SixPreflight: confira se o seu servidor está pronto para o 6amMart
O SixPreflight confere se um servidor está pronto para rodar o 6amMart: envie uma pasta, abra no navegador e até 169 verificações terminam em uma resposta clara — pronto para abrir ou não pronto — com a lista exata do que corrigir. É para quem tem o 6amMart em qualquer painel de hospedagem, ou em nenhum, é vendido como compra única no CodeCanyon e já vem embutido no SixPanel.
- verificações no máximo, em dez etapas
169
verificações no máximo, em dez etapas
- frase no fim de tudo
1
frase no fim de tudo
- nota, com cada bloqueador nomeado
A–F
nota, com cada bloqueador nomeado
- é tudo de que ele precisa no servidor
PHP 8.2+
é tudo de que ele precisa no servidor
Está lendo isto com um assistente de IA?
Obter o SixPreflight
O SixPreflight é uma pasta de PHP que você envia. Nada para instalar antes, e nada para registar. É gratuito.
Experimente antes de descarregar
Palavra-passe da demonstração
Password: a3uap648vnh7yqenc9vb
No username — SixPreflight asks for the password only.
The shop runs a real dataset — tens of thousands of orders — so the screens behave the way they will on yours, not the way a demo with forty products does. Two things are switched off on the demo: maps and SMS one-time passwords. Both use keys locked to a single server, which is how they should be held, so they cannot answer from a demo host. They work normally on your own install.
Obter o SixPreflight
Free- Atualizações incluídas — cada versão chega ao CodeCanyon sem custo adicional. Sem servidor de licenças, sem chave para renovar.
- A primeira configuração é gratuita — envie o seu código de compra e os dados do servidor por WhatsApp ou e-mail.
Nada para ativar — corre no seu próprio servidor, não comunica para fora, e continua a funcionar mesmo que este site esteja em baixo.
O que é o SixPreflight?
Uma loja 6amMart pode parecer ótima no navegador enquanto o gateway de pagamento não tem credenciais funcionando, as notificações push não vão para lugar nenhum, o arquivo .env pode ser baixado por qualquer pessoa e as tarefas agendadas nunca rodaram. Em geral, o pedido falhado de um cliente real é como você descobre.
O SixPreflight encontra esses problemas antes. Ele olha o servidor como um engenheiro cuidadoso olharia — hardware, PHP, configurações do banco de dados, servidor web, permissões de arquivos e o que a internet consegue alcançar — e faz chamadas de teste reais para os seus serviços de e-mail, mapas e notificações push.
Depois entrega uma frase, uma nota em letra e uma lista ordenada do que corrigir, cada item com a configuração exata, o arquivo onde ela está e o comando a executar.
O que você sabe antes de abrir
Como você descobre que algo está errado
Sem o SixPreflight
Um cliente real faz um pedido real e algo dá errado silenciosamente. Esse é o seu primeiro sinal, e ele custa o pedido e o cliente.
Com o SixPreflight
Você descobre antes de abrir, com uma varredura que você mesmo roda — cada item nomeando a linha exata a mudar, o arquivo onde ela está e o que custa à sua loja deixar aquilo como está.
Uma credencial presente mas errada
Sem o SixPreflight
Ela é idêntica a uma que funciona. Um arquivo de configuração com um valor diz que o valor está lá, não que ele está correto.
Com o SixPreflight
Chamadas reais resolvem isso: um token Firebase real gerado e enviado ao endpoint do Google, uma conversa SMTP real com EHLO / STARTTLS / AUTH e uma chamada de geocodificação ao vivo no Google Maps. Presente-mas-errado falha aqui — o único lugar onde pode ser pego antes de um cliente encontrar.
O que a internet já alcança
Sem o SixPreflight
Você presume que os arquivos que não deveriam ser públicos não são públicos. Nada no servidor diz o contrário, porque nada está fazendo as requisições.
Com o SixPreflight
Ele busca uma lista fixa de endereços conhecidamente arriscados no seu próprio site ao vivo — /.env, /.git/config, /artisan, o database.sql do instalador e os próprios arquivos da ferramenta — e relata o que realmente voltou.
Como verificar um servidor para o 6amMart
Envie a pasta
Coloque a pasta preflight/ no diretório public/ do seu site, ou em qualquer pasta web de um servidor vazio.
Defina uma senha
Abra https://your-domain/preflight/ e escolha uma senha na primeira tela. Faça isso logo: quem abrir a página primeiro é quem define a senha.
Faça uma verificação
Verificar agora leva um ou dois segundos. A Verificação profunda leva cerca de dez segundos e acrescenta os testes ao vivo: o que a internet consegue alcançar e as suas credenciais reais.
Corrija, verifique de novo, remova
Percorra a lista de correções, rode a verificação de novo e apague a pasta quando terminar.
O que o SixPreflight verifica
Até 169 verificações em dez etapas, começando pelas mais baratas e mais propensas a falhar. As duas últimas etapas fazem chamadas externas, então só rodam em uma Verificação profunda.
| Etapa | O que ela olha | Verificações | Exemplos reais |
|---|---|---|---|
| Sistema e hardware | A máquina que você está pagando | 7 | contagem de vCPU, RAM, swap, disco livre, carga média, versão do sistema operacional, se existe alguma ferramenta de backup |
| Ambiente de execução do PHP | A linguagem em que a loja roda | 21 | faixa de versão do PHP, 25 extensões obrigatórias, memory_limit, max_execution_time efetivo, display_errors, OPcache ligado/desligado, memória e contagem de arquivos do OPcache, taxa de acerto |
| Saúde da aplicação | O Laravel e o próprio 6amMart | 23 | .env versionado no git, migrações pendentes, tarefas com falha, fila acumulada, tamanho do log, contagem de erros no log, se o agendador já rodou alguma vez, lista de módulos válida, proxies confiáveis, configurações de instalação presentes |
| Ambiente (.env) | O único arquivo que todo mundo lê | 14 | chaves duplicadas (a última vence, então a sua edição não faz nada), caracteres \r invisíveis, uma APP_KEY inválida ou de fábrica, APP_DEBUG=true, uma APP_URL malformada, chaves que ninguém lê, chaves que ficam nulas quando a configuração é cacheada |
| Identidade do host e permissões | Quem é dono dos arquivos | 9 | IPv4 e IPv6 públicos, o usuário do PHP, propriedade dos arquivos, os seis diretórios que precisam ter permissão de escrita, arquivos com escrita para todos, um .env legível por todos, qualquer coisa com escrita e execução dentro de public/ |
| Servidor web | nginx ou Apache na frente | 17 | tipo de handler, gzip, tokens de servidor, tempo limite de leitura do FastCGI, módulos e MPM do Apache, contagem de workers do php-fpm contra a memória, a cadeia de tamanho de upload, compressão ao vivo, cache de estáticos, HSTS, validade do certificado |
| Cache, fila e tempo real | Trabalho em segundo plano | 11 | conexão de fila, se um worker de fila está realmente rodando e supervisionado, drivers de sessão e de cache, Redis, Memcached, credenciais e esquema do Reverb, credenciais do Pusher |
| Configuração do banco de dados | Onde o dinheiro vive | 34 | buffer pool do InnoDB dimensionado contra os seus dados reais e a sua RAM, redo log, método de flush, max_connections contra os workers do php-fpm, skip_name_resolve, sql_mode, charset, diferença de relógio entre PHP e banco de dados, taxa de acerto do buffer pool, tabelas temporárias em disco, privilégios do usuário do banco |
| Exposição públicaVerificação profunda | O que um estranho consegue baixar | 12 | HTTPS, .env legível pela web, .git/config legível, laravel.log servido, um arquivo .php enviado sendo realmente executado, Debugbar ou Telescope respondendo, dumps de banco de dados do instalador deixados no lugar, os arquivos desta própria ferramenta servidos como texto |
| Pagamentos, e-mail e SMSVerificação profunda | Os serviços que precisam funcionar | 21 | uma conversa SMTP de verdade, a emissão de um token real do Firebase, uma chamada real de geocodificação ao Google Maps, formas de pagamento utilizáveis, credenciais do gateway de SMS, disco de armazenamento com escrita, modo de manutenção, reCAPTCHA, fuso horário, moeda |
Mais duas páginas ficam fora da pontuação: o rastreamento de entregas ao vivo, com 15 verificações próprias, e um alerta de pedido de teste que envia uma notificação push real para o dispositivo de uma loja ou de um entregador.
As três formas como ele roda
Em um servidor vazio — sem aplicação instalada ainda
Use enquanto escolhe ou prepara um servidor. Hardware, PHP, servidor de banco de dados, servidor web, permissões e exposição pública são todos verificados; as verificações da aplicação simplesmente ainda não têm o que ler.
Dentro da sua loja — no código do admin do 6amMart
Envie para o public/ da sua instalação do 6amMart e todas as verificações rodam — inclusive as escritas para o próprio 6amMart: o agendador que paga lojas e entregadores, módulos ligados mas ausentes, as extensões de PHP de que ele precisa e o websocket por trás do rastreamento ao vivo.
Embutido no SixPanel
O SixPanel o inclui como a página Check-up da loja. As configurações que o painel gerencia apontam para a página do painel que é dona delas, e as verificações das configurações da sua própria loja — pagamentos, e-mail, SMS, mapas — continuam.
Conheça o SixPanel, o painel de controle de servidor para o 6amMart
Como ler o resultado
Cada verificação termina como uma de quatro coisas: aprovado, aviso, problema ou não medido.
- aprovado
- aviso
- problema
- não medido
| Pontuação | Nota | O que significa |
|---|---|---|
| 90 ou mais | A | Pronto para produção |
| 75–89 | B | Bom. Resolva os itens em amarelo e verifique de novo |
| 55–74 | C | Dá para trabalhar, mas você está deixando desempenho real na mesa |
| 35–54 | D | Não está pronto. Várias configurações vão doer sob carga |
| Abaixo de 35 | F | Não entre no ar com esta configuração |
Os bloqueadores limitam a nota
Algumas falhas significam que a loja não consegue vender — nenhuma forma de pagamento funcionando, e-mail falhando, banco de dados inacessível, .env legível pela web, um certificado que expira em até 14 dias. Um bloqueador limita a pontuação a 74, dois a 54 e três ou mais a 34, e uma única linha vermelha a limita a 88. Leia as linhas vermelhas, não só o número.
O que ele não enxerga, não avalia
Em um painel gerenciado, o PHP costuma ficar restrito à pasta do seu site, então algumas verificações não podem ser lidas. Essas linhas avisam isso e ficam fora da pontuação: um servidor restrito nunca perde pontos por ser restrito.
A lista de correções
Todo aviso e todo problema vai para uma única lista, do mais grave para o menos grave, cada um com uma etiqueta que vai de “Impede pedidos” até “Arrumação”. Cada card mostra o valor atual, o valor certo, o arquivo onde ele está, o comando a executar e como conferir se a mudança funcionou.
Ele também lembra
A ferramenta guarda as últimas 60 varreduras em disco. A página de histórico mostra um card de “desde a última varredura” — o que quebrou de novo e o que você acabou de corrigir — você pode comparar duas verificações salvas lado a lado e exportar uma execução como arquivo de texto.
Ele é seguro em uma loja no ar?
Sim, e aqui está exatamente por quê.
A varredura só lê
As sondagens no banco de dados só podem executar consultas somente leitura, em uma sessão somente leitura, com limite de 15 segundos. A contagem de linhas e os totais de pedidos foram comparados antes e depois de uma varredura: idênticos.
Nada é enviado a pessoas reais
O teste de e-mail para depois de fazer login no seu servidor de e-mail, então nada é entregue. Os testes de exposição só baixam páginas do seu próprio site.
O benchmark usa a própria tabela
O benchmark opcional do banco de dados cria uma tabela com nome aleatório, usa e remove — mesmo que a página seja interrompida.
Mudanças só acontecem quando você pede
Quatro botões podem escrever: limpar um arquivo de log, enviar um alerta de pedido de teste para uma loja ou entregador, a tabela do benchmark e salvar a senha da própria ferramenta. O script de configuração separado só altera configurações do servidor quando você o roda com --apply.
Requisitos do SixPreflight
O que a própria ferramenta precisa
| Requisito | O que ele precisa |
|---|---|
| PHP | 8.2 ou mais nova, com as extensões pdo_mysql, json, mbstring e session |
| Servidor web | Qualquer um que sirva o diretório public/ do seu site |
| Permissão de escrita | preflight/config.php (ou cole um hash de senha à mão) e preflight/history/ |
| Aplicação | Nenhuma necessária. Ele roda em um servidor vazio |
| Painéis que ele reconhece | cPanel · aaPanel · CloudPanel · DirectAdmin · Plesk · CWP · servidor simples |
Requisitos de servidor do 6amMart
| Recurso | Piso | O que escolher |
|---|---|---|
| vCPU | 2 | 4 |
| RAM | 4 GB | 8 GB |
| Disco livre | 20 GB | 40 GB+ |
| Tipo de armazenamento | SSD | NVMe |
| Tipo de hospedagem | VPS ou dedicado | VPS com root |
A stack que ele recomenda: Ubuntu 26.04 LTS com o PHP e o MariaDB que ele traz (PHP 8.5 e MariaDB 11.8), nginx com PHP-FPM e Redis. Escolha MariaDB, não MySQL — o MySQL não roda o 6amMart como ele vem.
Testado nos nossos próprios servidores
Nos nossos próprios servidores, rodando uma loja real, ele fez 97 e 96 de 100 — nota A, sem linhas vermelhas. Isso é a gente varrendo as nossas próprias máquinas, então trate como ponto de partida: rode nas suas e compare as linhas.
O que o SixPreflight não faz
- 1
A etapa de exposição não é um teste de invasão
Ela baixa uma lista fixa de endereços sabidamente arriscados da sua própria URL e reporta o que voltou. Ela não procura vulnerabilidades desconhecidas e não é uma auditoria de código.
- 2
Ele não consegue ver o que o servidor não mostra
Verificações que precisam de shell_exec ou de /proc caem para “não medido” em vez de adivinhar. Painéis gerenciados desativam coisas diferentes, então algumas linhas ficam vazias em um host e preenchidas em outro.
- 3
Um “Verificar agora” não enxerga seis das linhas de servidor web, e uma delas é um bloqueador
Compressão, cache de estáticos, keep-alive ao vivo, o banner do servidor, HSTS e validade do certificado são lidos de uma resposta real, então só aparecem em uma Verificação profunda — e o cert_expiry está na lista de bloqueadores. Rode a Verificação profunda antes de confiar em um resultado verde.
- 4
Uma coisa realmente não pode ser testada a partir de um servidor
A chave de cliente do Google Maps é restrita por referenciador do navegador, então a ferramenta consegue te dizer que ela está ausente, ou que ela é perigosamente idêntica à sua chave de servidor — mas não consegue verificar do lado do servidor uma chave corretamente restrita, e diz isso em vez de aprová-la.
- 5
Os testes de desempenho medem esta máquina neste momento
Um vizinho barulhento deixa todos os números pessimistas — confira a linha de carga média antes de tirar conclusões.
Ficou com uma lista vermelha e sem tempo?
Envie o relatório exportado para nós. Nós instalamos, configuramos e entregamos o 6amMart no seu próprio servidor, com um engenheiro sênior assinando a entrega.
Perguntas frequentes sobre o SixPreflight
Como eu sei se o meu servidor está pronto para o 6amMart?
Rode o SixPreflight nele. Envie a pasta, abra no navegador e clique em Verificar agora; depois faça uma Verificação profunda antes de lançar. Até 169 verificações cobrem o hardware, o PHP, a aplicação, o .env, as permissões, o servidor web, o cache, o banco de dados, a exposição pública e os serviços externos, e terminam em uma frase, uma nota de A a F e uma lista de correções ordenada.
Quanto custa o SixPreflight?
É uma compra única no CodeCanyon — o preço está na página do item no CodeCanyon — com atualizações incluídas e a sua primeira configuração grátis. Nada nele checa licença, conta ou data de expiração, e ele não reporta nada à AllsWeb. Em um servidor com SixPanel, ele já vem incluído como a página Check-up da loja.
O SixPreflight muda alguma coisa no meu servidor?
A varredura não: ela só lê, nunca escreve em uma tabela da aplicação e nunca envia e-mail ou SMS para ninguém. Quatro botões podem escrever quando você os aciona — limpar um log, enviar um alerta de pedido de teste, a tabela do próprio benchmark e salvar a senha da ferramenta. O script de configuração separado só altera configurações quando você o roda com --apply.
É seguro rodar em uma loja no ar que está recebendo pedidos?
Sim. As sondagens no banco de dados só executam consultas somente leitura em uma sessão somente leitura, e o benchmark opcional usa uma tabela que ele cria com nome aleatório e depois remove. A contagem de linhas e os totais de pedidos foram comparados antes e depois de uma varredura, e eram idênticos.
Eu preciso do 6amMart para usar?
Não. Em um servidor vazio ele ainda verifica o hardware, o PHP, o servidor de banco de dados, o servidor web, as permissões e o que a internet consegue alcançar — útil antes de você contratar hospedagem. Em qualquer outra aplicação Laravel as verificações de servidor valem, e as exclusivas do 6amMart são puladas.
Ele funciona em cPanel, aaPanel, CloudPanel ou em um VPS simples?
Sim. Ele reconhece cPanel, aaPanel, CloudPanel, DirectAdmin, Plesk, CWP e servidores comuns, e dá comandos de instalação e caminhos para o que você usa. Se uma configuração volta ao que era depois de um reinício, o seu painel a está reescrevendo — mude-a no painel.
De qual pontuação eu preciso antes de entrar no ar?
90 ou mais é um A — pronto para produção. Bloqueadores como nenhuma forma de pagamento funcionando, e-mail falhando ou um .env exposto limitam a pontuação a 74, 54 ou 34, e uma linha vermelha a limita a 88, então corrija primeiro as linhas vermelhas. Faça uma Verificação profunda antes de confiar no número: a validade do certificado só é checada lá.
Ele só me diz o que está errado, ou consegue corrigir?
As duas coisas. A lista de correções diz a mudança exata a fazer. Na linha de comando, o script de configuração incluído pode fazer as mudanças seguras por você: por padrão ele é uma simulação, --check informa e --apply age — e pergunta antes de qualquer coisa arriscada, mesmo com --yes.
Eu uso o SixPanel. Preciso baixar isto?
Não. O SixPanel o inclui como a página Check-up da loja. As configurações que o painel gerencia apontam para a página do painel que é dona delas, porque um valor colado à mão ali se perde no próximo deploy.
Qual versão de PHP e de banco de dados eu devo instalar de verdade?
Ubuntu 26.04 LTS com o que ele traz: PHP 8.5 e MariaDB 11.8. PHP 8.3, 8.4 e 8.5 rodam o 6amMart na mesma velocidade, e o MariaDB 10.11 e o 11.8 também. O que importa é MariaDB em vez de MySQL — o MySQL não roda o 6amMart sem mudanças no código.
Posso ligar o resultado ao meu próprio painel?
Sim. O ?api=findings devolve a última verificação salva em JSON por HTTP Basic auth, com uma versão de contrato estável. Ele nunca inicia uma varredura, e a resposta traz run.age_seconds para que o seu painel possa dizer “esta leitura tem duas semanas” em vez de apresentar notícia velha como atual.
Envie uma pasta. Abra no navegador. Receba uma resposta.
Obtenha o SixPreflight para qualquer servidor ou use-o dentro do SixPanel como o Check-up da loja.