Como funciona
Você cola um link. Abrimos seu aplicativo como o navegador de um visitante faria, coletamos o que está visível e comparamos com uma lista de problemas comuns antes do lançamento, incluindo os que apps criados com IA costumam ter. Você recebe uma nota, um status para seis áreas e os problemas encontrados.
O que verificamos
Segurança
Chaves de banco de dados e de pagamento deixadas no código da página, tabelas que qualquer um pode ler, cabeçalhos de segurança ausentes e arquivos expostos como .env e source maps.
Pagamentos
Se o checkout funciona, se um visitante pode mudar o preço no navegador e se há chaves secretas de pagamento no código.
SEO
Se os buscadores veem seu conteúdo ou uma página vazia. Títulos, descrições, prévias de link, sitemap e robots.txt.
Velocidade
Core Web Vitals, tamanho de scripts e imagens, medidos com Lighthouse em perfil móvel.
Jurídico
Política de privacidade, termos, banner de cookies quando você usa rastreadores, uma forma de contato e registros SPF, DKIM e DMARC do seu email.
Custos
APIs de IA pagas como OpenAI ou Anthropic chamadas direto do navegador, onde qualquer um pode reutilizar sua chave e inflar sua conta.
O que não verificamos
Uma boa nota significa que nossas verificações não encontraram problemas. Não significa que o app não tenha nenhum.
Páginas atrás de login
A verificação gratuita vê o mesmo que um visitante sem login.
Seu código-fonte
Lemos só o código que seu site envia a todo navegador. O código do servidor e o banco de dados ficam fora do nosso alcance.
Regras de negócio
Se descontos se acumulam ou se um período de teste pode ser reiniciado. Isso precisa de alguém que conheça seu produto.
Testes de carga e de ataque
Nunca tentamos sobrecarregar seu site, adivinhar senhas ou invadi-lo.
Apps móveis
Ainda não. Não verificamos apps da App Store ou do Google Play. Bots do Telegram são verificados em beta: cole o @nome no mesmo campo.
Verificações passivas e ativas
Passivas: em toda verificação
Só o que qualquer navegador consegue ver. Você confirma que o app é seu ou que tem permissão.
- Carregar suas páginas e os scripts que elas usam
- Ler cabeçalhos de resposta e configurações de cookies
- Consultar os registros DNS do seu domínio
- Pedir uma lista curta de arquivos conhecidos, como /.env e /.git/config, com requisições GET simples
- Rodar o Lighthouse para velocidade e SEO
Ativas: só depois de comprovar a propriedade
Elas mexem nos seus dados, então só as rodamos em apps que você comprovou serem seus.
- Usar a chave pública do banco de dados do seu código para testar se as tabelas podem ser lidas sem login
- Entrar com duas contas de teste que você nos der, para verificar que um usuário não vê os dados de outro
Como comprovar que o app é seu
Em breve. Escolha uma de três formas. Cada uma usa um token da sua página de projetos.
Meta tag
Adicione uma tag com seu token no <head> da página inicial.
Arquivo
Envie um arquivo com seu token para /.well-known/okaytoship.txt.
Registro DNS
Adicione um registro TXT com seu token ao seu domínio.
Limites
- 3 verificações grátis por domínio por dia, com uma checagem rápida anti-robô.
- Não verificamos sites de governo, bancos, saúde ou educação.
- Só domínios públicos. Nada de endereços IP ou redes internas.