Aranisdocs
aranis.ai
Docs/Surface Scan/Collected signals (DNS, TLS, DMARC…)

Collected signals (DNS, TLS, DMARC…)

Updated on July 17, 2026

Grupo Email Hygiene (peso 30%)

O grupo de email verifica três aspectos de autenticação de email via DNS. SPF Presença: verifica se existe um registro TXT v=spf1 no domínio (score 0,40 se presente). SPF Strictness: verifica se a política usa -all (hard fail, score 0,20), ~all (soft fail, score 0,10) ou nenhum enforcement (score 0). DMARC: consulta _dmarc.{domínio} e extrai a política p= — reject recebe score 0,40, quarantine recebe 0,25, none recebe 0,10 e ausência recebe 0.

Um domínio com SPF presente + -all + DMARC reject é o cenário ideal: score de email próximo a 1,0, indicando que o fornecedor implementou proteções completas contra spoofing do seu domínio. Um domínio sem SPF e sem DMARC é trivialmente suscetível a ataques de phishing usando o endereço do fornecedor.

Grupo TLS (peso 30%)

O grupo TLS realiza um handshake TLS na porta 443 do domínio e inspeciona quatro aspectos. TLS Disponível: verifica se HTTPS está ativo (score 0,30 se sim). Certificado Válido: verifica se o certificado não está expirado e corresponde ao domínio (score 0,35). Expiração: verifica se o certificado expira em mais de 14 dias (score 0,20; score parcial se estiver próximo do vencimento). TLS Moderno: verifica se o protocolo é TLSv1.2 ou superior (score 0,15; TLS 1.0/1.1 são considerados obsoletos e inseguros).

Grupo HTTP Security Headers (peso 20%)

O grupo de headers realiza uma requisição HTTP GET ao domínio e verifica cinco cabeçalhos de segurança padrão. HSTS (Strict-Transport-Security): força HTTPS em browsers, score 0,25. X-Content-Type-Options: previne MIME sniffing, deve conter 'nosniff', score 0,20. X-Frame-Options: protege contra clickjacking, score 0,20. Content-Security-Policy: define fontes de conteúdo permitidas, score 0,20. Referrer-Policy: controla informações de referrer compartilhadas, score 0,15.

Grupo Reputação (peso 20%)

O grupo de reputação usa três fontes externas. crt.sh CT Logs: consulta os logs de transparência de certificado para identificar subdomínios com padrões suspeitos (phish, login, secure, account, update, verify). Zero subdomínios suspeitos = score 0,40; 1–2 suspeitos = 0,20; mais de 2 = 0. DNS Resolution: verifica se o domínio resolve para um endereço IPv4 (score 0,30 se sim, 0 se DNS falhar). MX Records: verifica se o domínio tem registros MX, indicando infraestrutura de email ativa (score 0,30 se presente).

Interpretação geral dos scores

Scores de grupo acima de 0,70 indicam implementação adequada. Entre 0,40 e 0,70 indicam implementação parcial com lacunas notáveis. Abaixo de 0,40 indicam deficiências significativas que aumentam a superfície de ataque do fornecedor. O score geral do scanner combina todos os grupos e reflete a postura de segurança observável externamente — um complemento objetivo às declarações do questionário.