Detecta páginas de phishing, segredos vazados e credenciais roubadas em tempo real - 100% no seu dispositivo.
Disponível no Chrome, Firefox e Edge 15 dias de teste grátis, sem cartão de crédito
Toque no lado direito da demo para avançar e no esquerdo para voltar
Experimente agora mesmo - sem instalação, sem cadastro, 100% privado
Um clone perfeito do login do seu banco, hospedado em secure-bankofamerica.com. Você digita sua senha e ela vai parar com alguém em outro país. O Chrome Safe Browsing talvez detecte horas depois - se alguém denunciar antes. A maioria das páginas de phishing existe por apenas algumas horas: tempo suficiente para roubar credenciais e desaparecer antes que a lista de bloqueio seja atualizada.
JWTs em query strings ficam registrados em todo lugar: analytics, proxies, histórico do navegador, qualquer extensão com acesso a URLs. Basta uma vulnerabilidade XSS na página e os tokens do localStorage também somem.
Um widget de terceiros comprometido copia silenciosamente seus cabeçalhos Authorization para um domínio externo. Sua sessão é sequestrada. A página parece completamente normal. Você nunca saberia, a menos que algo estivesse monitorando as requisições de rede.
Chaves AWS (AKIA...), chaves live do Stripe, tokens do GitHub - embutidos em bundles JavaScript onde qualquer visitante pode lê-los. Bots vasculham esses padrões o tempo todo. Uma única chave vazada pode custar milhares.
WiFi de cafeteria. Um ataque man-in-the-middle rebaixa sua conexão. Você vê o conteúdo real do seu banco - sem criptografia.
Passe o mouse sobre qualquer link e veja uma verificação de segurança: check verde, cautela amarela ou alerta vermelho.
GrátisSinaliza páginas com formulários de login que podem ser phishing.
GrátisDetecta formulários que enviam credenciais para um domínio diferente.
GrátisDetecta chaves AWS, Stripe, GitHub, Slack, Twilio e SendGrid no código da página.
ProDetecta chaves privadas RSA/EC expostas - risco de segurança crítico.
ProAvisa quando você é redirecionado de HTTPS para HTTP.
ProAlerta quando campos de senha aparecem em páginas sem criptografia.
ProIdentifica tokens JWT expostos diretamente em URLs.
ProDetecta cabeçalhos Authorization enviados a domínios de terceiros.
ProEncontra iframes invisíveis que poderiam capturar credenciais.
ProSinaliza páginas que se apropriam da confiança usando links de políticas, logos e recursos de suporte de marcas reais.
ProDetecta estruturas de formulário incomuns que não correspondem a logins típicos.
ProVerifica o localStorage em busca de tokens e segredos expostos.
ProSinaliza parâmetros sensíveis como token, auth e session em URLs.
ProDetecta a navegação de sites HTTPS para páginas HTTP.
ProCompara o layout da área de login com padrões típicos.
ProBaixe o PhishClean na Chrome Web Store, no Firefox Add-ons ou no Edge Add-ons, clique em instalar e confirme as permissões. Logo após a instalação, a extensão abre a configuração para você criar sua conta ou entrar e iniciar um teste grátis de 15 dias com proteção completa. Quando o teste termina, a proteção é pausada até você assinar. Funciona no Chrome, Firefox, Edge e em qualquer navegador baseado em Chromium (Brave, Vivaldi, Arc).
Sempre que uma página carrega, o PhishClean executa seus sinais de detecção dentro do seu navegador. Ele verifica o DOM em busca de chaves de API expostas, inspeciona as actions dos formulários para detectar divergências de domínio, procura iframes ocultos e sinaliza rebaixamentos de HTTPS para HTTP. Tudo acontece localmente. Nada sai da sua máquina.
Sem spam de notificações. Se o PhishClean encontrar algo - uma página de login que envia credenciais para outro domínio, uma chave do Stripe vazada no código, um iframe suspeito - você recebe um único alerta claro explicando o que está errado e o que você pode fazer.
Crie sua conta ou entre para iniciar um teste grátis de 15 dias. Quando o teste termina, a proteção para até você assinar.
8 endpoints REST cobrindo verificação de URLs, análise de senhas, detecção de phishing em e-mails, checagem de cabeçalhos de autenticação, auditorias de segurança JWT, varredura de segredos vazados, pontuação de risco de páginas completas e detecção de falsificação de backlinks.
Plano gratuito: 30 req/h sem chave. Faça upgrade para Pro ($19/mês), Business ($49/mês) ou Enterprise ($700/ano) para requisições até ilimitadas com autenticação por chave de API.
Funciona com Claude, Gemini, Copilot e qualquer cliente HTTP via nosso servidor MCP.
URL, senha, e-mail, cabeçalhos, JWT, segredos, varredura de página completa, backlinks
30 req/h grátis. Chaves de API para os planos Pro, Business e Enterprise.
Funciona com Claude, Gemini CLI e Microsoft Copilot
| Recurso | PhishClean Pro | Chrome Safe Browsing | Norton Safe Web | McAfee WebAdvisor |
|---|---|---|---|---|
| Detecção de páginas de phishing | Sim | Sim | Sim | Sim |
| Divergência de domínio em formulários | Sim | Não | Não | Não |
| Varredura de chaves de API / segredos | Sim | Não | Não | Não |
| Detecção de chaves privadas | Sim | Não | Não | Não |
| Detecção de vazamento de tokens JWT | Sim | Não | Não | Não |
| Monitoramento de cabeçalhos de autenticação | Sim | Não | Não | Não |
| Alertas de rebaixamento HTTPS | Sim | Parcial | Não | Não |
| Varredura de localStorage | Sim | Não | Não | Não |
| 100% local / privado | Sim | Envia URLs ao Google | Baseado em nuvem | Baseado em nuvem |
| Sinais de detecção | 15 | Lista de bloqueio | Reputação | Reputação |
| Preço | $9/mo | Grátis | $50-100/yr | $30-80/yr |
Não - e não pode, por design. Cada sinal de detecção roda dentro da aba do seu navegador. Suas senhas, URLs e conteúdos de páginas nunca saem da sua máquina para a detecção. Coletamos apenas as informações de conta e cobrança necessárias para ativar e gerenciar sua assinatura: ID de instalação, e-mail da conta, status da licença e versão da extensão.
Ele verifica o código da página localmente no seu navegador em busca de padrões de segredos que não deveriam ser públicos: chaves de acesso AWS (começam com AKIA), chaves live do Stripe (sk_live_), tokens pessoais do GitHub, webhooks do Slack, chaves da Twilio e SendGrid, e chaves privadas RSA/PEM. Chaves de teste e exemplos comuns de documentação são filtrados para reduzir falsos positivos. Mais detalhes na página do scanner de segredos.
Logo após a instalação, o PhishClean pede para você criar sua conta ou entrar. Isso inicia um teste grátis de 15 dias com proteção completa ativa - incluindo varredura de segredos, detecção JWT, alertas de rebaixamento HTTPS, análise de iframes, monitoramento de cabeçalhos de autenticação e o restante dos 15 sinais. Quando o teste termina, a proteção para até você assinar.
Sim. O PhishClean exige uma conta antes de a proteção começar. Após a instalação, você cria sua conta ou entra para iniciar o teste grátis de 15 dias. Quando o teste termina, você assina para manter a proteção ativa.
Não observamos isso. O PhishClean executa suas verificações uma vez quando a página termina de carregar - é uma passagem rápida pelo DOM, não um processo persistente em segundo plano. Não há requisições de rede na detecção (tudo é local), então nada adiciona latência. Numa página típica, termina em poucos milissegundos.
Não. Mantemos uma lista integrada com mais de 60 domínios confiáveis - Google, GitHub, Amazon, Microsoft, grandes bancos, processadores de pagamento, provedores de identidade - que pulam a detecção por completo. Você também pode adicionar seus próprios domínios à lista de permissões, caso use ferramentas internas ou ambientes de staging confiáveis.
O PhishClean está disponível na Chrome Web Store, no Firefox Add-ons e no Edge Add-ons. Qualquer navegador baseado em Chromium - Brave, Vivaldi, Arc - também pode instalá-lo pela Chrome Web Store.
Se algo não estiver funcionando bem, escreva para [email protected] e vamos ajudar. O reembolso depende do status do pagamento e dos detalhes do problema; fale conosco e analisaremos rapidamente.
Tem uma dúvida sobre o PhishClean, precisa de suporte ou quer relatar um bug? Adoraríamos ouvir você.
Você também pode falar conosco diretamente em [email protected]