Detector de injeção de código
Ferramenta que analisa uma string — input de formulário, parâmetro de URL, linha de log — e aponta padrões típicos de injeção: SQL injection, XSS e injeção de comando. Roda inteira no navegador, grátis e sem cadastro, para investigar entradas suspeitas sem expor dados em ferramenta de terceiros.
Executar grátis
Roda direto no seu navegador. Grátis, sem cadastro — seus dados não são enviados para lugar nenhum.
Os padrões que a análise reconhece
A verificação procura as assinaturas clássicas de ataque: fragmentos de SQL fora de lugar (aspas soltas, comentários, UNION SELECT), tags e manipuladores de script típicos de XSS, metacaracteres de shell usados em injeção de comando e truques de codificação que tentam disfarçar tudo isso. O resultado mostra o que foi encontrado e onde, para você entender por que aquela entrada merece atenção — e não receber apenas um sim ou não.
Cole o log sem medo
Investigar entrada suspeita costuma esbarrar num paradoxo: o trecho de log tem dado de cliente, e colar isso em ferramenta online qualquer é criar um vazamento para investigar outro. Aqui a análise acontece no seu navegador — o texto colado não é enviado a servidor nenhum. Pode examinar payloads de formulário, parâmetros capturados e linhas de log internas com a mesma tranquilidade de um editor de texto local.
Encontrou padrão. E agora?
Padrão de injeção numa entrada não significa invasão consumada — significa tentativa, ou às vezes só um falso positivo (um cliente que escreveu “select” numa mensagem legítima). O caminho: confirme se aquele campo passa por sanitização e consultas parametrizadas, procure no log outras entradas da mesma origem e verifique se houve resposta anômala do sistema. Um padrão isolado é rotina da internet; um conjunto coordenado é incidente.
Triagem contínua via API
Além da checagem manual, a mesma detecção funciona via API a US$ 0,002 por item analisado. Casos comuns: revisar de madrugada tudo o que os formulários receberam no dia, varrer um histórico de logs atrás de tentativas antigas, ou marcar entradas suspeitas antes de gravá-las no banco. É uma malha extra de segurança — barata o bastante para rodar sempre, sem pesar no orçamento de ninguém.
Casos de uso
Linha estranha no log
O dev de plantão de uma loja virtual em Curitiba nota um parâmetro esquisito no log de acesso às 2h. Cola a linha, confirma o padrão de SQL injection e abre o incidente com evidência em vez de achismo.
QA de sanitização
A equipe de QA da TecnoSul Soluções Digitais mantém uma lista de payloads conhecidos e confere quais deles o formulário novo deixa passar antes de cada release.
Triagem antes do banco
Um sistema de cadastro chama a API para cada campo de texto livre recebido; entradas com padrão de ataque são marcadas para revisão antes de qualquer processamento.
Perguntas frequentes
Que tipos de injeção ele detecta?
Os padrões mais comuns de SQL injection, XSS (scripts em campos de texto) e injeção de comando de sistema, incluindo variações codificadas. É detecção por padrão: cobre muito bem o repertório conhecido, não a criatividade infinita de um atacante dedicado.
Posso colar trecho de log com dados de clientes?
Pode: a análise roda no seu navegador e o texto não sai da página. Ainda assim, boa prática é boa prática — remova o que não for necessário para a investigação.
Detectou padrão: fui invadido?
Calma. Detectar padrão significa que alguém (ou algum robô) tentou — a internet inteira recebe essas tentativas o dia todo. Invasão é outra conversa: depende de o seu código estar vulnerável. Use o achado para conferir a sanitização daquele campo.
Isso substitui um WAF?
Não substitui e não tenta. Um WAF filtra tráfego em tempo real, na borda; esta ferramenta analisa textos que você escolhe examinar, na investigação ou na triagem. São camadas diferentes que se somam.
Quanto custa o uso via API?
US$ 0,002 por item analisado, pago pelo uso, sem mensalidade. A checagem manual no navegador não custa nada e não tem limite.
Preciso de conta para usar?
Não. Abriu a página, colou, analisou. Cadastro não existe nem para a versão grátis nem como pegadinha para depois.
Para desenvolvedores — acesso via API
Tudo nesta página está disponível via API. Esta seção é para equipes que querem integrar a ferramenta aos próprios sistemas; quem não precisa disso pode simplesmente usar a ferramenta acima.
Endpoint
Autenticação por token Bearer. Um único POST coloca a tarefa na fila; o resultado chega por webhook ou link assinado.
Chame do seu código
curl -X POST https://api.kit.forhosting.com/verify/injection \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"items":["valor-1","valor-2"]}'const res = await fetch("https://api.kit.forhosting.com/verify/injection", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"items": [
"valor-1",
"valor-2"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/verify/injection",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"items": [
"valor-1",
"valor-2"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/verify/injection", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"items":["valor-1","valor-2"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"items":["valor-1","valor-2"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/verify/injection", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemplo de requisição
{
"items": [
"valor-1",
"valor-2"
]
}Exemplo de resposta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "verify.injection",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}A API é assíncrona: cada chamada devolve um task_id na hora. Se preferir polling, consulte o status a até 1 requisição por segundo.
Preço
Preço publicado, sem tokens nem créditos escondidos. Tarefa que falha não é cobrada.
Erros
| HTTP | Código | O que significa |
|---|---|---|
401 | unauthorized | Token ausente ou inválido. Confira o header Authorization. |
402 | insufficient_balance | Saldo insuficiente para esta tarefa. Faça uma recarga e tente de novo. |
404 | unknown_type | Esse tipo de tarefa não existe. Confira o campo type no catálogo. |
429 | rate_limited | Muitas requisições em pouco tempo. Espere um instante e tente de novo. |