Termos de uso — NGINX CVE Validator
Última atualização: 23 de julho de 2026 · Versão da extensão: 2.0.0
Estes Termos de uso ("Termos") regem o acesso e o uso da extensão de navegador NGINX CVE Validator ("NGINX CVE Validator", "extensão", "nós"). Ao instalar, ativar ou utilizar a extensão você ("usuário", "você") declara ter lido, compreendido e concordado com todos os termos abaixo. Se não concordar, desinstale a extensão e não a utilize.
Em resumo: o NGINX CVE Validator é uma ferramenta de segurança que roda no seu navegador e envia uma requisição benigna a um alvo que você informa, para inferir — pela versão exposta no header Server — se aquele servidor NGINX está exposto a CVEs conhecidas. Toda a detecção é passiva e não-destrutiva. Você é o único responsável por apontá-la apenas para sistemas que sejam seus ou para os quais tenha autorização expressa e por escrito. A extensão é fornecida "como está", sem garantias.
1. Objeto da extensão
O NGINX CVE Validator é uma ferramenta técnica destinada a desenvolvedores e a profissionais de QA e de segurança. Contra um alvo informado pelo usuário, ela verifica de forma não-destrutiva se um servidor NGINX está exposto a um conjunto de CVEs conhecidas, classificando a versão exposta no header Server contra as faixas afetadas/corrigidas oficiais e exibindo um veredito e o trace técnico de cada verificação.
Funcionalidades principais:
- execução de múltiplos checks — um módulo por CVE — cobrindo classes como heap overflow, use-after-free, buffer overread, injeção, request smuggling, divulgação de informação e negação de serviço;
- teste de uma vulnerabilidade específica ou execução de toda a lista de uma vez, reaproveitando o mesmo reconhecimento (um único
GET /); - veredito por linha (potencialmente vulnerável, corrigido, inconclusivo, atrás de CDN/proxy, não é NGINX ou inalcançável) com trace completo — a requisição, a resposta, o header
Server, a decisão de versão e as referências (nginx.org, NVD, Exploit-DB); - filtro pós-análise por veredito, severidade e busca livre;
- interface aberta em aba própria do navegador.
A detecção é passiva: um único GET / benigno lê o header Server para inferir a versão do NGINX. Nenhum payload de crash, DoS ou exploração é enviado; nada é criado, alterado, lido do banco de dados ou executado no alvo. A confirmação ativa de exploração (crash, DoS, RCE) fica deliberadamente fora desta extensão e só deve ser realizada em pentest com autorização formal por escrito.
Limite da inferência. Versão afetada é condição necessária, não suficiente: a maioria dos bugs do NGINX só dispara com um módulo (mp4, resolver, HTTP/2, HTTP/3, SSI, dav, mail…) ou diretiva específica habilitado, o que não é observável remotamente sem enviar payload. Por isso o veredito máximo é "potencialmente vulnerável", nunca "confirmado".
A extensão não possui servidor próprio, não faz analytics, não tem conta, token de acesso ou sincronização, e não se comunica com nenhum servidor do desenvolvedor. As únicas requisições de rede vão ao alvo que você informa.
2. Aceitação e capacidade
Para utilizar a extensão você declara que:
- é maior de 18 anos ou possui capacidade civil plena;
- compreende o funcionamento de requisições HTTP e as consequências de enviá-las a um sistema alvo;
- possui autorização legítima, expressa e por escrito para analisar e testar os sistemas nos quais utilizar a extensão;
- concorda com estes Termos e com os Termos de Serviço da loja de extensões pela qual a instalou.
3. Como a extensão atua na sua navegação
Esta seção descreve, por transparência, o efeito direto de usar a extensão. Não são efeitos colaterais: são a função da extensão.
- Uma requisição é enviada ao alvo que você informa. A partir do service worker da extensão, é feito um
GET /benigno ao host que você digitar, para ler o headerServer. Toda requisição disparada é atribuível a você. - A verificação é passiva e não-destrutiva, mas ainda assim é um acesso ao alvo. Nenhum payload de exploração é enviado e nada é alterado no destino; ainda assim, um serviço monitorado pode interpretar essa requisição como varredura ou tentativa de acesso, e você responde por isso (cláusula 7).
- A extensão não envia os seus cookies/sessão ao alvo. As requisições partem com
credentials: "omit": a extensão não reutiliza a autenticação que você tenha com o site nem captura tokens ou cookies de sessão. Ela não coleta suas credenciais. - O veredito é uma inferência, não uma certeza. "Potencialmente vulnerável" indica apenas que a versão exposta está na faixa afetada, sem confirmação de que o módulo/diretiva do gatilho esteja habilitado; "inconclusivo" indica versão oculta (
server_tokens off); "atrás de CDN/proxy" indica que a origem não é observável. Versões podem estar mascaradas, backportadas pela distribuição (patch sem mudar o número), ou o servidor pode estar por trás de um proxy. Não trate nenhum veredito como conclusão definitiva sem validação manual.
Recomendação de segurança: confirme cada achado manualmente antes de agir sobre ele, e realize os testes apenas dentro da janela e do escopo autorizados pelo titular do sistema.
4. Responsabilidades do usuário
O usuário é o único responsável por:
- Legalidade do uso — determinar se a análise que pretende executar é lícita e obter as autorizações necessárias, por escrito, antes de executá-la.
- Escopo — apontar a extensão apenas para sistemas de sua propriedade ou expressamente autorizados, conforme a cláusula 7.
- Efeitos sobre sistemas de terceiros — mesmo sendo não-destrutiva, a requisição pode ser interpretada por um serviço como acesso não autorizado ou varredura, e o usuário responde por isso.
- Validação da saída — conferir cada veredito e o trace correspondente antes de agir com base neles, ciente de que a detecção é uma inferência por versão.
- Uso responsável dos resultados — pelo tratamento dado às informações de exposição obtidas, incluindo relatórios, chamados e qualquer divulgação a terceiros.
5. Isenção de responsabilidade
A extensão é fornecida "como está" e "conforme disponível", sem garantias de qualquer natureza, expressas ou implícitas, incluindo — sem limitação — garantias de comercialização, adequação a uma finalidade específica, precisão, disponibilidade ou não violação. Não garantimos que a detecção de versões será correta ou completa, que ausência de achado signifique ausência de vulnerabilidade, nem que a extensão funcionará ininterruptamente ou será compatível com qualquer alvo específico.
Em nenhuma hipótese seremos responsáveis por:
- Uso da extensão fora do escopo autorizado pelo titular do sistema alvo;
- Bloqueio, suspensão, banimento ou outras medidas aplicadas ao usuário por qualquer serviço em razão das requisições geradas;
- Indisponibilidade, lentidão ou dano a sistemas de terceiros relacionados ao uso da extensão;
- Decisões tomadas com base em vereditos que se revelem falsos positivos ou falsos negativos;
- Penalidades legais ou contratuais aplicadas ao usuário por acesso considerado não autorizado a sistemas de terceiros;
- Mudanças no navegador ou nas APIs de extensão que tornem a extensão parcial ou totalmente inoperante.
Na máxima extensão permitida pela lei aplicável, não responderemos por danos indiretos, incidentais, especiais, consequenciais ou punitivos, nem por perda de lucros, receitas, dados, uso ou reputação. A extensão é distribuída gratuitamente; não havendo contraprestação financeira, eventual responsabilidade que não possa ser afastada por lei fica limitada ao valor efetivamente pago pelo usuário pela extensão, que é zero.
O usuário utiliza a extensão por sua conta e risco e concorda em nos isentar e indenizar de quaisquer reclamações de terceiros que decorram do uso da extensão em violação a estes Termos ou à legislação aplicável.
6. Privacidade e tratamento de dados
O NGINX CVE Validator não coleta, não armazena em servidores, não transmite e não vende nenhum dado pessoal. Não há backend, analytics, cookies de rastreamento ou envio de informação ao desenvolvedor. As únicas requisições de rede vão ao alvo que você informa.
6.1 Dados processados e armazenamento
- URL do alvo — você digita a URL do sistema que tem autorização para testar. Ela é usada apenas para montar a requisição enviada a esse mesmo host.
- Resposta do alvo — o header
Servere alguns cabeçalhos-assinatura de CDN retornados pelo alvo são processados localmente, no seu navegador, para produzir o veredito e o trace exibidos na tela.
A extensão não persiste histórico de alvos, resultados ou credenciais: não usa chrome.storage nem localStorage. O estado vive apenas na aba aberta e é descartado ao fechá-la.
6.2 O que a extensão não faz
O NGINX CVE Validator não envia dados a nós, não mantém histórico em servidor, não usa dados para publicidade, perfilamento ou treinamento de modelos, não envia os cookies/sessão que você tenha com o alvo (as requisições usam credentials: "omit") e não faz exploração ativa.
6.3 Permissões da extensão
Conforme declarado no manifest.json:
host_permissions(http://*/*,https://*/*) — necessárias porque o alvo é arbitrário e definido por você em tempo de uso; a extensão precisa fazer uma requisição a esse host (a partir do service worker, sem CORS) para ler o headerServer. Como o alvo é definido no momento do uso, não é possível listar hosts fixos. Elas não são usadas para coletar dados em segundo plano;activeTab— ao clicar no ícone, pré-preenche o campo de alvo com a origem da aba ativa, por conveniência;tabs— abre a interface do validador em uma nova aba e a associa à origem da aba ativa no momento do clique.
A extensão não solicita storage, webRequest, scripting, content_scripts nem executa código em outras páginas.
6.4 Uso remoto de código
A extensão não executa código remoto. Todo o código está contido no pacote publicado: não há CDN, eval de fonte externa nem download de scripts. A resposta baixada do alvo é tratada como dado — lida e analisada, nunca executada.
6.5 Seus direitos (LGPD / GDPR)
Como todo o tratamento é local e não há coleta pelo desenvolvedor, não existe base de dados a consultar, corrigir ou excluir do nosso lado. Você mantém controle total: o estado é descartado ao fechar a aba, e desinstalar a extensão remove tudo imediatamente.
6.6 Crianças
A extensão é uma ferramenta técnica destinada a desenvolvedores e não é direcionada a menores de 13 anos. Como não há coleta de dados, nenhuma informação de qualquer usuário é obtida.
7. Uso aceitável
O usuário declara e garante que usará a extensão exclusivamente:
- em sistemas, sites e APIs de sua propriedade; ou
- em sistemas para os quais possua autorização prévia, expressa e verificável por escrito do titular — por exemplo, contrato de pentest, escopo de programa de bug bounty ou autorização formal do responsável.
É expressamente proibido utilizar a extensão para:
- acessar, testar ou mapear sistemas de terceiros sem autorização;
- obter acesso não autorizado a dados, contas ou credenciais;
- degradar, sobrecarregar ou indisponibilizar qualquer serviço;
- violar termos de uso de terceiros, direitos de propriedade intelectual ou a legislação aplicável;
- tratar dados pessoais de terceiros sem base legal adequada;
- revender a extensão ou redistribuí-la sob outra marca sem autorização.
Testes em sistemas de terceiros sem autorização podem configurar ilícito civil e criminal, nos termos da Lei nº 12.737/2012 (invasão de dispositivo informático) e da Lei nº 13.709/2018 (LGPD), além de legislação equivalente em outros países. Reservamo-nos o direito de descontinuar a extensão a qualquer momento em caso de violação destes Termos.
8. Propriedade intelectual
O código-fonte, marca, identidade visual e documentação da extensão são de propriedade do desenvolvedor. O usuário recebe uma licença pessoal, não exclusiva e revogável para utilizar a extensão conforme estes Termos. É vedada a remoção de avisos de copyright e a redistribuição sem autorização. O conteúdo dos sites analisados permanece de titularidade de seus respectivos donos; a extensão não reivindica qualquer direito sobre ele.
9. Modificações dos Termos
Estes Termos podem ser atualizados a qualquer momento. A versão vigente sempre estará acessível nesta mesma URL, com a data de "Última atualização" revisada. Alterações materiais no comportamento serão descritas nas notas da versão na loja de extensões. O uso continuado após uma atualização configura aceitação tácita da nova versão.
10. Rescisão
O usuário pode encerrar este acordo a qualquer momento removendo a extensão do navegador. Podemos descontinuar a extensão, no todo ou em parte, a qualquer tempo e sem aviso prévio. As cláusulas 4, 5, 7 e 8 sobrevivem à rescisão.
11. Lei aplicável e foro
Estes Termos são regidos pelas leis da República Federativa do Brasil. Fica eleito o foro da comarca do domicílio do desenvolvedor para dirimir quaisquer controvérsias decorrentes destes Termos, com renúncia expressa a qualquer outro, por mais privilegiado que seja, ressalvado o foro do domicílio do usuário quando este for consumidor.
12. Contato
Para dúvidas, sugestões ou solicitações relacionadas a estes Termos ou à privacidade:
- E-mail: [email protected]
Ao utilizar o NGINX CVE Validator, você declara ter lido e concordado integralmente com os Termos acima.