# Verificador de segurança de URL

Detecta sinais de phishing e fraude numa URL por análise estrutural profunda — ataques homógrafos punycode/IDN (Latim/Cirílico misto), credenciais embutidas (truque user:pass@host), TLDs de alto risco, dupla codificação e contrabando de caracteres de controle, engano de subdomínio de marca e ofuscação numérica/IP. Apenas análise estática, sem rede. Complementa o URL Validator.

> Página canônica: https://elysiatools.com/pt/tools/url-safety-checker

- **Categoria:** Security

- **Palavras-chave:** URL, segurança, phishing, fraude, punycode, homógrafo, IDN

## Visão geral

Esta ferramenta realiza **detecção profunda de phishing/fraude** numa única URL inspecionando sua estrutura. É intencionalmente complementar ao **URL Validator**: aquele verifica sinais básicos de protocolo/IP/XSS, enquanto esta ferramenta foca nas técnicas de enganação que atacantes usam para fazer uma URL maliciosa *parecer* legítima.

**O que verifica (6 dimensões):**
- **Homógrafo IDN (script misto)** 🔴 — nomes de domínio internacionalizados (punycode `xn--`) que misturam scripts (ex. latim + cirílico). É o ataque "аpple.com": um "а" cirílico idêntico ao "a" latino, mas que resolve para um domínio diferente.
- **Credenciais embutidas (userinfo)** 🔴 — o truque `user:pass@host`: `https://apple.com@evil.com` coloca a marca antes de "@", mas o destino REAL é `evil.com`. Navegadores ocultam o userinfo, tornando-o muito enganoso.
- **TLD de alto risco** 🟠 — TLDs frequentemente abusados para spam/golpes (registro barato/grátis: `.tk .xyz .top .click` e muitos outros). Não inerentemente malicioso, mas um forte sinal de cautela.
- **Anomalias de codificação** 🟠/🟡 — dupla codificação percentual (`%2561`), sequências de protocolo codificadas e caracteres de controle C0 — todos usados para furar WAFs ou enganar o leitor.
- **Engano de subdomínio** 🟠 — um nome de marca na posição de subdomínio (`paypal.security-update.com`); o domínio registrável é `security-update.com`, sem relação com a PayPal.
- **Ofuscação numérica/IP** 🟠 — hosts IP brutos (`192.168.1.1`) ou formas numéricas ofuscadas (hex/decimal) que escondem o destino.

**Pontuação de risco.** Cada constatação soma a um escore 0-100 (crítico 35, alto 20, médio 10, baixo 4), mapeado para Baixo/Médio/Alto/Crítico.

**Limitações.** Isto é **apenas análise estrutural estática** — nenhuma requisição de rede é feita, então não pode detectar domínios maliciosos recém-registrados, sites legítimos comprometidos ou cadeias de redirecionamento. NÃO substitui inteligência de ameaças em tempo real como o Google Safe Browsing. Uma classificação "Baixo" significa que nenhum sinal estrutural de phishing foi encontrado, NÃO que o destino é seguro.

## Entradas

- **URL** (text): Paste a URL to check, e.g. https://аpple.com/ or https://paypal.security-update.tk/

## Quando usar

- Ao suspeitar de um link recebido por e-mail ou mensagem que imita uma marca famosa.
- Para verificar se um domínio internacionalizado (IDN) utiliza caracteres mistos para ocultar um ataque homógrafo.
- Antes de clicar em URLs complexas que contêm símbolos incomuns como '@' ou IPs numéricos.

## Como funciona

- Insira a URL completa no campo de texto indicado.
- A ferramenta executa uma análise estrutural estática em seis dimensões de risco, incluindo TLDs e codificações.
- O sistema calcula uma pontuação de risco de 0 a 100 com base nas anomalias encontradas.
- O resultado exibe o nível de risco (Baixo, Médio, Alto ou Crítico) e detalha cada vulnerabilidade estrutural detectada.

## Casos de uso

- Validação de links suspeitos recebidos em campanhas de e-mail marketing ou mensagens de SMS.
- Auditoria de segurança de URLs internas e externas antes de integrá-las em sistemas ou documentações.
- Identificação de tentativas de falsificação de marca (spoofing) em subdomínios ou domínios punycode.

## Perguntas frequentes

### Esta ferramenta faz requisições de rede para testar o link?

Não. A ferramenta realiza apenas análise estrutural estática, sem acessar o site ou fazer requisições de rede.

### O que é um ataque homógrafo IDN?

É o uso de caracteres de alfabetos diferentes (como cirílico e latim) visualmente idênticos para imitar domínios legítimos.

### Como funciona o truque de credenciais embutidas (userinfo)?

Insere-se uma marca antes do símbolo '@' (ex: apple.com@evil.com) para enganar o usuário, embora o destino real seja o domínio após o '@'.

### Uma classificação de risco 'Baixo' garante que a URL é 100% segura?

Não. Significa apenas que nenhum sinal estrutural de phishing foi detectado. O site ainda pode estar comprometido ou conter redirecionamentos.

### O verificador detecta sites maliciosos recém-registrados?

Apenas se apresentarem anomalias estruturais. Como não consulta bancos de dados em tempo real, não substitui ferramentas como o Google Safe Browsing.

## Ferramentas relacionadas

- [Verificador de cabeçalhos de segurança](https://elysiatools.com/pt/tools/security-headers-checker): Audita cabeçalhos de resposta HTTP para conformidade de segurança — analisa os cabeçalhos brutos que você cola (sem rede) e os classifica conforme o conjunto de cabeçalhos seguros OWASP com verificações em nível de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP e mais. Retorna uma nota (A+ a F) mais constatações por cabeçalho com recomendações prontas para copiar.
- [Verificador de Forca da Frase Secreta AGEX](https://elysiatools.com/pt/tools/agex-passphrase-strength-checker): Avalia uma frase secreta para bundles AGEX e recomenda o perfil de protecao adequado
- [Planejador de rotação de segredos .env](https://elysiatools.com/pt/tools/env-file-secret-rotation-planner): Cole um arquivo .env e obtenha um plano de rotação de segredos por etapas. Detecta URLs de banco, API keys, tokens de autenticação, chaves privadas, credenciais de nuvem, chaves de pagamento e segredos de criptografia; pontua cada um por exposição e idade e os agenda em uma linha do tempo de 4 semanas com checklist de chave dupla e um .env.example gerado. Datas opcionais de última rotação e cadência configurável (30/90/180/365 dias) alimentam o score de conformidade.
- [Verificador de acessibilidade](https://elysiatools.com/pt/tools/accessibility-checker): Detecta problemas comuns de WCAG 2.1 em HTML, paginas ou imagens de design e retorna orientacoes praticas
- [Gerador de ideias de domínio com IA](https://elysiatools.com/pt/tools/ai-domain-name-idea-generator): Insira palavras-chave da marca e a IA gera até 10 ideias de domínio, filtrando as já registradas via DNS + RDAP. Para empreendedores e desenvolvedores.
- [Verificador de acessibilidade para visao de cores](https://elysiatools.com/pt/tools/color-vision-accessibility-checker): Mede contraste WCAG, simula deficiencias de visao de cor e destaca areas de baixo contraste em capturas.
- [Tutor de Análise Dimensional e Cancelamento de Unidades](https://elysiatools.com/pt/tools/dimensional-analysis-unit-cancellation-tutor): Decompõe conversões em cancelamento factor-label passo a passo: mostra numerador/denominador, detecta fatores invertidos e dá feedback didático para inconsistências dimensionais e respostas numéricas erradas.
- [Linter de Dockerfile (regras Hadolint)](https://elysiatools.com/pt/tools/dockerfile-linter): Cole um Dockerfile e receba análise estática estilo Hadolint sem daemon Docker: tags da imagem base, USER root, sudo, higiene de apt/apk/yum/dnf, fixação de versões npm/pip/yarn, ADD vs COPY, fusão de camadas, pipefail, portas EXPOSE, segredos em ENV — 30+ regras por severidade com linha, motivo e exemplo de correção, mais o código anotado linha a linha.

## Exemplos

- [Amostras de voz, aprendizagem e segurança](https://elysiatools.com/pt/samples/audio-learning-safety-samples): Entradas WAV sintéticas determinísticas para pronúncia, ditado, alerta e privacidade.
- [Exemplos de Slug de URL](https://elysiatools.com/pt/samples/slug): Coleção de exemplos de slugs de URL válidos e inválidos para testes (apenas minúsculas, números, hífens)
- [Exemplos de Analisador de Consultas URL](https://elysiatools.com/pt/samples/url-with-query-samples): Coleção abrangente de parâmetros de consulta URL para testar análise, validação de codificação e extração de parâmetros
- [Exemplos de Processamento de Imagem Android Java](https://elysiatools.com/pt/samples/android-image-processing-java): Exemplos de processamento de imagem Android Java incluindo leitura/escrita, dimensionamento e conversão de formato

## Conteúdo relacionado

- [Ferramentas de seguranca para autenticacao, senhas e tokens](https://elysiatools.com/pt/hubs/auth-token-security): Gere e valide senhas, revise JWTs, compare fluxos de hash de senha e confira verificacoes basicas de seguranca de autenticacao em um unico hub.
- [Ferramentas de criptografia documental, redacao e seguranca de campos](https://elysiatools.com/pt/hubs/document-field-security-workflows): Compare protecao por senha em PDF, controle de permissoes, conversao de PDFs criptografados, criptografia de campos CSV/XLSX e ferramentas de redacao em um hub de seguranca.
- [Ferramentas de validação de identificadores, configuração e entrada](https://elysiatools.com/pt/hubs/validation-validate): Compare validadores de email, telefone, IP, datas, cron, códigos de barras, dados de pagamento e arquivos env em um único hub para entradas reais.
- [Validadores de formato para identificadores, enderecos e codigos](https://elysiatools.com/pt/hubs/validation-format): Ferramentas reunidas para validacao de formato de identificadores, enderecos, contas e codigos em um unico hub.
