Sua IA escreve o código. Agora ela vê o que quebrou.
O ecoa expõe um servidor MCP remoto. Conectado ao Claude, ao Cursor ou ao seu agente, ele deixa de responder de memória sobre segurança e passa a rodar a análise no seu site de verdade e a devolver o passo a passo da correção.
https://mcp.ecoa.dev/api/mcp
O agente é ótimo escrevendo. É cego depois do deploy.
Ele gerou a rota, o formulário e o middleware. Mas não sabe que o seu Content-Security-Policy está permissivo, que uma tabela do seu banco está aberta para qualquer um, que o SPF do seu domínio deixa qualquer pessoa mandar e-mail no seu nome. Nada disso aparece no arquivo que ele acabou de abrir.
Aí você cola print de scanner no chat, ele chuta uma correção genérica, e semanas depois você descobre que ela quebrou outra coisa. O que falta é o agente conseguir olhar o app rodando.
Sem conta: verificação pública
Um endereço separado, /api/mcp/public, que não pede login nenhum. Libera a verificação de um domínio: cabeçalhos HTTP, TLS, DNS, autenticação de e-mail (SPF/DKIM/DMARC) e SEO/AEO. Sua IA recebe os problemas contados por severidade e, de cada frente, o achado mais grave com a evidência observada. Sem cadastro, sem cartão.
claude mcp add --transport http ecoa-publico https://mcp.ecoa.dev/api/mcp/publicCom login: as 25 ferramentas
No endereço principal, a primeira conexão abre o navegador para você entrar na sua conta ecoa e autorizar. Não há chave para gerar nem colar. Isso destrava o catálogo completo: rodar a análise técnica e de LGPD, ler a evidência de cada achado, receber o plano de correção curado, validar titularidade do domínio, analisar a área logada, ler feedbacks e publicar versões.
Ver minhas conexões →O que sua IA passa a conseguir fazer
São 25 ferramentas. Na prática, seis conversas e uma sétima que nem pede conta.
Ver seus apps
Listar o que você tem cadastrado, abrir os detalhes, registrar uma versão nova e subir um pacote mobile.
list_appsget_appcreate_app_version+1Rodar a análise técnica
Disparar a varredura, acompanhar cada passo, ler os problemas priorizados e pedir o plano de correção de um deles.
get_analysis_setuprun_analysisget_analysis_run+3Destravar a análise
Provar que o domínio é seu (o agente cria o arquivo de validação sozinho) e gerar o link de captura de login para quem tem a conta de teste.
get_ownership_challengeverify_ownershipcreate_login_capture_link+1Ler o feedback
O resumo do que os testadores disseram, a lista completa, os apps que você pode avaliar e os seus pontos.
get_feedback_summarylist_feedbackslist_reviewable_apps+3Deixar a análise rodando sozinha
Salvar o que a análise faz, agendar por dia da semana e gerar o gatilho para o seu CI. O agente escreve o YAML da GitHub Action e coloca no repositório.
list_scan_automationcreate_scan_configcreate_scan_triggerInstalar o widget
Pegar a sua chave, montar o snippet e colar no lugar certo, e depois ler as respostas separadas por etiqueta.
get_widget_setuplist_widget_feedbacksSem conta nenhuma
Três ferramentas num endereço separado: qualquer agente checa a segurança pública de um domínio sem login.
check_site_securityget_site_security_checkhow_to_connect_ecoaInstalar
Escolha seu assistente e copie. Os blocos abaixo funcionam como estão. Na primeira conexão o cliente abre o navegador para você entrar e autorizar.
Um comando no terminal, na pasta do seu projeto. Se o navegador não abrir sozinho, rode /mcp dentro do Claude Code e escolha autenticar.
claude mcp add --transport http ecoa https://mcp.ecoa.dev/api/mcpAlternativa: chave de API
Em ambiente sem navegador (servidor, CI), gere uma chave na sua página de MCP e acrescente o header à mesma configuração; o acesso é idêntico ao do login. A chave é exibida uma única vez.
{
"mcpServers": {
"ecoa": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.ecoa.dev/api/mcp", "--header", "x-api-key:SUA_CHAVE_AQUI"]
}
}
}O que sua IA passa a poder fazer
As 25 ferramentas disponíveis depois do login (ou com chave de API). O endereço público expõe apenas a verificação de um domínio.
| Ferramenta | O que faz |
|---|---|
| list_apps | Listar todos os aplicativos do usuário. |
| get_app | Ver detalhes e resumo de IA de um aplicativo. |
| get_feedback_summary | Ver resumo IA dos feedbacks. |
| list_feedbacks | Listar feedbacks recebidos do aplicativo. |
| get_analysis_setup | Ver o que a análise técnica pergunta antes de rodar. |
| run_analysis | Simula ou dispara a análise técnica (segurança, LGPD, domínio). |
| get_technical_analysis | Ver o resultado acumulado da análise técnica do app. |
| list_analysis_runs | Listar o histórico de execuções da análise técnica. |
| get_analysis_run | Acompanhar/ver o detalhe de uma execução da análise. |
| get_finding_fix | Ver o plano de correção curado de UM problema. |
| get_ownership_challenge | Obter o desafio que prova que o site é do usuário. |
| verify_ownership | Conferir se o desafio de titularidade já está no ar. |
| create_login_capture_link | Gerar um link de uso único para alguém capturar um login. |
| revoke_login_capture_links | Cancelar links de captura de login ainda em aberto. |
| get_points | Ver os pontos acumulados do usuário. |
| list_reviewable_apps | Listar apps que o usuário pode avaliar (ecoar). |
| list_consulting_plans | Listar planos de consultoria com especialistas. |
| create_app_version | Libera nova versão arquivando anterior. |
| submit_feedback | Enviar um eco (avaliação) sobre um app da comunidade. |
| get_widget_setup | Gerar o snippet de instalação do widget de feedback do site. |
| list_widget_feedbacks | Listar feedbacks enviados pelo widget embarcado no site. |
| list_scan_automation | Ver as configurações salvas, os gatilhos e quantos disparos ainda cabem. |
| create_scan_config | Salva com um nome o que a análise deve rodar, para gatilhos reutilizarem. |
| create_scan_trigger | Agenda a análise por dias da semana, ou cria o gatilho de API para o CI. |
| upload_app_package | Faz o upload de um executável local (.apk ou .zip/.ipa) para a Caverna. |
Peça assim
- Meu site é seguro? Verifica https://meusite.com pelo ecoa.
- Roda a verificação do ecoa no meu site e me diz o que é mais urgente corrigir.
- Pega o primeiro problema da análise do ecoa, me mostra o plano de correção e aplica no meu projeto.
- Cria o arquivo de validação de titularidade do ecoa no meu projeto e valida.
- Roda a análise técnica completa do meu app no ecoa, incluindo a área logada.
Perguntas frequentes
Preciso de conta no ecoa para conectar?+
Para a verificação pública, não: o endereço /api/mcp/public não pede login. Para as demais ferramentas, sim: a primeira conexão ao endereço principal abre o navegador para você entrar e autorizar. A conta é gratuita e destrava a evidência técnica completa de cada achado; o plano pago destrava o passo a passo da correção.
Posso verificar um site que não é meu?+
A verificação pública sim: ela só observa o que qualquer visitante já vê (cabeçalhos, certificado, DNS, registros de e-mail) e não faz nenhuma requisição intrusiva. Por isso o resultado anônimo vem com a evidência técnica reduzida. A ferramenta não serve para reconhecimento sobre site alheio. Testes intrusivos (pentest, BaaS dinâmico) exigem validação de titularidade do domínio e aceite explícito dos termos.
Tem limite?+
A verificação pública tem teto de 8 execuções por hora por origem, e o resultado de um mesmo domínio fica em cache por 24 horas. Com conta, o que o plano define é quantidade: apps cadastrados, páginas por mapeamento, logins por análise e análises por mês. Nenhuma ferramenta fica bloqueada por plano.
Isso substitui um pentest?+
Não. A verificação pública é passiva e é um retrato do que estava observável no momento da execução, não um certificado nem garantia de segurança. O ecoa tem sim um pentest autenticado (Nuclei, ZAP, sqlmap, descoberta de conteúdo), mas ele só roda contra um domínio cuja titularidade você provou, e com aceite explícito dos termos de teste invasivo.
A IA vai pedir minha senha?+
Nunca. Para analisar a área logada, o ecoa gera um link de uso único que a pessoa com a conta de teste abre no navegador dela e faz login uma vez. Se um assistente pedir sua senha no chat, não responda.
Dois minutos para o seu agente enxergar produção
Crie a conta, rode o comando, autorize. A análise roda no plano grátis, sem cartão.