Detecta páginas de phishing, segredos vazados e credenciais roubadas em tempo real - 100% no seu dispositivo.
Disponível no Chrome, Firefox e Edge 15 dias de teste grátis, sem cartão de crédito
Toque no lado direito da demo para avançar e no esquerdo para voltar
Experimente agora mesmo - sem instalação, sem cadastro, 100% privado
Um clone perfeito do login do seu banco, hospedado em secure-bankofamerica.com. Você digita sua senha e ela vai parar com alguém em outro país. O Chrome Safe Browsing talvez detecte horas depois - se alguém denunciar antes. A maioria das páginas de phishing existe por apenas algumas horas: tempo suficiente para roubar credenciais e desaparecer antes que a lista de bloqueio seja atualizada.
JWTs em query strings ficam registrados em todo lugar: analytics, proxies, histórico do navegador, qualquer extensão com acesso a URLs. Basta uma vulnerabilidade XSS na página e os tokens do localStorage também somem.
Um widget de terceiros comprometido copia silenciosamente seus cabeçalhos Authorization para um domínio externo. Sua sessão é sequestrada. A página parece completamente normal. Você nunca saberia, a menos que algo estivesse monitorando as requisições de rede.
Chaves AWS (AKIA...), chaves live do Stripe, tokens do GitHub - embutidos em bundles JavaScript onde qualquer visitante pode lê-los. Bots vasculham esses padrões o tempo todo. Uma única chave vazada pode custar milhares.
WiFi de cafeteria. Um ataque man-in-the-middle rebaixa sua conexão. Você vê o conteúdo real do seu banco - sem criptografia.
Passe o mouse sobre qualquer link e veja uma verificação de segurança: check verde, cautela amarela ou alerta vermelho.
GrátisSinaliza páginas com formulários de login que podem ser phishing.
GrátisDetecta formulários que enviam credenciais para um domínio diferente.
GrátisDetecta chaves AWS, Stripe, GitHub, Slack, Twilio e SendGrid no código da página.
ProDetecta chaves privadas RSA/EC expostas - risco de segurança crítico.
ProAvisa quando você é redirecionado de HTTPS para HTTP.
ProAlerta quando campos de senha aparecem em páginas sem criptografia.
ProIdentifica tokens JWT expostos diretamente em URLs.
ProDetecta cabeçalhos Authorization enviados a domínios de terceiros.
ProEncontra iframes invisíveis que poderiam capturar credenciais.
ProSinaliza páginas que se apropriam da confiança usando links de políticas, logos e recursos de suporte de marcas reais.
ProDetecta estruturas de formulário incomuns que não correspondem a logins típicos.
ProVerifica o localStorage em busca de tokens e segredos expostos.
ProSinaliza parâmetros sensíveis como token, auth e session em URLs.
ProDetecta a navegação de sites HTTPS para páginas HTTP.
ProCompara o layout da área de login com padrões típicos.
ProInstale o PhishClean na Chrome Web Store, no Firefox Add-ons ou no Edge Add-ons, clique em instalar e confirme o aviso de permissões. A proteção começa imediatamente — sem conta e sem cartão. A verificação de links e a detecção de campos de senha funcionam permanentemente, e os outros 15 sinais são gratuitos por 15 dias. Quando o teste termina, esses 15 ficam pausados e os dois permanentes continuam. Funciona no Chrome, Firefox, Edge e em qualquer navegador baseado em Chromium (Brave, Vivaldi, Arc).
Sempre que uma página carrega, o PhishClean executa seus sinais de detecção dentro do seu navegador. Ele verifica o DOM em busca de chaves de API expostas, inspeciona as actions dos formulários para detectar divergências de domínio, procura iframes ocultos e sinaliza rebaixamentos de HTTPS para HTTP. Tudo acontece localmente. Nada sai da sua máquina.
Sem spam de notificações. Se o PhishClean encontrar algo - uma página de login que envia credenciais para outro domínio, uma chave do Stripe vazada no código, um iframe suspeito - você recebe um único alerta claro explicando o que está errado e o que você pode fazer.
O teste de 15 dias começa na instalação — sem conta e sem cartão. Quando ele termina, a verificação de links e a detecção de campos de senha continuam gratuitas; assine para restaurar os outros 15 sinais.
8 endpoints REST cobrindo verificação de URLs, análise de senhas, detecção de phishing em e-mails, checagem de cabeçalhos de autenticação, auditorias de segurança JWT, varredura de segredos vazados, pontuação de risco de páginas completas e detecção de falsificação de backlinks.
Plano gratuito: 30 req/h sem chave. Faça upgrade para Pro ($19/mês), Business ($49/mês) ou Enterprise ($700/ano) para requisições até ilimitadas com autenticação por chave de API.
Funciona com Claude, Gemini, Copilot e qualquer cliente HTTP via nosso servidor MCP.
URL, senha, e-mail, cabeçalhos, JWT, segredos, varredura de página completa, backlinks
30 req/h grátis. Chaves de API para os planos Pro, Business e Enterprise.
Funciona com Claude, Gemini CLI e Microsoft Copilot
npm i phishclean-mcp
| Recurso | PhishClean Pro | Chrome Safe Browsing | Norton Safe Web | McAfee WebAdvisor |
|---|---|---|---|---|
| Detecção de páginas de phishing | Sim | Sim | Sim | Sim |
| Divergência de domínio em formulários | Sim | Não | Não | Não |
| Varredura de chaves de API / segredos | Sim | Não | Não | Não |
| Detecção de chaves privadas | Sim | Não | Não | Não |
| Detecção de vazamento de tokens JWT | Sim | Não | Não | Não |
| Monitoramento de cabeçalhos de autenticação | Sim | Não | Não | Não |
| Alertas de rebaixamento HTTPS | Sim | Parcial | Não | Não |
| Varredura de localStorage | Sim | Não | Não | Não |
| 100% local / privado | Sim | Envia URLs ao Google | Baseado em nuvem | Baseado em nuvem |
| Sinais de detecção | 17 | Lista de bloqueio | Reputação | Reputação |
| Preço | $9/mo | Grátis | Grátis | Grátis |
Não - e não pode, por design. Cada sinal de detecção roda dentro da aba do seu navegador. Suas senhas, URLs e conteúdos de páginas nunca saem da sua máquina para a detecção. Coletamos apenas as informações de conta e cobrança necessárias para ativar e gerenciar sua assinatura: ID de instalação, e-mail da conta, status da licença e versão da extensão.
Ele verifica o código da página localmente no seu navegador em busca de padrões de segredos que não deveriam ser públicos: chaves de acesso AWS (começam com AKIA), chaves live do Stripe (sk_live_), tokens pessoais do GitHub, webhooks do Slack, chaves da Twilio e SendGrid, e chaves privadas RSA/PEM. Chaves de teste e exemplos comuns de documentação são filtrados para reduzir falsos positivos. Mais detalhes na página do scanner de segredos.
A proteção começa no momento em que você instala, sem conta. Todos os sinais são gratuitos por 15 dias — incluindo varredura de secrets, detecção JWT, alertas de downgrade de HTTPS, análise de iframes e monitoramento de cabeçalhos de autenticação. Quando o teste termina, dois sinais continuam funcionando permanentemente — a verificação de links ao passar o mouse e um aviso quando um formulário de login envia sua senha para outro domínio — e os outros 15 ficam pausados até você assinar.
Não. A proteção funciona desde o momento em que você instala, sem conta e sem cartão. Pedimos um e-mail uma única vez durante o teste, para que seu plano acompanhe você em outro navegador e sobreviva a uma reinstalação — você pode recusar e continuar usando. A conta só é necessária para assinar.
Não observamos isso. O PhishClean executa suas verificações uma vez quando a página termina de carregar - é uma passagem rápida pelo DOM, não um processo persistente em segundo plano. Não há requisições de rede na detecção (tudo é local), então nada adiciona latência. Numa página típica, termina em poucos milissegundos.
Não. Mantemos uma lista integrada com mais de 60 domínios confiáveis - Google, GitHub, Amazon, Microsoft, grandes bancos, processadores de pagamento, provedores de identidade - que pulam a detecção por completo. Você também pode adicionar seus próprios domínios à lista de permissões, caso use ferramentas internas ou ambientes de staging confiáveis.
O PhishClean está disponível na Chrome Web Store, no Firefox Add-ons e no Edge Add-ons. Qualquer navegador baseado em Chromium - Brave, Vivaldi, Arc - também pode instalá-lo pela Chrome Web Store.
Se algo não estiver funcionando bem, escreva para support@phishclean.com e vamos ajudar. O reembolso depende do status do pagamento e dos detalhes do problema; fale conosco e analisaremos rapidamente.
Tem uma dúvida sobre o PhishClean, precisa de suporte ou quer relatar um bug? Adoraríamos ouvir você.
Você também pode falar conosco diretamente em support@phishclean.com