Pular para o conteúdo
OkayToShip

Como funciona

Você cola um link. Abrimos seu aplicativo como o navegador de um visitante faria, coletamos o que está visível e comparamos com uma lista de problemas comuns antes do lançamento, incluindo os que apps criados com IA costumam ter. Você recebe uma nota, um status para seis áreas e os problemas encontrados.

O que verificamos

  • Segurança

    Chaves de banco de dados e de pagamento deixadas no código da página, tabelas que qualquer um pode ler, cabeçalhos de segurança ausentes e arquivos expostos como .env e source maps.

  • Pagamentos

    Se o checkout funciona, se um visitante pode mudar o preço no navegador e se há chaves secretas de pagamento no código.

  • SEO

    Se os buscadores veem seu conteúdo ou uma página vazia. Títulos, descrições, prévias de link, sitemap e robots.txt.

  • Velocidade

    Core Web Vitals, tamanho de scripts e imagens, medidos com Lighthouse em perfil móvel.

  • Jurídico

    Política de privacidade, termos, banner de cookies quando você usa rastreadores, uma forma de contato e registros SPF, DKIM e DMARC do seu email.

  • Custos

    APIs de IA pagas como OpenAI ou Anthropic chamadas direto do navegador, onde qualquer um pode reutilizar sua chave e inflar sua conta.

O que não verificamos

Uma boa nota significa que nossas verificações não encontraram problemas. Não significa que o app não tenha nenhum.

  • Páginas atrás de login

    A verificação gratuita vê o mesmo que um visitante sem login.

  • Seu código-fonte

    Lemos só o código que seu site envia a todo navegador. O código do servidor e o banco de dados ficam fora do nosso alcance.

  • Regras de negócio

    Se descontos se acumulam ou se um período de teste pode ser reiniciado. Isso precisa de alguém que conheça seu produto.

  • Testes de carga e de ataque

    Nunca tentamos sobrecarregar seu site, adivinhar senhas ou invadi-lo.

  • Apps móveis

    Ainda não. Não verificamos apps da App Store ou do Google Play. Bots do Telegram são verificados em beta: cole o @nome no mesmo campo.

Verificações passivas e ativas

Passivas: em toda verificação

Só o que qualquer navegador consegue ver. Você confirma que o app é seu ou que tem permissão.

  • Carregar suas páginas e os scripts que elas usam
  • Ler cabeçalhos de resposta e configurações de cookies
  • Consultar os registros DNS do seu domínio
  • Pedir uma lista curta de arquivos conhecidos, como /.env e /.git/config, com requisições GET simples
  • Rodar o Lighthouse para velocidade e SEO

Ativas: só depois de comprovar a propriedade

Elas mexem nos seus dados, então só as rodamos em apps que você comprovou serem seus.

  • Usar a chave pública do banco de dados do seu código para testar se as tabelas podem ser lidas sem login
  • Entrar com duas contas de teste que você nos der, para verificar que um usuário não vê os dados de outro

Como comprovar que o app é seu

Em breve. Escolha uma de três formas. Cada uma usa um token da sua página de projetos.

  • Meta tag

    Adicione uma tag com seu token no <head> da página inicial.

  • Arquivo

    Envie um arquivo com seu token para /.well-known/okaytoship.txt.

  • Registro DNS

    Adicione um registro TXT com seu token ao seu domínio.

Limites

  • 3 verificações grátis por domínio por dia, com uma checagem rápida anti-robô.
  • Não verificamos sites de governo, bancos, saúde ou educação.
  • Só domínios públicos. Nada de endereços IP ou redes internas.

Como tratamos seus dados

Verificar meu projeto