não medido
Title, description, canonical, Open Graph e dados estruturados (Organization, WebSite) presentes; falta um <h1> semântico na homepage
PontoTi
A ligar sistemas
Primeira auditoria pública ao Moongift, loja portuguesa de papelaria e presentes construída em Shopify. O transporte, os cabeçalhos de segurança principais e o DNS estão bem configurados, e o WCAG automático não reportou violações. A maior fricção observada não é técnica no sentido clássico: no primeiro acesso, dois overlays — popup de newsletter e banner de consentimento de cookies — aparecem em simultâneo e cobrem quase todo o ecrã em mobile.
Abrir site auditadoTTFB 105 ms · documento HTML 238 ms · TLS 1.3 · HTTP/2 + HTTP/3 · axe-core WCAG 2.1 AA: 0 violações (1440×900)
axe-core WCAG 2.1 AA: 0 violações (390×844) · Lighthouse não executado
não medido
Title, description, canonical, Open Graph e dados estruturados (Organization, WebSite) presentes; falta um <h1> semântico na homepage
não medido
não avaliado nesta auditoria
SEO técnico tem pontuação Lighthouse. GEO é a revisão técnica/editorial de estrutura, entidades, conteúdo e descoberta para motores generativos; não existe uma escala universal comparável nem garantia de inclusão em respostas de IA.
Verificação de perímetro público em 19/08/2026: cabeçalhos HTTP, TLS/certificado e redireccionamentos (curl/openssl); DNS — A, AAAA, NS, MX, SPF, DMARC, CAA (dig); robots.txt, sitemap.xml e metadata da homepage; comportamento visual real em Chromium (Playwright) a 1440px e 390px; WCAG automático (axe-core) nos dois viewports; endpoints de comércio para agentes de IA. Sem autenticação, sem acções destrutivas, sem Lighthouse.
Checkout, pagamento e área de conta; código-fonte do tema; Core Web Vitals/Lighthouse; páginas de produto e colecção individuais; teste de intrusão; acessibilidade manual ou com leitor de ecrã.
TLS 1.3, certificado válido (Let's Encrypt, ciclo de renovação de 90 dias), HTTP/2 e HTTP/3. O DNS é gerido no registador, fora de uma zona Cloudflare própria; o cabeçalho 'server: cloudflare' vem da CDN partilhada da Shopify. SPF em ~all (soft-fail) e DMARC em p=none.
No primeiro acesso, o popup de subscrição da newsletter surge sobreposto ao banner de consentimento de cookies. Em mobile (390px), os dois overlays acumulados cobrem quase todo o ecrã visível antes de qualquer conteúdo real da loja. Antes de qualquer escolha no banner, foram observados pedidos de rede para analítica própria da Shopify (monorail-edge.shopifysvc.com, /api/collect) — vale a pena confirmar se essa telemetria está correctamente classificada face ao consentimento.
P1: sequenciar os dois overlays de entrada. P2: h1 semântico, DMARC com imposição real, HSTS com includeSubDomains/preload, registo CAA e security.txt. Fora do controlo directo da loja: CSP com script-src restritivo, dependente de opções avançadas da Shopify.