⚠️

O cadeado (HTTPS) não garante que o site é legítimo

  • Qualquer pessoa pode obter um certificado SSL gratuito em minutos via Let's Encrypt.
  • Sites de phishing usam HTTPS para parecerem confiáveis — e funcionam.
  • O cadeado só garante que a conexão é criptografada, não que o dono do site é honesto.

1. Aprenda a ler uma URL antes de clicar

A URL é o endereço completo do site e contém todas as informações necessárias para identificar golpes. A estrutura é: protocolo → subdomínio → domínio registrável → TLD → caminho.

🔍

Anatomia de uma URL suspeita

Considere esta URL falsa:

https://bradesco.verificacao-conta.online/login
  • ✅ Tem HTTPS — parece seguro
  • ⚠️ "bradesco" é apenas um subdomínio, não o domínio real
  • ❌ O domínio real é "verificacao-conta.online" — não tem nada a ver com o Bradesco

O domínio legítimo seria: bradesco.com.br

Ataques homográficos: letras que enganam os olhos

Golpistas usam caracteres de outros alfabetos que são visualmente idênticos a letras latinas. O cirílico а (U+0430) parece idêntico ao a latino — mas são caracteres diferentes. Um domínio como аmаzon.com.br pode parecer legítimo mas apontar para um servidor criminoso. Sempre verifique a URL na barra de endereços do navegador, não em links de mensagens.

2. Verifique a idade do domínio

Sites de golpe são criados às pressas e costumam ter poucos dias ou semanas de vida. Um site recém-registrado pedindo seus dados bancários é um sinal de alerta imediato.

  1. 1

    Use o WHOIS / RDAP

    Acesse registro.br (para domínios .br) ou whois.domaintools.com e digite o domínio. Procure o campo "Created" ou "Data de registro".

  2. 2

    Interprete o resultado

    Menos de 30 dias: alto risco. Entre 1 e 6 meses: atenção redobrada. Mais de 2 anos com histórico consistente: mais confiável.

  3. 3

    Use o Verifica Isso

    Nossa ferramenta verifica a idade do domínio automaticamente e exibe o resultado de forma clara, sem precisar interpretar dados técnicos de WHOIS.

3. Analise o certificado SSL em detalhes

Clique no cadeado na barra de endereços e depois em 'Conexão segura''Mais informações' (Chrome) ou 'Informações do certificado'. Observe:

CampoSite legítimoSite suspeito
Emitido paraNome da empresa (ex: Bradesco S.A.)Apenas o domínio (sem razão social)
Tipo de certificadoEV (Extended Validation) ou OVDV (Domain Validation) — Let's Encrypt
Validade1 a 2 anos90 dias (Let's Encrypt automático)
Emitido porDigiCert, Sectigo, GlobalSignLet's Encrypt, ZeroSSL
💡

Dica importante

Certificados EV (Extended Validation) exigem verificação presencial da empresa emissora. Bancos e grandes e-commerces usam EV. Sites de phishing usam DV (automático e gratuito). Mas atenção: certificado EV não é 100% garantia — verifique sempre o domínio junto.

4. Sinais de alerta no design e conteúdo do site

🚩Fuja se você encontrar qualquer um desses sinais

  • 🚩Linguagem de urgência: 'Oferta expira em 5 minutos', 'Última unidade', 'Conta bloqueada — clique agora'
  • 🚩Erros de português, frases estranhas ou texto que parece traduzido automaticamente
  • 🚩Preços absurdamente abaixo do mercado (iPhone por R$ 300, tênis importado por R$ 80)
  • 🚩Ausência de CNPJ, telefone, endereço físico ou SAC na página
  • 🚩Formulário pedindo número completo do cartão, CVV e senha em uma única tela
  • 🚩Logotipo borrado, pixelado ou ligeiramente diferente do original
  • 🚩Termos de uso e política de privacidade inexistentes ou copiados de outro site
  • 🚩Redes sociais vinculadas com zero ou pouquíssimas publicações
  • 🚩Formas de pagamento aceitas apenas via Pix, boleto ou transferência (sem cartão de crédito)

5. O que todo e-commerce legítimo tem

A legislação brasileira (Decreto 7.962/2013) exige que lojas virtuais exibam informações mínimas de identificação. A ausência de qualquer um desses itens é motivo para desconfiar:

Requisitos legais de um e-commerce no Brasil

  • CNPJ visível no rodapé ou página 'Sobre nós'
  • Razão social da empresa (não apenas o nome fantasia)
  • Endereço físico completo
  • Canal de atendimento ao consumidor (e-mail, telefone ou chat)
  • Política de troca, devolução e cancelamento
  • Prazo de entrega informado antes da compra
  • Ausência de CNPJ — ilegal e suspeito
  • Apenas WhatsApp como contato — insuficiente
  • Pagamento somente via Pix para pessoa física — suspeito
💡

Verifique o CNPJ na Receita Federal

  • Acesse: servicos.receita.fazenda.gov.br/servicos/cnpjreva
  • Digite o CNPJ do site e verifique se a razão social bate com o nome da loja
  • Verifique a situação: deve ser 'Ativa'
  • Veja a data de abertura — CNPJs recentes em lojas com 'anos de experiência' são suspeitos

6. Use o Google Safe Browsing

O Google mantém uma base de dados de sites maliciosos e atualiza o Chrome, Firefox e Safari automaticamente. Você pode consultar manualmente pelo Relatório de Transparência do Google:

"O Relatório de transparência de Navegação segura mostra se um site contém software perigoso ou conteúdo de phishing."

  1. 1

    Acesse o Relatório de Transparência

    Vá para transparencyreport.google.com/safe-browsing/search

  2. 2

    Digite a URL completa

    Cole o endereço completo do site que você quer verificar, incluindo o https://

  3. 3

    Interprete o resultado

    'Nenhum conteúdo perigoso encontrado' é bom, mas não é garantia absoluta — sites novos ainda não foram analisados.

7. Checklist completo: site seguro vs. site suspeito

Antes de inserir qualquer dado pessoal, confirme:

  • A URL no navegador é o domínio oficial (ex: bradesco.com.br, não bradesco.pagamento-urgente.com)
  • O domínio tem mais de 6 meses de existência
  • O CNPJ da loja está visível e é válido na Receita Federal
  • O site aceita pagamento por cartão de crédito (com chargebacks disponíveis)
  • Há política de devolução clara e canais de atendimento verificáveis
  • O Google Safe Browsing não sinaliza o site como perigoso
  • Você pesquisou o nome do site + 'reclamação' ou 'golpe' e não encontrou alertas
  • A loja tem avaliações reais no Reclame Aqui, Google ou Procon
  • A oferta parece boa demais para ser verdade
  • O site pede seus dados bancários completos (senha, token, CVV)
  • Há pressão de tempo ou ameaça de bloqueio de conta

Não sabe se um site é seguro?

Cole o endereço abaixo e analisamos em segundos: idade do domínio, listas de ameaças, histórico de fraudes e muito mais.

🔍Verificar agora — é gratuito

8. Outras ferramentas úteis

FerramentaO que verificaLink
Verifica IssoAnálise completa: domínio, phishing, malware, comunidadeverificaisso.com.br
Google Safe BrowsingPhishing e malware na base do Googletransparencyreport.google.com/safe-browsing/search
Registro.br WHOISIdade e dono de domínios .brregistro.br
Reclame AquiReputação de empresas com consumidoresreclameaqui.com.br
Procon SP — Sites SuspeitosLista oficial de sites notificados pelo Proconprocon.sp.gov.br
VirusTotalAnálise técnica por 70+ antivírusvirustotal.com
📰

Golpes em lojas virtuais falsas crescem 140% no Brasil

SaferNet Brasil · 2024

A SaferNet Brasil registrou aumento significativo em denúncias de lojas virtuais fraudulentas, especialmente em períodos de alta demanda como Black Friday e Natal.