Pular para o conteúdo
Servidor MCP

Sua IA escreve o código. Agora ela vê o que quebrou.

O ecoa expõe um servidor MCP remoto. Conectado ao Claude, ao Cursor ou ao seu agente, ele deixa de responder de memória sobre segurança e passa a rodar a análise no seu site de verdade e a devolver o passo a passo da correção.

https://mcp.ecoa.dev/api/mcp

O agente é ótimo escrevendo. É cego depois do deploy.

Ele gerou a rota, o formulário e o middleware. Mas não sabe que o seu Content-Security-Policy está permissivo, que uma tabela do seu banco está aberta para qualquer um, que o SPF do seu domínio deixa qualquer pessoa mandar e-mail no seu nome. Nada disso aparece no arquivo que ele acabou de abrir.

Aí você cola print de scanner no chat, ele chuta uma correção genérica, e semanas depois você descobre que ela quebrou outra coisa. O que falta é o agente conseguir olhar o app rodando.

Sem conta: verificação pública

Um endereço separado, /api/mcp/public, que não pede login nenhum. Libera a verificação de um domínio: cabeçalhos HTTP, TLS, DNS, autenticação de e-mail (SPF/DKIM/DMARC) e SEO/AEO. Sua IA recebe os problemas contados por severidade e, de cada frente, o achado mais grave com a evidência observada. Sem cadastro, sem cartão.

claude mcp add --transport http ecoa-publico https://mcp.ecoa.dev/api/mcp/public

Com login: as 25 ferramentas

No endereço principal, a primeira conexão abre o navegador para você entrar na sua conta ecoa e autorizar. Não há chave para gerar nem colar. Isso destrava o catálogo completo: rodar a análise técnica e de LGPD, ler a evidência de cada achado, receber o plano de correção curado, validar titularidade do domínio, analisar a área logada, ler feedbacks e publicar versões.

Ver minhas conexões →

O que sua IA passa a conseguir fazer

São 25 ferramentas. Na prática, seis conversas e uma sétima que nem pede conta.

Ver seus apps

Listar o que você tem cadastrado, abrir os detalhes, registrar uma versão nova e subir um pacote mobile.

list_appsget_appcreate_app_version+1

Rodar a análise técnica

Disparar a varredura, acompanhar cada passo, ler os problemas priorizados e pedir o plano de correção de um deles.

get_analysis_setuprun_analysisget_analysis_run+3

Destravar a análise

Provar que o domínio é seu (o agente cria o arquivo de validação sozinho) e gerar o link de captura de login para quem tem a conta de teste.

get_ownership_challengeverify_ownershipcreate_login_capture_link+1

Ler o feedback

O resumo do que os testadores disseram, a lista completa, os apps que você pode avaliar e os seus pontos.

get_feedback_summarylist_feedbackslist_reviewable_apps+3

Deixar a análise rodando sozinha

Salvar o que a análise faz, agendar por dia da semana e gerar o gatilho para o seu CI. O agente escreve o YAML da GitHub Action e coloca no repositório.

list_scan_automationcreate_scan_configcreate_scan_trigger

Instalar o widget

Pegar a sua chave, montar o snippet e colar no lugar certo, e depois ler as respostas separadas por etiqueta.

get_widget_setuplist_widget_feedbacks

Sem conta nenhuma

Três ferramentas num endereço separado: qualquer agente checa a segurança pública de um domínio sem login.

check_site_securityget_site_security_checkhow_to_connect_ecoa

Instalar

Escolha seu assistente e copie. Os blocos abaixo funcionam como estão. Na primeira conexão o cliente abre o navegador para você entrar e autorizar.

Um comando no terminal, na pasta do seu projeto. Se o navegador não abrir sozinho, rode /mcp dentro do Claude Code e escolha autenticar.

claude mcp add --transport http ecoa https://mcp.ecoa.dev/api/mcp

Alternativa: chave de API

Em ambiente sem navegador (servidor, CI), gere uma chave na sua página de MCP e acrescente o header à mesma configuração; o acesso é idêntico ao do login. A chave é exibida uma única vez.

{
  "mcpServers": {
    "ecoa": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.ecoa.dev/api/mcp", "--header", "x-api-key:SUA_CHAVE_AQUI"]
    }
  }
}

O que sua IA passa a poder fazer

As 25 ferramentas disponíveis depois do login (ou com chave de API). O endereço público expõe apenas a verificação de um domínio.

FerramentaO que faz
list_appsListar todos os aplicativos do usuário.
get_appVer detalhes e resumo de IA de um aplicativo.
get_feedback_summaryVer resumo IA dos feedbacks.
list_feedbacksListar feedbacks recebidos do aplicativo.
get_analysis_setupVer o que a análise técnica pergunta antes de rodar.
run_analysisSimula ou dispara a análise técnica (segurança, LGPD, domínio).
get_technical_analysisVer o resultado acumulado da análise técnica do app.
list_analysis_runsListar o histórico de execuções da análise técnica.
get_analysis_runAcompanhar/ver o detalhe de uma execução da análise.
get_finding_fixVer o plano de correção curado de UM problema.
get_ownership_challengeObter o desafio que prova que o site é do usuário.
verify_ownershipConferir se o desafio de titularidade já está no ar.
create_login_capture_linkGerar um link de uso único para alguém capturar um login.
revoke_login_capture_linksCancelar links de captura de login ainda em aberto.
get_pointsVer os pontos acumulados do usuário.
list_reviewable_appsListar apps que o usuário pode avaliar (ecoar).
list_consulting_plansListar planos de consultoria com especialistas.
create_app_versionLibera nova versão arquivando anterior.
submit_feedbackEnviar um eco (avaliação) sobre um app da comunidade.
get_widget_setupGerar o snippet de instalação do widget de feedback do site.
list_widget_feedbacksListar feedbacks enviados pelo widget embarcado no site.
list_scan_automationVer as configurações salvas, os gatilhos e quantos disparos ainda cabem.
create_scan_configSalva com um nome o que a análise deve rodar, para gatilhos reutilizarem.
create_scan_triggerAgenda a análise por dias da semana, ou cria o gatilho de API para o CI.
upload_app_packageFaz o upload de um executável local (.apk ou .zip/.ipa) para a Caverna.

Peça assim

  • Meu site é seguro? Verifica https://meusite.com pelo ecoa.
  • Roda a verificação do ecoa no meu site e me diz o que é mais urgente corrigir.
  • Pega o primeiro problema da análise do ecoa, me mostra o plano de correção e aplica no meu projeto.
  • Cria o arquivo de validação de titularidade do ecoa no meu projeto e valida.
  • Roda a análise técnica completa do meu app no ecoa, incluindo a área logada.

Perguntas frequentes

Preciso de conta no ecoa para conectar?+

Para a verificação pública, não: o endereço /api/mcp/public não pede login. Para as demais ferramentas, sim: a primeira conexão ao endereço principal abre o navegador para você entrar e autorizar. A conta é gratuita e destrava a evidência técnica completa de cada achado; o plano pago destrava o passo a passo da correção.

Posso verificar um site que não é meu?+

A verificação pública sim: ela só observa o que qualquer visitante já vê (cabeçalhos, certificado, DNS, registros de e-mail) e não faz nenhuma requisição intrusiva. Por isso o resultado anônimo vem com a evidência técnica reduzida. A ferramenta não serve para reconhecimento sobre site alheio. Testes intrusivos (pentest, BaaS dinâmico) exigem validação de titularidade do domínio e aceite explícito dos termos.

Tem limite?+

A verificação pública tem teto de 8 execuções por hora por origem, e o resultado de um mesmo domínio fica em cache por 24 horas. Com conta, o que o plano define é quantidade: apps cadastrados, páginas por mapeamento, logins por análise e análises por mês. Nenhuma ferramenta fica bloqueada por plano.

Isso substitui um pentest?+

Não. A verificação pública é passiva e é um retrato do que estava observável no momento da execução, não um certificado nem garantia de segurança. O ecoa tem sim um pentest autenticado (Nuclei, ZAP, sqlmap, descoberta de conteúdo), mas ele só roda contra um domínio cuja titularidade você provou, e com aceite explícito dos termos de teste invasivo.

A IA vai pedir minha senha?+

Nunca. Para analisar a área logada, o ecoa gera um link de uso único que a pessoa com a conta de teste abre no navegador dela e faz login uma vez. Se um assistente pedir sua senha no chat, não responda.

Dois minutos para o seu agente enxergar produção

Crie a conta, rode o comando, autorize. A análise roda no plano grátis, sem cartão.