O CatEyes é o módulo de fingerprint (impressão digital de tecnologias) do CatSuite: com um toque ele lê a página aberta no Navegador e identifica frameworks, bibliotecas, servidores e serviços a partir de pistas do HTML, dos cabeçalhos, dos recursos carregados e de objetos em runtime. Cada tecnologia aparece com um nível de confiança e uma pontuação, e, quando o CatEyes descobre a versão, ele cruza essa versão com uma base local de vulnerabilidades para destacar sinais de CVE que você deve revisar. Esta página explica cada conceito, cada camada de detecção, cada botão e como rodar e interpretar o CatEyes passo a passo.
O que é o CatEyes e para que serve #
O CatEyes faz reconhecimento passivo da pilha de tecnologia (a stack) de um site. Em vez de supor o que roda por trás de uma página, ele observa evidências concretas — um header Server, um cookie típico, uma classe CSS, um objeto global do JavaScript, um bundle /_next/static/ — e soma essas evidências para decidir, com honestidade, o quanto está seguro de cada detecção.
É um módulo de nível iniciante: você não precisa configurar nada. Abre o site, toca em VERIFICAR e lê o resultado em camadas. O trabalho fino fica para a leitura: entender por que uma tecnologia ficou como DETECTADO e outra como POSSÍVEL, e tratar os sinais de CVE como pistas, não como veredito.
Conceitos essenciais #
Antes de ler um relatório, vale entender os termos que aparecem na tela do CatEyes.
- Fingerprint multicamadas. A estratégia central do módulo: em vez de confiar em uma única pista, o CatEyes reúne sinais de várias camadas diferentes e só crava uma detecção quando a soma é convincente.
- Camada. Cada origem de evidência tem uma camada: SUPERFÍCIE (cabeçalhos e cookies), DOM (meta, HTML e ids), RUNTIME (objetos globais do JavaScript e seletores), ASSETS (scripts, CSS e recursos), PROBES (checagens leves de rotas conhecidas) e PROTOCOLO (protocolo de rede e status).
- Sinal / evidência. Uma pista isolada encontrada numa camada, com uma descrição e uma quantidade de pontos. Exemplo: "Header Server declarou Nginx."
- Pontuação. A soma dos pontos de todas as evidências de uma tecnologia. Quanto maior, mais forte a detecção.
- Nível de confiança. O rótulo derivado da pontuação e do número de camadas: DETECTADO, PROVÁVEL ou POSSÍVEL.
- Tecnologia e categoria. O que foi reconhecido (React, WordPress, Nginx...) e em qual grupo ele entra (Frontend, CMS, Backend, Infra, Analytics, Editor, Conteúdo, Protocolo, Segurança).
- Versão. Quando o CatEyes consegue extrair a versão de uma tecnologia (de um header, de um objeto em runtime, de uma meta tag ou de uma URL de asset), ela aparece no cartão e habilita o cruzamento de risco.
- Probe leve. Uma requisição controlada a uma rota conhecida do mesmo host (por exemplo
/wp-login.phpou uma rota inexistente para ler a página de erro), usada para reforçar a detecção de CMS, backend e servidor. - Risco local. O cruzamento das tecnologias com versão contra a base local de vulnerabilidades embutida no CatSuite. É de onde vêm os sinais de CVE.
- Sinal de CVE. Um registro da base local que casou com uma tecnologia e sua versão. É uma pista para revisão, não a prova de que o alvo está vulnerável.
A tela do CatEyes: como abrir, painéis e seções #
O CatEyes vive dentro do Navegador e sempre analisa a página aberta no momento. Por isso ele só funciona quando há um site carregado; sem página, o painel mostra "Abra um site primeiro".
Como abrir o CatEyes #
Há três caminhos, todos levando ao mesmo painel:
- Selo do olho na barra do Navegador. O ícone de olho ao lado do endereço abre o CatEyes e já indica o risco pela cor (veja a tabela adiante).
- Menu de opções do Navegador. O item CatEyes abre o painel; o subtítulo do item resume o último resultado.
- Aba das Ferramentas. No painel de ferramentas do Navegador, a aba CAT EYES (subtítulo "Análise em camadas") fica ao lado de CONSOLE JS, ARMAZENAMENTO, MONITOR DE REDE e MODIFICADOR DOM.
O cartão de resumo e os chips #
No topo do painel, um cartão mostra a URL analisada e uma faixa de chips com o panorama da rodada:
| Chip | O que mostra |
|---|---|
| FORTES | Quantas tecnologias chegaram ao nível DETECTADO. |
| POSSÍVEIS | Quantas ficaram em PROVÁVEL ou POSSÍVEL (abaixo de detectado). |
| PROBES OK | Quantos probes leves responderam sem erro. |
| VERSÕES | Quantas tecnologias tiveram versão identificada. |
| RISCO | Resumo do risco local: AGUARDANDO, SEM VERSÃO, a severidade máxima com a contagem, ou VERDE. |
| PROTOCOLO | O nextHopProtocol da navegação em maiúsculas (por exemplo H2, H3), ou N/A. |
O selo do CatEyes na barra e suas cores #
O selo de olho na barra do Navegador muda de cor conforme o último resultado, para você sentir o risco sem abrir o painel:
| Estado | Cor | Significado |
|---|---|---|
| Sem análise | Neutro/escuro | Nenhuma análise executada ainda. |
| Sem versão | Azul | Houve detecções, mas nenhuma versão confiável, então a base local não foi consultada. |
| Com falhas | Laranja a vermelho | A base local encontrou sinais de CVE; a cor acompanha a severidade máxima. |
| Limpo | Verde | A base local foi consultada e não retornou falhas conhecidas. |
As seções da análise #
Depois de VERIFICAR, o painel se organiza em seções, de cima para baixo:
- Camadas — cartões horizontais, um por camada, com a contagem de sinais e quantas tecnologias tocaram aquela camada.
- Tecnologias — os resultados fortes primeiro, cada um com pontuação, versão, aliases e as evidências por camada.
- Risco Local — o cruzamento das tecnologias com versão contra a base local; é onde os sinais de CVE aparecem.
- Probes Leves — o resultado de cada checagem de rota conhecida.
- Avisos — limitações e observações da rodada (aparece só quando há algo a dizer).
As seis camadas de detecção #
As camadas são o coração do CatEyes. Cada detecção soma evidências de uma ou mais delas, e o painel Camadas mostra quantos sinais e tecnologias cada uma reuniu.
| Camada | Título no app | O que observa |
|---|---|---|
| SUPERFÍCIE | Cabeçalhos e Cookies | Headers da resposta (Server, X-Powered-By, CF-RAY...), cookies típicos e domínios da CSP. |
| DOM | DOM, Meta e HTML | Meta tags (incluindo generator e Open Graph), ids, comentários e marcas no HTML. |
| RUNTIME | Runtime JavaScript | Objetos globais (window.jQuery, window.Vue, __NEXT_DATA__...) e seletores do DOM. |
| ASSETS | Assets e Paths | Scripts, folhas de estilo e recursos carregados, com extração de versão por URL. |
| PROBES | Probes Leves | Reforço por rotas conhecidas e assinaturas de páginas de erro. |
| PROTOCOLO | Protocolo e Rede | O protocolo de transporte da navegação e o status da resposta. |
Níveis de confiança e pontuação #
O CatEyes não mostra "sim ou não": ele mostra o quanto confia em cada detecção. A pontuação é a soma das evidências (sinais repetidos na mesma camada não contam em dobro), e o nível sai de limiares fixos que levam em conta também o número de camadas.
| Nível | Cor | Como é atingido |
|---|---|---|
| DETECTADO | Verde | 70 pontos ou mais; ou 52 pontos ou mais com pelo menos 2 camadas distintas. |
| PROVÁVEL | Azul | 42 pontos ou mais. |
| POSSÍVEL | Âmbar | 24 pontos ou mais. |
| (oculto) | — | Abaixo de 24 pontos a tecnologia não é exibida. |
As detecções DETECTADO contam no chip FORTES; as demais (PROVÁVEL e POSSÍVEL) contam em POSSÍVEIS. Dentro da lista, os resultados vêm ordenados primeiro por nível e depois por pontuação, então o que está no topo é o mais confiável. Se nada passar do corte de 24 pontos, a seção Tecnologias mostra "Sem detecções acima do corte".
Tecnologias que o CatEyes reconhece #
O CatEyes tem detectores dedicados, agrupados por categoria. Cada um procura as pistas específicas daquela tecnologia nas camadas onde elas costumam aparecer.
| Categoria | Tecnologias reconhecidas |
|---|---|
| Infra | Cloudflare, Cloudflare Insights, Varnish, F5 BIG-IP |
| Backend | PHP, Apache, Nginx, IIS, ASP.NET, Express.js |
| CMS | WordPress, Elementor, Drupal, Joomla |
| Frontend | React, Next.js, Vue.js, Nuxt.js, Angular, jQuery, Bootstrap, Tailwind CSS, Lottie |
| Analytics | Facebook Pixel, Google Tag Manager, Google Analytics, Stripe |
| Editor | Monaco Editor, Quill, KaTeX |
| Conteúdo | Open Graph |
| Protocolo | HTTP/3 |
Cada cartão de tecnologia traz o nome (com a versão quando houver), um chip com o nível e os pontos, o chip CAT com a categoria, o chip VERSÃO quando a versão foi extraída, o chip RISCO quando há sinais de CVE, chips com as camadas tocadas e chips MATCH com os aliases usados na busca. Logo abaixo ficam as evidências, uma a uma, no formato [CAMADA +pontos] descrição.
Sinais de CVE e risco local #
A seção Risco Local é onde a detecção vira pista de segurança. Ela só roda quando pelo menos uma tecnologia expôs versão confiável; sem versão, não há como comparar, e o painel mostra "Base local ainda não consultada".
Quando há versão, o CatEyes consulta uma base local de vulnerabilidades embarcada no app (um banco compactado, consultado apenas em leitura, sem sair do aparelho). Ele busca pelos aliases de cada tecnologia e, para cada registro encontrado, compara a versão detectada com a versão corrigida (fixed in):
- Se a versão detectada é anterior à versão corrigida, o sinal aparece marcado como versão confirmada (o registro é compatível com o que está na página).
- Se a versão detectada é igual ou posterior à corrigida, o registro é descartado — provavelmente já corrigido.
- Se o registro não informa versão corrigida, o sinal aparece para revisão manual, sem confirmação por versão.
Cada sinal de CVE traz a severidade e o identificador, o pacote, a versão detectada, um resumo e a linha de correção. As severidades são normalizadas em quatro níveis:
| Severidade | Leitura |
|---|---|
| CRÍTICA | Prioridade máxima de revisão. |
| ALTA | Revisão prioritária. |
| MÉDIA | Revisar conforme o contexto. |
| BAIXA | Menor urgência, mas vale registrar. |
Quando a base é consultada e nada casa, a seção mostra "Sem falhas conhecidas" e o chip de risco fica VERDE.
Opções e como configurar #
O CatEyes não tem tela de configurações: a análise roda com um toque e os parâmetros abaixo são fixos. "Configurar" aqui é entender esses limites e decidir quando e como rodar para extrair o melhor de cada página.
| Opção | Valores | Padrão | O que faz |
|---|---|---|---|
| Alvo da análise | Página aberta no Navegador | Página atual | Define o que será lido; o CatEyes nunca sai do site aberto. |
| Momento da verificação | Manual | Sob demanda (VERIFICAR) | A coleta só roda quando você toca no botão. |
| Escopo dos probes | Mesma origem | Fixo | As checagens de rota ficam restritas ao host atual. |
| Tempo limite da coleta | 24 segundos | 24 s | Aborta a coleta se o script demorar demais na página. |
| Corte de exibição | 24 pontos | Fixo | Esconde tecnologias com pontuação abaixo do corte. |
| Consulta ao risco local | Automática quando há versão | Ligada | Cruza as versões detectadas com a base local. |
| Exportação | TXT | Sob demanda (BAIXAR TXT) | Gera o relatório completo da última análise. |
Como ajustar na prática: deixe a página carregar por completo antes de verificar, para que scripts e objetos de runtime já estejam disponíveis; re-verifique depois de interagir com a página (login, navegação interna) para capturar cookies e rotas que só aparecem autenticado; e rode de novo se a primeira passada não detectou nada — alguns sinais dependem de recursos que ainda estavam carregando.
Botões e ações #
| Botão / ação | O que faz |
|---|---|
| VERIFICAR | Roda a coleta na página atual e pontua tecnologias, camadas e risco local. Mostra "VERIFICANDO..." enquanto trabalha. |
| BAIXAR TXT | Exporta a última análise como relatório de texto (cateyes-<host>.txt). Fica desabilitado até existir uma análise. |
| Selo do olho (barra) | Abre o CatEyes e sinaliza o risco pela cor; pulsa em severidade crítica ou alta. |
| Item CatEyes (menu) | Abre o painel a partir do menu de opções do Navegador. |
| Aba CAT EYES (ferramentas) | Abre o CatEyes dentro do painel de ferramentas do Navegador. |
Ao concluir uma verificação, o CatEyes confirma com a mensagem "CatEyes atualizou as assinaturas da página.". Se a coleta falhar, aparece "Falha ao verificar a página: ..." com o motivo. Ao exportar, a confirmação é "Relatório TXT salvo." (ou com o destino, quando disponível).
Passo a passo #
Rodar o CatEyes numa página #
- No Navegador, abra o alvo autorizado e espere a página carregar por completo.
- Toque no selo do olho na barra, ou abra a aba CAT EYES nas ferramentas.
- Toque em VERIFICAR.
- Aguarde a coleta (o botão mostra "VERIFICANDO...").
- Leia o cartão de resumo (FORTES, POSSÍVEIS, PROBES OK, VERSÕES, RISCO, PROTOCOLO) e depois as seções abaixo.
Interpretar as detecções e a confiança #
- Comece pela seção Tecnologias: os itens DETECTADO (verde) no topo são os mais confiáveis.
- Em cada cartão, confira a pontuação e as evidências por camada — elas explicam por que aquela tecnologia foi reconhecida.
- Use o painel Camadas para ver de onde veio a confiança: várias camadas apontando para o mesmo lugar é um sinal forte.
- Trate os itens PROVÁVEL e POSSÍVEL como hipóteses; confirme com uma nova verificação após a página carregar tudo.
Revisar sinais de CVE com responsabilidade #
- Abra a seção Risco Local. Se aparecer "Base local ainda não consultada", é porque nenhuma versão confiável foi detectada.
- Para cada sinal, anote a tecnologia, a versão detectada, o identificador e a linha de correção.
- Confirme a versão real do alvo por outra via antes de concluir qualquer coisa — o sinal é uma pista.
- Leve o contexto em conta: um CVE pode não se aplicar à configuração específica daquele servidor.
Exportar o relatório TXT #
- Com uma análise na tela, toque em BAIXAR TXT.
- O CatEyes gera
cateyes-<host>.txtcom resumo, tecnologias, risco local, camadas, headers, cookies, probes e avisos. - Guarde o relatório junto das suas evidências de teste autorizado.
Exemplos #
Cabeçalho do relatório TXT (seção de resumo):
CAT EYES
URL: https://alvo.com/
Origem: https://alvo.com
Titulo: Alvo autorizado
Status: 200
Lang: pt-br
Protocolo: h2
Banco local: consultado
Severidade maxima: ALTA
Tecnologias com versao: 3
Falhas conhecidas: 2Uma tecnologia detectada, como aparece no relatório:
- WordPress 6.4 | DETECTADO | 123 pontos
Categoria: CMS
Aliases de busca: wordpress, wordpresscore
Camadas: DOM, Probes
* [DOM +68] Meta generator declarou WordPress.
* [Probes +34] O endpoint /wp-json/ respondeu com status 200.Um sinal de CVE na seção de risco local:
- CVE-0000-00000 | ALTA | jquery
Resumo: Descricao resumida da falha conhecida.
Fixed in: 3.5.0
Alias: jquery | Versao detectada: 3.4.1Resultado de um probe leve:
- WordPress login (HEAD /wp-login.php) -> 200
URL final: https://alvo.com/wp-login.phpProblemas comuns e perguntas frequentes #
"Abra um site primeiro". — O CatEyes precisa de uma página carregada. Pesquise na rede ou digite uma URL no Navegador antes de abrir o módulo.
"Nada analisado ainda". — Você abriu o painel mas ainda não rodou a coleta. Toque em VERIFICAR.
"Sem detecções acima do corte". — A página não expôs sinais suficientes nesta rodada. Espere o carregamento terminar e verifique de novo; páginas muito enxutas ou protegidas podem simplesmente não revelar a pilha.
"Base local ainda não consultada". — Nenhuma tecnologia expôs versão confiável, então não houve o que cruzar. É comum e esperado em muitos sites.
O chip RISCO ficou em SEM VERSÃO. — Houve detecções, mas sem versão. O cruzamento de CVE depende de versão identificada.
"Falha ao verificar a página: ...". — A coleta não completou (tempo limite de 24 s, bloqueio da página ou erro de script). Recarregue a página e tente novamente.
Os números mudam entre verificações. — É normal: recursos, cookies e objetos de runtime variam conforme o que já carregou. Verifique com a página totalmente pronta.
O CatEyes acusa um CVE — o alvo está vulnerável? — Não necessariamente. O sinal é uma pista baseada na versão detectada e na base local. Confirme a versão real e o contexto. Veja também Referência de erros.
Boas práticas e uso responsável #
- Analise somente alvos autorizados; veja Segurança.
- Deixe a página carregar por completo e, quando fizer sentido, re-verifique após login ou navegação interna.
- Leia a pontuação e as evidências, não só o nome da tecnologia — elas mostram o quanto confiar.
- Trate todo sinal de CVE como pista: confirme versão e contexto antes de concluir.
- Exporte o relatório TXT para registrar o estado da análise junto das suas evidências.