos a extensão CarameloSec - Scan Autenticado, disponível na Chrome Web Store. Ela permite escanear áreas do seu site que só existem depois do login — reaproveitando a sessão já ativa no navegador, sem precisar copiar cookies ou tokens manualmente.

  • Fluxo em 3 passos — faça login na sua aplicação, clique em "Iniciar Scan" na extensão e ela abre o painel da CarameloSec já com o scan autenticado em andamento.
  • Cobertura mais completa — o scan passa a alcançar páginas e áreas que só ficam acessíveis a usuários logados, algo que o scan comum não vê.
  • Captura sob demanda — a sessão só é capturada quando você clica no botão, fica apenas no navegador e é apagada logo depois de iniciar o scan.
  • Uso autorizado — destinada a aplicações das quais você é dono ou tem autorização para testar; o painel da CarameloSec verifica essa autorização antes do scan.

Q2 2026

#4 Prompts de correção por checker 25 Mai 2026

Agora cada checker que falha no relatório vem com um prompt de correção pronto para usar. O objetivo é acelerar o ajuste de cabeçalhos, políticas e configurações do servidor sem precisar interpretar manualmente o achado.

  • Disponível diretamente no relatório — o botão de gerar prompt aparece ao lado do checker reprovado.
  • Conteúdo contextual — o prompt descreve o que ajustar com base no que foi detectado no scan.
  • Fluxo rápido — gere, copie e aplique a correção no seu stack em poucos minutos.
#3 Checkers de cookies 3 Mai 2026

Adicionamos um conjunto de checkers dedicados à análise de cookies de sessão. O motor agora identifica cookies sem as flags de segurança obrigatórias e classifica cada achado por severidade com evidências diretas da resposta HTTP.

  • Flag Secure ausente — cookie transmitido em texto claro por conexões não-HTTPS.
  • Flag HttpOnly ausente — cookie acessível via JavaScript, exposto a ataques de XSS.
  • Flag SameSite ausente ou permissiva — cookie enviado em requisições cross-site, facilitando CSRF.
  • Escopo excessivo — cookies com Domain abrangendo subdomínios desnecessariamente.
#2 Checkers de arquivos vazados Abr 2026

Novos checkers para detecção de arquivos e rotas sensíveis acessíveis publicamente. O motor tenta uma lista curada de caminhos comuns e reporta qualquer exposição com severidade e resposta HTTP como evidência.

  • .env exposto — arquivo de variáveis de ambiente acessível via browser, podendo conter credenciais e secrets.
  • .git exposto — diretório de controle de versão acessível, permitindo reconstrução do código-fonte.
  • robots.txt com rotas de admin — paths sensíveis listados explicitamente no arquivo de crawlers.
  • Endpoints de debug ativos — rotas como /debug, /phpinfo, /server-status respondendo em produção.
  • Backups e arquivos de configuração — arquivos .bak, config.php~, wp-config.php e similares expostos.

Q1 2026

#1 Lançamento oficial da plataforma CarameloSec 13 Mar 2026

Lançamento público da CarameloSec — plataforma de diagnóstico de segurança para aplicações web. Sem instalação de agente, sem configuração prévia: cole a URL e receba um relatório completo em minutos.

  • Motor de scan — análise de headers HTTP, cookies, TLS, CORS, arquivos sensíveis expostos e configurações críticas.
  • 30+ checkers — verificações categorizadas por área (HSTS, CSP, CORS, Headers, TLS, Exposição de arquivos etc.) com severidade e evidências detalhadas.
  • Nota de segurança A–F — pontuação calculada com base na porcentagem de checks aprovados no scan.
  • Dog Mode — ambiente de exploração gratuito que permite simular análises sem gastar créditos.
  • Sistema de créditos — 1 crédito por scan completo, disponível via assinatura mensal (R$39,90/mês) ou compra avulsa (R$39,90, sem expiração).
  • Autorização por token — comprovação de propriedade de domínio via registro DNS ou arquivo de verificação.