Plataforma de avaliação de segurança empresarial

Encontre vulnerabilidades críticas
antes dos atacantes

Um scanner de vulnerabilidades de desktop profissional com 19 módulos de varredura ativos. Executa inteiramente na sua máquina — sem nuvem, sem agentes e sem que os dados da varredura saiam da sua rede.

Chaves de licença assinadas · Entrega instantânea por e-mail · Funciona 100% offline
19
Módulos de varredura
40+
Classes de vulnerabilidades
11
Assinaturas WAF
ZScanner v3.0 — Scan in progress
[CRAWL]100 pages · 17 forms · 4 JS files
[SQLI]Union-Based · /shop?search= · CRITICAL
[SQLI]Error-Based · /products?id= · CRITICAL
[XSS]Reflected XSS · /search?q= · HIGH
[INJECT]Command Injection (blind) · /export
[AUTH]No rate limiting · /login · HIGH
[SSL]Certificate expiring in 12 days · MEDIUM
[REPORT]Done · C:19 · H:44 · M:5 · Total:70
Alinhado ao OWASP Top 10
Totalmente offline
Windows · Linux · macOS
Relatórios prontos para VAPT
Detecção baseada em CVE
Nenhum dado sai da sua máquina

19 módulos. Cobertura empresarial.

Cada módulo é testado de forma independente. Sem assinaturas genéricas, apenas achados confirmados e baseados em evidências, com orientação de correção.

Injecao de SQL

Baseada em erros, em UNION, cega booleana e temporal. Cobre MySQL, PostgreSQL, MSSQL, Oracle e SQLite.

Injecao de comandos

Deteccao por saida direta e cega por atraso. Cargas sleep do Unix e ping do Windows. Confirmacao 2/2 exigida.

Cross-Site Scripting

Refletido (HTML, script, contexto de evento), analise DOM de origem a destino, indicadores de XSS armazenado.

SSTI (injecao de template)

Sondas Jinja2, Freemarker, Twig, ERB com verificacao echo-vs-eval. A avaliacao no servidor leva a RCE.

SSRF

Sondas de metadados AWS/GCP, bypass de localhost, smuggling de protocolo, indicadores de DNS rebinding.

LFI / Path Traversal

/etc/passwd, win.ini, wrappers PHP, bypass de codificacao. 23 variantes de carga com verificacoes.

Falhas de autenticacao

Lacunas de limitacao de taxa, endpoints sem protecao contra forca bruta, confusao de algoritmo JWT, credenciais padrao, enumeracao de contas.

Seguranca de GraphQL e API

Introspeccao habilitada, exposicao de IDE, mass assignment, poluicao de parametros HTTP, endpoints de dados nao autenticados.

Logica de negocio

Navegacao forcada a caminhos de admin, manipulacao de preco/quantidade, adulteracao de verbo HTTP, bypass de normalizacao de caminho.

Cabecalhos de seguranca

CSP, HSTS, X-Frame-Options, ma configuracao de CORS, CSRF, flags de seguranca de cookies, cada um com prova de ausencia.

Varredura profunda SSL/TLS

Expiracao de certificado e incompatibilidade de nome de host, teste ativo de TLS 1.0/1.1, cifras fracas (RC4/DES), conteudo misto.

Reconhecimento

102 caminhos sensiveis, actuators do Spring, exposicao de .git/.env/.htaccess, phpinfo, Swagger, paineis de administracao.

Analise passiva

Busca de segredos em JS: chaves AWS, tokens de API, JWTs e IPs fixos. Zero requisicoes adicionais enviadas.

Ameacas avancadas

Enumeracao sequencial IDOR, injecao de operadores NoSQL, injecao de cabecalho Host, envenenamento de cache.

Seguranca de IA / LLM

OWASP LLM Top 10 para apps baseadas em IA: injecao de prompt, vazamento do prompt de sistema, tratamento inseguro de saida e divulgacao de dados sensiveis.

Postura de defesa contra bots

Identifica WAF / gestao de bots / CAPTCHA (Cloudflare, Akamai, DataDome) e sinaliza endpoints de autenticacao sem controles antiautomacao.

Exposicao de arquivos sensiveis

Exposicao de .git/.env, backups de configuracao, dumps de banco de dados, phpinfo, server-status e listagem de diretorios. Cada correspondencia e confirmada por conteudo para evitar falsos positivos.

Redirecionamento aberto

Parametros de redirecionamento nao validados testados com iscas externas (Location, meta-refresh, redirecionamento JS). Corresponde a CWE-601: phishing e abuso de OAuth.

Seguranca profunda de GraphQL

Introspeccao habilitada, IDE GraphiQL/Playground exposto e vazamento de esquema por sugestao de campos em endpoints GraphQL.

Feito para o que outros scanners deixam passar

A maioria dos scanners para no básico do OWASP e envia seus dados para a nuvem. O ZScanner vai além — e permanece na sua máquina.

Privacidade por design

100% offline. Seus dados nunca saem.

Todo o mecanismo de varredura roda como um app de desktop local. Sem conta na nuvem, sem agentes, sem telemetria dos seus achados — ideal para ambientes regulados e isolados.

  • Sem upload de alvos ou resultados para a nuvem
  • Funciona totalmente isolado
  • Uma licença assinada, varreduras ilimitadas
100%
Totalmente offline
Sem upload de alvos ou resultados para a nuvem
Funciona totalmente isolado
Uma licença assinada, varreduras ilimitadas
AI / LLM Security — OWASP LLM Top 10
Bot Defense — WAF / CAPTCHA fingerprint
GraphQL Deep Security
SSRF · SSTI · Open Redirect
Sensitive File Exposure
Cobertura de nova geração

Testes de IA/LLM e antibot integrados

O ZScanner testa o que os apps modernos realmente entregam: endpoints LLM para injeção de prompt e vazamento do prompt de sistema, além da postura WAF/antibot — cobertura que scanners tradicionais não têm.

  • Verificações OWASP LLM Top 10
  • Fingerprint de WAF / CAPTCHA / bot
  • GraphQL, SSRF, SSTI e mais
Resultado pronto para o cliente

Relatórios PDF profissionais, no seu idioma

Cada varredura gera um PDF de nível teste de intrusão: capa, resumo executivo, mapeamento CVSS e OWASP, prova de conceito e correção — em inglês, francês, espanhol, português ou alemão.

  • Capa + resumo executivo
  • Pontuações CVSS e mapeamento CWE/OWASP
  • Cinco idiomas de relatório
Cover · Executive Summary
CVSS · CWE · OWASP mapping
Proof-of-Concept · Remediation
EN · FR · ES · PT · DE

Cobertura séria, medida

19
Módulos de varredura
40+
Classes de vulnerabilidades
5
Idiomas de relatório
0
Dependências de nuvem

Analise em três passos

Da instalação a um relatório de vulnerabilidades completo em menos de uma hora.

01

Insira a URL alvo

Cole a URL, escolha um modo de varredura, configure a profundidade de rastreamento e defina cookies ou cabeçalhos de autenticação. O ZScanner mapeia automaticamente cada página, formulário e endpoint de API com seu rastreador inteligente.

02

19 módulos são executados em paralelo

Análise passiva, varredura SSL profunda, reconhecimento, cabeçalhos, injeção SQL, XSS, SSRF, SSTI, autenticação, segurança de API, lógica de negócio e ameaças avançadas — tudo simultâneo com achados em tempo real.

03

Baixe o relatório

Um relatório pronto para impressão com capa, pontuação de risco, resumo executivo, pontuações CVSS, classificação OWASP, cargas de ataque, evidências de resposta e correção passo a passo.

ZScanner vs. scanners de nuvem típicos

Os recursos que importam, lado a lado.

RecursoZScannerScanner de nuvem típico
Funciona offline / isolado
Nenhum dado sai da sua rede
Testes de segurança IA / LLM
Verificações de postura antibot
Relatórios PDF multilíngues
Um preço, varreduras ilimitadas

Preços simples e transparentes

Uma chave de licença. Varreduras ilimitadas. Todos os 19 módulos incluídos em cada plano.

Starter
1 Month
$193
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Email support
Escolher Starter
Protegido por Razorpay
Business
6 Months
$843
Save $315
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Priority support
Escolher Business
Protegido por Razorpay
Enterprise
12 Months
$1,446
Save $870
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Early access to new modules
  • Dedicated support & onboarding
Escolher Enterprise
Protegido por Razorpay

  Supports UPI · All Indian cards · Net Banking · International cards. License delivered instantly to your email.

Common Questions

ZScanner runs 19 active scan modules covering SQL injection (all techniques), XSS, command injection, SSTI (leads to RCE), SSRF, LFI, authentication flaws, GraphQL/API security, JWT issues, broken access control, SSL/TLS weaknesses, security header misconfigurations, and more — over 200 vulnerability types across the OWASP Top 10.

ZScanner is a fully offline desktop application for Windows, Linux, and macOS. Scan results stay on your machine. Only finding counts (not vulnerability details) are sent to zscanner.bithost.in for license tracking.

After payment, your license key arrives by email within seconds. Open ZScanner → Settings → License tab → Paste the key → click Activate. The app verifies the key against the portal and you're ready to scan.

ZScanner must only be used on systems you own or have explicit written permission to test. Unauthorised security testing is illegal. The tool is built for professional VAPT assessments and testing your own infrastructure.

We use Razorpay, which supports all major Indian debit/credit cards, UPI (GPay, PhonePe, Paytm, BHIM), Net Banking, and international Visa/Mastercard/Amex. INR and USD pricing available.

License purchases are final, but we stand behind the product. If ZScanner does not work as described, email support@bithost.in with your order ID and our team will help resolve it.

All plans include the same full-featured scanner with all 19 modules. The only difference is the license duration (1, 3, 6, or 12 months). Longer plans offer significant savings per month.

Still have a question?

We usually reply within a few hours on business days.

support@bithost.in

Comece a encontrar o que os outros deixam passar

Baixe o ZScanner grátis e faça sua primeira varredura hoje. Faça upgrade para uma licença quando quiser para os 19 módulos completos.

v3.0.0 · 109.3 MB · SHA256: 1018e5ba17cb1f8eb1ee…