Consulte o estado do serviço ao vivo e as respostas de falha documentadas antes de fazer a integração.
Usado por pessoas em empresas incríveis
Sinais de confiança antes da integração
Documentação transparente, solicitações autenticadas e detalhes visíveis de confiabilidade facilitam avaliar o DomScan antes de publicar.
OpenAPI, Swagger, Postman, CLI, SDK e links MCP ficam a um clique.
Endpoints autenticados usam chaves API com custos de créditos claros antes da chamada.
Comece com 10.000 créditos mensais e faça upgrade só quando o uso crescer.
O que esta API ajuda você a lançar
Use esta página como briefing de produção: endpoints, exemplos, formato da resposta e peças de workflow para conectar o DomScan ao seu produto.
Incorpore checagens de domínio, inteligência DNS, sinais de risco ou enriquecimento em onboarding, busca e ferramentas internas.
Substitua consultas manuais repetidas por jobs agendados, alertas e etapas de investigação reproduzíveis.
Use campos previsíveis, códigos de status documentados e custos em créditos em vez de raspar páginas de fornecedores.
Alimente agentes, dashboards, playbooks SOAR e CRMs via OpenAPI, SDK, Postman ou MCP.
Fluxo de integração
Um caminho simples da primeira requisição ao uso repetível em produção.
Envie sua chave API com o cabeçalho documentado e mantenha requisições consistentes entre serviços.
Comece pelos exemplos curl e HTTP, depois mapeie os parâmetros no código da sua aplicação.
Use códigos de status, custos em créditos e campos de resposta para criar retentativas, logs e alertas.
Kit de desenvolvedor
Saia desta página para docs legíveis por máquina, coleções de requisições, SDKs ou ferramentas para agentes.
Gere clientes ou inspecione cada formato de requisição e resposta.
Coleção PostmanImporte requisições prontas para testes manuais e repasse ao time.
SDKs e CLIUse pacotes mantidos e fluxos de linha de comando em vez de escrever boilerplate.
Integração MCPExponha inteligência de domínios para agentes de IA e assistentes internos.
Mapa de parâmetros e resposta
Revise entradas, campos de saída e códigos de status antes de ligar o endpoint ao seu cliente.
Parâmetro
Resposta de Exemplo
Códigos de Estado HTTP
Pontos finais
/v1/subdomains
/v1/subdomains/bulk
Sinais de confiança antes da integração
Documentação transparente, solicitações autenticadas e detalhes visíveis de confiabilidade facilitam avaliar o DomScan antes de publicar.
OpenAPI, Swagger, Postman, CLI, SDK e links MCP ficam a um clique.
Endpoints autenticados usam chaves API com custos de créditos claros antes da chamada.
Comece com 10.000 créditos mensais e faça upgrade só quando o uso crescer.
Comece pelos exemplos curl e HTTP, depois mapeie os parâmetros no código da sua aplicação.
Principais Recursos
Use prefer_cache=1 para servir somente dados em cache. Uma falha retorna 202, enfileira uma atualização e reembolsa os créditos da solicitação.
O DomScan não testa rótulos por força bruta, não verifica portas e não rastreia o site de destino.
Revise evidências públicas de possíveis nomes de host esquecidos ou de TI paralela.
Use as evidências de nomes de host retornadas como um sinal em uma avaliação de segurança autorizada.
As entradas baseadas em CT informam o primeiro valor not-before do certificado encontrado. As fontes passivas alternativas podem retornar null.
Falhas no modo somente cache retornam 202 com Retry-After. Se todas as fontes falharem sem cache antigo, a resposta será 503. Os créditos são reembolsados nas duas respostas.
Consulte source, first_seen, verificação, wildcards, cache e cobertura no JSON.
Pedido de Exemplo
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/subdomains?domain=example.com&sources=ct&verify=yes&include_wildcards=yes"
Resposta de Exemplo
{
"domain": "example.com",
"subdomains": [
{
"name": "api.example.com",
"source": "crtsh",
"first_seen": "2026-01-18T09:24:00Z",
"verified": true,
"dns_records": {
"A": ["192.0.2.10"],
"CNAME": null
}
}
],
"wildcards": [
{
"pattern": "*.example.com",
"source": "crtsh",
"first_seen": "2025-11-04T14:10:00Z"
}
],
"summary": {
"total_found": 1,
"returned": 1,
"verified_count": 1,
"unverified_count": 0,
"sources_used": ["crtsh"],
"apex_included": false,
"wildcard_suppressed_count": 1,
"wildcard_returned_count": 1
},
"intelligence_summary": {
"data_sources": ["crtsh"],
"source_count": 1,
"cache_status": "live",
"returned_count": 1,
"total_found": 1,
"truncated": false,
"limit": 500,
"verification_requested": true,
"include_wildcards": true,
"verified_count": 1,
"verified_ratio": 1,
"live_dns_record_count": 1,
"apex_included": false,
"wildcard_suppressed_count": 1,
"wildcard_returned_count": 1,
"first_seen_oldest": "2026-01-18T09:24:00Z",
"first_seen_newest": "2026-01-18T09:24:00Z",
"warning_count": 0
},
"meta": {
"query_time_ms": 842,
"cached": false
}
}
Perguntas frequentes
O endpoint consulta conjuntos de dados públicos e, quando solicitado, envia consultas DNS somente para nomes que já encontrou. Ele não testa rótulos por força bruta, não verifica portas e não rastreia sites de destino. Você é responsável por usar os resultados dentro da sua autorização e da legislação local.
Não é completa. Todas as fontes passivas têm lacunas. Podem faltar nomes internos, hosts ausentes dos conjuntos de dados e nomes que nunca apareceram em certificados públicos ou arquivos web. Trate a resposta como evidência, não como um inventário completo.
Uma resposta 202 significa que nenhum resultado novo ou antigo estava disponível para uma solicitação somente em cache. O DomScan enfileirou uma atualização em segundo plano, retornou Retry-After e reembolsou os créditos da solicitação.
Não. O endpoint retorna evidências de nomes de host e resolução DNS opcional. Ele não verifica os hosts retornados em busca de vulnerabilidades.
Ferramentas e Recursos Relacionados
Códigos de Estado HTTP
Documentamos os códigos de estado HTTP que deves tratar para distinguir respostas bem-sucedidas, problemas de autenticação, créditos, limites de taxa, dados em falta e falhas do serviço a montante.
Pedido bem-sucedido
Falha de cache de subdomínios em modo somente cache aceita para atualização em segundo plano. Nenhum crédito é cobrado; tente novamente após o intervalo Retry-After.
Parâmetros inválidos
Chave de API ou sessão em falta ou inválida.
Não tens créditos suficientes para executar este pedido.
Limite de taxa excedido
O serviço a montante está indisponível ou a limitar temporariamente.
A consulta ao serviço a montante expirou.
Descobrir Subdomínios