Um scanner de vulnerabilidades de desktop profissional com 19 módulos de varredura ativos. Executa inteiramente na sua máquina — sem nuvem, sem agentes e sem que os dados da varredura saiam da sua rede.
Cada módulo é testado de forma independente. Sem assinaturas genéricas, apenas achados confirmados e baseados em evidências, com orientação de correção.
Baseada em erros, em UNION, cega booleana e temporal. Cobre MySQL, PostgreSQL, MSSQL, Oracle e SQLite.
Deteccao por saida direta e cega por atraso. Cargas sleep do Unix e ping do Windows. Confirmacao 2/2 exigida.
Refletido (HTML, script, contexto de evento), analise DOM de origem a destino, indicadores de XSS armazenado.
Sondas Jinja2, Freemarker, Twig, ERB com verificacao echo-vs-eval. A avaliacao no servidor leva a RCE.
Sondas de metadados AWS/GCP, bypass de localhost, smuggling de protocolo, indicadores de DNS rebinding.
/etc/passwd, win.ini, wrappers PHP, bypass de codificacao. 23 variantes de carga com verificacoes.
Lacunas de limitacao de taxa, endpoints sem protecao contra forca bruta, confusao de algoritmo JWT, credenciais padrao, enumeracao de contas.
Introspeccao habilitada, exposicao de IDE, mass assignment, poluicao de parametros HTTP, endpoints de dados nao autenticados.
Navegacao forcada a caminhos de admin, manipulacao de preco/quantidade, adulteracao de verbo HTTP, bypass de normalizacao de caminho.
CSP, HSTS, X-Frame-Options, ma configuracao de CORS, CSRF, flags de seguranca de cookies, cada um com prova de ausencia.
Expiracao de certificado e incompatibilidade de nome de host, teste ativo de TLS 1.0/1.1, cifras fracas (RC4/DES), conteudo misto.
102 caminhos sensiveis, actuators do Spring, exposicao de .git/.env/.htaccess, phpinfo, Swagger, paineis de administracao.
Busca de segredos em JS: chaves AWS, tokens de API, JWTs e IPs fixos. Zero requisicoes adicionais enviadas.
Enumeracao sequencial IDOR, injecao de operadores NoSQL, injecao de cabecalho Host, envenenamento de cache.
OWASP LLM Top 10 para apps baseadas em IA: injecao de prompt, vazamento do prompt de sistema, tratamento inseguro de saida e divulgacao de dados sensiveis.
Identifica WAF / gestao de bots / CAPTCHA (Cloudflare, Akamai, DataDome) e sinaliza endpoints de autenticacao sem controles antiautomacao.
Exposicao de .git/.env, backups de configuracao, dumps de banco de dados, phpinfo, server-status e listagem de diretorios. Cada correspondencia e confirmada por conteudo para evitar falsos positivos.
Parametros de redirecionamento nao validados testados com iscas externas (Location, meta-refresh, redirecionamento JS). Corresponde a CWE-601: phishing e abuso de OAuth.
Introspeccao habilitada, IDE GraphiQL/Playground exposto e vazamento de esquema por sugestao de campos em endpoints GraphQL.
A maioria dos scanners para no básico do OWASP e envia seus dados para a nuvem. O ZScanner vai além — e permanece na sua máquina.
Todo o mecanismo de varredura roda como um app de desktop local. Sem conta na nuvem, sem agentes, sem telemetria dos seus achados — ideal para ambientes regulados e isolados.
O ZScanner testa o que os apps modernos realmente entregam: endpoints LLM para injeção de prompt e vazamento do prompt de sistema, além da postura WAF/antibot — cobertura que scanners tradicionais não têm.
Cada varredura gera um PDF de nível teste de intrusão: capa, resumo executivo, mapeamento CVSS e OWASP, prova de conceito e correção — em inglês, francês, espanhol, português ou alemão.
Da instalação a um relatório de vulnerabilidades completo em menos de uma hora.
Cole a URL, escolha um modo de varredura, configure a profundidade de rastreamento e defina cookies ou cabeçalhos de autenticação. O ZScanner mapeia automaticamente cada página, formulário e endpoint de API com seu rastreador inteligente.
Análise passiva, varredura SSL profunda, reconhecimento, cabeçalhos, injeção SQL, XSS, SSRF, SSTI, autenticação, segurança de API, lógica de negócio e ameaças avançadas — tudo simultâneo com achados em tempo real.
Um relatório pronto para impressão com capa, pontuação de risco, resumo executivo, pontuações CVSS, classificação OWASP, cargas de ataque, evidências de resposta e correção passo a passo.
Os recursos que importam, lado a lado.
| Recurso | ZScanner | Scanner de nuvem típico |
|---|---|---|
| Funciona offline / isolado | ||
| Nenhum dado sai da sua rede | ||
| Testes de segurança IA / LLM | ||
| Verificações de postura antibot | ||
| Relatórios PDF multilíngues | ||
| Um preço, varreduras ilimitadas |
Uma chave de licença. Varreduras ilimitadas. Todos os 19 módulos incluídos em cada plano.
Supports UPI · All Indian cards · Net Banking · International cards. License delivered instantly to your email.
ZScanner runs 19 active scan modules covering SQL injection (all techniques), XSS, command injection, SSTI (leads to RCE), SSRF, LFI, authentication flaws, GraphQL/API security, JWT issues, broken access control, SSL/TLS weaknesses, security header misconfigurations, and more — over 200 vulnerability types across the OWASP Top 10.
ZScanner is a fully offline desktop application for Windows, Linux, and macOS. Scan results stay on your machine. Only finding counts (not vulnerability details) are sent to zscanner.bithost.in for license tracking.
After payment, your license key arrives by email within seconds. Open ZScanner → Settings → License tab → Paste the key → click Activate. The app verifies the key against the portal and you're ready to scan.
ZScanner must only be used on systems you own or have explicit written permission to test. Unauthorised security testing is illegal. The tool is built for professional VAPT assessments and testing your own infrastructure.
We use Razorpay, which supports all major Indian debit/credit cards, UPI (GPay, PhonePe, Paytm, BHIM), Net Banking, and international Visa/Mastercard/Amex. INR and USD pricing available.
License purchases are final, but we stand behind the product. If ZScanner does not work as described, email support@bithost.in with your order ID and our team will help resolve it.
All plans include the same full-featured scanner with all 19 modules. The only difference is the license duration (1, 3, 6, or 12 months). Longer plans offer significant savings per month.
Baixe o ZScanner grátis e faça sua primeira varredura hoje. Faça upgrade para uma licença quando quiser para os 19 módulos completos.
v3.0.0 · 109.3 MB · SHA256: 1018e5ba17cb1f8eb1ee…