Ir para o conteúdo
CatSuite

Idioma

Escolha se o site segue o navegador ou se deve forçar português do Brasil ou inglês.

Baixar grátis

Módulos

CatEyes

CatEyes do CatSuite: como usar e configurar a detecção de tecnologias da página, o nível de confiança por detecção e os sinais de CVE da base local.

14 min de leitura

O CatEyes é o módulo de fingerprint (impressão digital de tecnologias) do CatSuite: com um toque ele lê a página aberta no Navegador e identifica frameworks, bibliotecas, servidores e serviços a partir de pistas do HTML, dos cabeçalhos, dos recursos carregados e de objetos em runtime. Cada tecnologia aparece com um nível de confiança e uma pontuação, e, quando o CatEyes descobre a versão, ele cruza essa versão com uma base local de vulnerabilidades para destacar sinais de CVE que você deve revisar. Esta página explica cada conceito, cada camada de detecção, cada botão e como rodar e interpretar o CatEyes passo a passo.

O que é o CatEyes e para que serve #

O CatEyes faz reconhecimento passivo da pilha de tecnologia (a stack) de um site. Em vez de supor o que roda por trás de uma página, ele observa evidências concretas — um header Server, um cookie típico, uma classe CSS, um objeto global do JavaScript, um bundle /_next/static/ — e soma essas evidências para decidir, com honestidade, o quanto está seguro de cada detecção.

É um módulo de nível iniciante: você não precisa configurar nada. Abre o site, toca em VERIFICAR e lê o resultado em camadas. O trabalho fino fica para a leitura: entender por que uma tecnologia ficou como DETECTADO e outra como POSSÍVEL, e tratar os sinais de CVE como pistas, não como veredito.

Conceitos essenciais #

Antes de ler um relatório, vale entender os termos que aparecem na tela do CatEyes.

  • Fingerprint multicamadas. A estratégia central do módulo: em vez de confiar em uma única pista, o CatEyes reúne sinais de várias camadas diferentes e só crava uma detecção quando a soma é convincente.
  • Camada. Cada origem de evidência tem uma camada: SUPERFÍCIE (cabeçalhos e cookies), DOM (meta, HTML e ids), RUNTIME (objetos globais do JavaScript e seletores), ASSETS (scripts, CSS e recursos), PROBES (checagens leves de rotas conhecidas) e PROTOCOLO (protocolo de rede e status).
  • Sinal / evidência. Uma pista isolada encontrada numa camada, com uma descrição e uma quantidade de pontos. Exemplo: "Header Server declarou Nginx."
  • Pontuação. A soma dos pontos de todas as evidências de uma tecnologia. Quanto maior, mais forte a detecção.
  • Nível de confiança. O rótulo derivado da pontuação e do número de camadas: DETECTADO, PROVÁVEL ou POSSÍVEL.
  • Tecnologia e categoria. O que foi reconhecido (React, WordPress, Nginx...) e em qual grupo ele entra (Frontend, CMS, Backend, Infra, Analytics, Editor, Conteúdo, Protocolo, Segurança).
  • Versão. Quando o CatEyes consegue extrair a versão de uma tecnologia (de um header, de um objeto em runtime, de uma meta tag ou de uma URL de asset), ela aparece no cartão e habilita o cruzamento de risco.
  • Probe leve. Uma requisição controlada a uma rota conhecida do mesmo host (por exemplo /wp-login.php ou uma rota inexistente para ler a página de erro), usada para reforçar a detecção de CMS, backend e servidor.
  • Risco local. O cruzamento das tecnologias com versão contra a base local de vulnerabilidades embutida no CatSuite. É de onde vêm os sinais de CVE.
  • Sinal de CVE. Um registro da base local que casou com uma tecnologia e sua versão. É uma pista para revisão, não a prova de que o alvo está vulnerável.

A tela do CatEyes: como abrir, painéis e seções #

O CatEyes vive dentro do Navegador e sempre analisa a página aberta no momento. Por isso ele só funciona quando há um site carregado; sem página, o painel mostra "Abra um site primeiro".

Como abrir o CatEyes #

Há três caminhos, todos levando ao mesmo painel:

  • Selo do olho na barra do Navegador. O ícone de olho ao lado do endereço abre o CatEyes e já indica o risco pela cor (veja a tabela adiante).
  • Menu de opções do Navegador. O item CatEyes abre o painel; o subtítulo do item resume o último resultado.
  • Aba das Ferramentas. No painel de ferramentas do Navegador, a aba CAT EYES (subtítulo "Análise em camadas") fica ao lado de CONSOLE JS, ARMAZENAMENTO, MONITOR DE REDE e MODIFICADOR DOM.

O cartão de resumo e os chips #

No topo do painel, um cartão mostra a URL analisada e uma faixa de chips com o panorama da rodada:

ChipO que mostra
FORTESQuantas tecnologias chegaram ao nível DETECTADO.
POSSÍVEISQuantas ficaram em PROVÁVEL ou POSSÍVEL (abaixo de detectado).
PROBES OKQuantos probes leves responderam sem erro.
VERSÕESQuantas tecnologias tiveram versão identificada.
RISCOResumo do risco local: AGUARDANDO, SEM VERSÃO, a severidade máxima com a contagem, ou VERDE.
PROTOCOLOO nextHopProtocol da navegação em maiúsculas (por exemplo H2, H3), ou N/A.

O selo do CatEyes na barra e suas cores #

O selo de olho na barra do Navegador muda de cor conforme o último resultado, para você sentir o risco sem abrir o painel:

EstadoCorSignificado
Sem análiseNeutro/escuroNenhuma análise executada ainda.
Sem versãoAzulHouve detecções, mas nenhuma versão confiável, então a base local não foi consultada.
Com falhasLaranja a vermelhoA base local encontrou sinais de CVE; a cor acompanha a severidade máxima.
LimpoVerdeA base local foi consultada e não retornou falhas conhecidas.

As seções da análise #

Depois de VERIFICAR, o painel se organiza em seções, de cima para baixo:

  • Camadas — cartões horizontais, um por camada, com a contagem de sinais e quantas tecnologias tocaram aquela camada.
  • Tecnologias — os resultados fortes primeiro, cada um com pontuação, versão, aliases e as evidências por camada.
  • Risco Local — o cruzamento das tecnologias com versão contra a base local; é onde os sinais de CVE aparecem.
  • Probes Leves — o resultado de cada checagem de rota conhecida.
  • Avisos — limitações e observações da rodada (aparece só quando há algo a dizer).

As seis camadas de detecção #

As camadas são o coração do CatEyes. Cada detecção soma evidências de uma ou mais delas, e o painel Camadas mostra quantos sinais e tecnologias cada uma reuniu.

CamadaTítulo no appO que observa
SUPERFÍCIECabeçalhos e CookiesHeaders da resposta (Server, X-Powered-By, CF-RAY...), cookies típicos e domínios da CSP.
DOMDOM, Meta e HTMLMeta tags (incluindo generator e Open Graph), ids, comentários e marcas no HTML.
RUNTIMERuntime JavaScriptObjetos globais (window.jQuery, window.Vue, __NEXT_DATA__...) e seletores do DOM.
ASSETSAssets e PathsScripts, folhas de estilo e recursos carregados, com extração de versão por URL.
PROBESProbes LevesReforço por rotas conhecidas e assinaturas de páginas de erro.
PROTOCOLOProtocolo e RedeO protocolo de transporte da navegação e o status da resposta.

Níveis de confiança e pontuação #

O CatEyes não mostra "sim ou não": ele mostra o quanto confia em cada detecção. A pontuação é a soma das evidências (sinais repetidos na mesma camada não contam em dobro), e o nível sai de limiares fixos que levam em conta também o número de camadas.

NívelCorComo é atingido
DETECTADOVerde70 pontos ou mais; ou 52 pontos ou mais com pelo menos 2 camadas distintas.
PROVÁVELAzul42 pontos ou mais.
POSSÍVELÂmbar24 pontos ou mais.
(oculto)—Abaixo de 24 pontos a tecnologia não é exibida.

As detecções DETECTADO contam no chip FORTES; as demais (PROVÁVEL e POSSÍVEL) contam em POSSÍVEIS. Dentro da lista, os resultados vêm ordenados primeiro por nível e depois por pontuação, então o que está no topo é o mais confiável. Se nada passar do corte de 24 pontos, a seção Tecnologias mostra "Sem detecções acima do corte".

Tecnologias que o CatEyes reconhece #

O CatEyes tem detectores dedicados, agrupados por categoria. Cada um procura as pistas específicas daquela tecnologia nas camadas onde elas costumam aparecer.

CategoriaTecnologias reconhecidas
InfraCloudflare, Cloudflare Insights, Varnish, F5 BIG-IP
BackendPHP, Apache, Nginx, IIS, ASP.NET, Express.js
CMSWordPress, Elementor, Drupal, Joomla
FrontendReact, Next.js, Vue.js, Nuxt.js, Angular, jQuery, Bootstrap, Tailwind CSS, Lottie
AnalyticsFacebook Pixel, Google Tag Manager, Google Analytics, Stripe
EditorMonaco Editor, Quill, KaTeX
ConteúdoOpen Graph
ProtocoloHTTP/3

Cada cartão de tecnologia traz o nome (com a versão quando houver), um chip com o nível e os pontos, o chip CAT com a categoria, o chip VERSÃO quando a versão foi extraída, o chip RISCO quando há sinais de CVE, chips com as camadas tocadas e chips MATCH com os aliases usados na busca. Logo abaixo ficam as evidências, uma a uma, no formato [CAMADA +pontos] descrição.

Sinais de CVE e risco local #

A seção Risco Local é onde a detecção vira pista de segurança. Ela só roda quando pelo menos uma tecnologia expôs versão confiável; sem versão, não há como comparar, e o painel mostra "Base local ainda não consultada".

Quando há versão, o CatEyes consulta uma base local de vulnerabilidades embarcada no app (um banco compactado, consultado apenas em leitura, sem sair do aparelho). Ele busca pelos aliases de cada tecnologia e, para cada registro encontrado, compara a versão detectada com a versão corrigida (fixed in):

  • Se a versão detectada é anterior à versão corrigida, o sinal aparece marcado como versão confirmada (o registro é compatível com o que está na página).
  • Se a versão detectada é igual ou posterior à corrigida, o registro é descartado — provavelmente já corrigido.
  • Se o registro não informa versão corrigida, o sinal aparece para revisão manual, sem confirmação por versão.

Cada sinal de CVE traz a severidade e o identificador, o pacote, a versão detectada, um resumo e a linha de correção. As severidades são normalizadas em quatro níveis:

SeveridadeLeitura
CRÍTICAPrioridade máxima de revisão.
ALTARevisão prioritária.
MÉDIARevisar conforme o contexto.
BAIXAMenor urgência, mas vale registrar.

Quando a base é consultada e nada casa, a seção mostra "Sem falhas conhecidas" e o chip de risco fica VERDE.

Opções e como configurar #

O CatEyes não tem tela de configurações: a análise roda com um toque e os parâmetros abaixo são fixos. "Configurar" aqui é entender esses limites e decidir quando e como rodar para extrair o melhor de cada página.

OpçãoValoresPadrãoO que faz
Alvo da análisePágina aberta no NavegadorPágina atualDefine o que será lido; o CatEyes nunca sai do site aberto.
Momento da verificaçãoManualSob demanda (VERIFICAR)A coleta só roda quando você toca no botão.
Escopo dos probesMesma origemFixoAs checagens de rota ficam restritas ao host atual.
Tempo limite da coleta24 segundos24 sAborta a coleta se o script demorar demais na página.
Corte de exibição24 pontosFixoEsconde tecnologias com pontuação abaixo do corte.
Consulta ao risco localAutomática quando há versãoLigadaCruza as versões detectadas com a base local.
ExportaçãoTXTSob demanda (BAIXAR TXT)Gera o relatório completo da última análise.

Como ajustar na prática: deixe a página carregar por completo antes de verificar, para que scripts e objetos de runtime já estejam disponíveis; re-verifique depois de interagir com a página (login, navegação interna) para capturar cookies e rotas que só aparecem autenticado; e rode de novo se a primeira passada não detectou nada — alguns sinais dependem de recursos que ainda estavam carregando.

Botões e ações #

Botão / açãoO que faz
VERIFICARRoda a coleta na página atual e pontua tecnologias, camadas e risco local. Mostra "VERIFICANDO..." enquanto trabalha.
BAIXAR TXTExporta a última análise como relatório de texto (cateyes-<host>.txt). Fica desabilitado até existir uma análise.
Selo do olho (barra)Abre o CatEyes e sinaliza o risco pela cor; pulsa em severidade crítica ou alta.
Item CatEyes (menu)Abre o painel a partir do menu de opções do Navegador.
Aba CAT EYES (ferramentas)Abre o CatEyes dentro do painel de ferramentas do Navegador.

Ao concluir uma verificação, o CatEyes confirma com a mensagem "CatEyes atualizou as assinaturas da página.". Se a coleta falhar, aparece "Falha ao verificar a página: ..." com o motivo. Ao exportar, a confirmação é "Relatório TXT salvo." (ou com o destino, quando disponível).

Passo a passo #

Rodar o CatEyes numa página #

  1. No Navegador, abra o alvo autorizado e espere a página carregar por completo.
  2. Toque no selo do olho na barra, ou abra a aba CAT EYES nas ferramentas.
  3. Toque em VERIFICAR.
  4. Aguarde a coleta (o botão mostra "VERIFICANDO...").
  5. Leia o cartão de resumo (FORTES, POSSÍVEIS, PROBES OK, VERSÕES, RISCO, PROTOCOLO) e depois as seções abaixo.

Interpretar as detecções e a confiança #

  1. Comece pela seção Tecnologias: os itens DETECTADO (verde) no topo são os mais confiáveis.
  2. Em cada cartão, confira a pontuação e as evidências por camada — elas explicam por que aquela tecnologia foi reconhecida.
  3. Use o painel Camadas para ver de onde veio a confiança: várias camadas apontando para o mesmo lugar é um sinal forte.
  4. Trate os itens PROVÁVEL e POSSÍVEL como hipóteses; confirme com uma nova verificação após a página carregar tudo.

Revisar sinais de CVE com responsabilidade #

  1. Abra a seção Risco Local. Se aparecer "Base local ainda não consultada", é porque nenhuma versão confiável foi detectada.
  2. Para cada sinal, anote a tecnologia, a versão detectada, o identificador e a linha de correção.
  3. Confirme a versão real do alvo por outra via antes de concluir qualquer coisa — o sinal é uma pista.
  4. Leve o contexto em conta: um CVE pode não se aplicar à configuração específica daquele servidor.

Exportar o relatório TXT #

  1. Com uma análise na tela, toque em BAIXAR TXT.
  2. O CatEyes gera cateyes-<host>.txt com resumo, tecnologias, risco local, camadas, headers, cookies, probes e avisos.
  3. Guarde o relatório junto das suas evidências de teste autorizado.

Exemplos #

Cabeçalho do relatório TXT (seção de resumo):

Resumo do relatórioTexto
CAT EYES
URL: https://alvo.com/
Origem: https://alvo.com
Titulo: Alvo autorizado
Status: 200
Lang: pt-br
Protocolo: h2
Banco local: consultado
Severidade maxima: ALTA
Tecnologias com versao: 3
Falhas conhecidas: 2

Uma tecnologia detectada, como aparece no relatório:

Tecnologia no relatórioTexto
- WordPress 6.4 | DETECTADO | 123 pontos
  Categoria: CMS
  Aliases de busca: wordpress, wordpresscore
  Camadas: DOM, Probes
  * [DOM +68] Meta generator declarou WordPress.
  * [Probes +34] O endpoint /wp-json/ respondeu com status 200.

Um sinal de CVE na seção de risco local:

Sinal de CVETexto
- CVE-0000-00000 | ALTA | jquery
  Resumo: Descricao resumida da falha conhecida.
  Fixed in: 3.5.0
  Alias: jquery | Versao detectada: 3.4.1

Resultado de um probe leve:

Probe leveTexto
- WordPress login (HEAD /wp-login.php) -> 200
  URL final: https://alvo.com/wp-login.php

Problemas comuns e perguntas frequentes #

"Abra um site primeiro". — O CatEyes precisa de uma página carregada. Pesquise na rede ou digite uma URL no Navegador antes de abrir o módulo.

"Nada analisado ainda". — Você abriu o painel mas ainda não rodou a coleta. Toque em VERIFICAR.

"Sem detecções acima do corte". — A página não expôs sinais suficientes nesta rodada. Espere o carregamento terminar e verifique de novo; páginas muito enxutas ou protegidas podem simplesmente não revelar a pilha.

"Base local ainda não consultada". — Nenhuma tecnologia expôs versão confiável, então não houve o que cruzar. É comum e esperado em muitos sites.

O chip RISCO ficou em SEM VERSÃO. — Houve detecções, mas sem versão. O cruzamento de CVE depende de versão identificada.

"Falha ao verificar a página: ...". — A coleta não completou (tempo limite de 24 s, bloqueio da página ou erro de script). Recarregue a página e tente novamente.

Os números mudam entre verificações. — É normal: recursos, cookies e objetos de runtime variam conforme o que já carregou. Verifique com a página totalmente pronta.

O CatEyes acusa um CVE — o alvo está vulnerável? — Não necessariamente. O sinal é uma pista baseada na versão detectada e na base local. Confirme a versão real e o contexto. Veja também Referência de erros.

Boas práticas e uso responsável #

  • Analise somente alvos autorizados; veja Segurança.
  • Deixe a página carregar por completo e, quando fizer sentido, re-verifique após login ou navegação interna.
  • Leia a pontuação e as evidências, não só o nome da tecnologia — elas mostram o quanto confiar.
  • Trate todo sinal de CVE como pista: confirme versão e contexto antes de concluir.
  • Exporte o relatório TXT para registrar o estado da análise junto das suas evidências.

Continue #