🔐Segurança
As ferramentas de segurança ajudam você a proteger dados e entender como a criptografia funciona: geradores e verificadores de hash, força de senha, códigos de duas etapas (TOTP), cifras clássicas e checagens de cabeçalhos. Tudo é processado localmente — suas senhas e arquivos não saem do navegador.
98 ferramentas
Validador de prefixos __Secure-/__Host-
Valida se cookies com prefixos __Secure- e __Host- atendem regras (Secure, Domain, Path) conforme RFC 6265bis.
Gerador de nonce CSP seguro
Gera nonce aleatório base64 de 128 bits para Content-Security-Policy com exemplo de header e atributo <script nonce>.
Gerador de hash CSP para inline scripts
Gere o hash SHA-256/384/512 em base64 de um script inline para permiti-lo na sua Content-Security-Policy (CSP) sem usar nonce. Reforce a segurança do seu site.
Construtor de Clear-Site-Data
Monta header Clear-Site-Data com checkboxes (cache, cookies, storage, executionContexts) — útil em logout.
Verificador de Cache-Control para conteúdo sensível
Analisa header Cache-Control e alerta se conteúdo sensível pode ser cacheado em proxies (faltando no-store, private etc.).
Verificador X-Content-Type-Options
Confirma se X-Content-Type-Options está como nosniff e explica riscos de MIME-sniffing quando ausente.
Comparador X-Frame-Options vs frame-ancestors
Compara X-Frame-Options com a diretiva frame-ancestors do CSP e identifica conflitos ou redundâncias.
Explicador de CORS preflight
Recebe método+headers da requisição CORS e mostra se vai disparar preflight OPTIONS e por quê.
Construtor de Trusted Types policy
Gera diretiva CSP require-trusted-types-for e trusted-types com nomes de políticas — mitigação anti-XSS moderna.
Construtor de NEL (Network Error Logging)
Monta header NEL e Report-To para enviar relatórios de erros de rede a um endpoint próprio.
Cifra de Playfair passo a passo
Cifra/decifra texto com Playfair mostrando matriz 5×5, pares de letras e regras aplicadas em cada digrama.
Cifra de Hill 2×2
Cifra texto com matriz 2×2 mod 26 (cifra de Hill) — explicação algébrica e checagem de invertibilidade da chave.
Cifra de substituição monoalfabética
Cifra/decifra com chave de substituição A-Z customizável — mostra frequência das letras para análise didática.
Análise de frequência para quebrar cifras
Conta frequência de letras, bigramas e trigramas em texto cifrado e compara com português/inglês — ferramenta clássica de criptoanálise.
Teste de Kasiski para Vigenère
Encontra repetições de trigramas no texto cifrado, calcula MDC das distâncias e sugere tamanho da chave Vigenère.
Calculadora de índice de coincidência
Calcula índice de coincidência (IC) de um texto cifrado para distinguir cifras mono/polialfabéticas — ferramenta de criptoanálise.
Quadrado de Políbio customizável
Constrói tabela 5×5 (ou 6×6 com dígitos) de Políbio com letra-chave e cifra/decifra mensagens em coordenadas numéricas.
Cifra Pigpen (Maçônica)
Cifra texto em Pigpen (cifra maçônica) desenhando os 26 símbolos, com o alfabeto completo de referência abaixo.
Cifra do código de batidas (Tap Code)
Converte texto em pares de batidas (Tap Code prisional 5×5) e vice-versa — incluindo áudio de cliques.
Disco de Alberti interativo
Disco cifrante de Alberti com duas rodas giratórias — gira a roda interna e cifra/decifra letra por letra.
Gerador de passphrase Diceware PT-BR
Gera senha-frase no estilo Diceware usando lista de 7776 palavras em português — entropia exibida em bits.
Verificador de senhas mais comuns
Compara senha contra lista das 1000 senhas mais usadas e alerta se for previsível — checagem 100% client-side.
Estimador de tempo para quebrar senha
Estima o tempo para quebrar uma senha por força bruta em três cenários (online, offline e GPU), a partir do tamanho e do alfabeto usado. Não consulta dicionário de senhas vazadas.
Construtor de otpauth:// URI para TOTP
Monta URI otpauth://totp/ com issuer, conta, secret base32, dígitos e período para gerar QR code do Google Authenticator.
Comparador TOTP vs HOTP
Compara características TOTP e HOTP em tabela e mostra como cada um deriva o código — referência rápida para devs.
Explicador de opções WebAuthn
Mostra cada campo de PublicKeyCredentialCreationOptions explicado (authenticatorAttachment, userVerification, residentKey) para devs.
Decodificador de SAML Response base64
Decodifica e indenta XML de SAMLResponse base64+inflate para inspeção — útil para debug de SSO.
Gerador de PKCE (code_verifier/challenge)
Gere um par OAuth 2.0 PKCE (code_verifier e code_challenge SHA-256) para fluxos de login seguros em apps móveis e SPAs. Proteja contra interceptação de código.
Explicador de claims JWT
Lista todas as claims registradas (iss, sub, aud, exp, nbf, iat, jti) com descrição e validação básica do payload.
Planejador de rotação de API keys
Calcula próximas datas de rotação de API keys com base em intervalo (30/60/90 dias) e gera lembrete iCal.
Auditor de .htpasswd
Cole um arquivo .htpasswd e veja o esquema de hash de cada usuário, o custo do bcrypt, linhas malformadas e usuários repetidos. Também testa uma senha contra a linha.
Analisador de Cabeçalho de E-mail
Analisa o cabeçalho bruto de um e-mail: cadeia de servidores Received, atraso por salto, resultados de SPF, DKIM e DMARC e sinais de spoofing.
Analisador de Risco ReDoS em Regex
Analisa uma expressão regular e aponta trechos com risco de ReDoS, como quantificadores aninhados e alternâncias ambíguas, sem executá-la.
Divisão de Segredo Shamir (Split & Combine)
Divide um segredo em várias partes com Shamir e reconstrói o original a partir do número mínimo de partes. Tudo no navegador.
Scanner de Segredos em Código
Encontra chaves de API, tokens, senhas e chaves privadas coladas em código ou .env, por padrão conhecido e por alta entropia.
Analisador de Log auth.log (SSH)
Analisa logs auth.log do SSH: falhas por IP, usuários tentados, logins aceitos, picos de ataque e bloqueios prontos para copiar.
Auditor de Política de Senhas (em Lote)
Testa uma lista de senhas contra a política que você define e mostra quais falham, quais regras violam e o regex equivalente.
Gerador de Variantes de Typosquatting
Gera domínios parecidos com o seu por troca, omissão, teclado, homoglifo, bitsquatting e outras TLDs para monitorar typosquatting.