Tu IA escribe el código. Ahora ve lo que se rompió.
ecoa expone un servidor MCP remoto. Conectado a Claude, a Cursor o a tu agente, deja de responder de memoria sobre seguridad y pasa a ejecutar el análisis contra tu sitio de verdad y a devolver el paso a paso de la corrección.
https://mcp.ecoa.dev/api/mcp
El agente escribe de maravilla. Después del deploy está ciego.
Generó la ruta, el formulario y el middleware. Pero no sabe que tu Content-Security-Policy es permisiva, que una tabla de tu base está abierta a cualquiera, que el SPF de tu dominio deja que cualquiera mande correo en tu nombre. Nada de eso aparece en el archivo que acaba de abrir.
Entonces pegas una captura del escáner en el chat, él improvisa una corrección genérica y semanas después descubres que rompió otra cosa. Lo que falta es que el agente pueda mirar la app funcionando.
Sin cuenta: verificación pública
Una dirección aparte, /api/mcp/public, que no pide ningún inicio de sesión. Habilita la verificación de un dominio: cabeceras HTTP, TLS, DNS, autenticación de correo (SPF/DKIM/DMARC) y SEO/AEO. Tu IA recibe los problemas contados por severidad y, de cada frente, el hallazgo más grave con la evidencia observada. Sin registro, sin tarjeta.
claude mcp add --transport http ecoa-publico https://mcp.ecoa.dev/api/mcp/publicCon inicio de sesión: las 25 herramientas
En la dirección principal, la primera conexión abre el navegador para que entres en tu cuenta de ecoa y autorices. No hay clave que generar ni pegar. Eso desbloquea el catálogo completo: ejecutar el análisis técnico y de privacidad, leer la evidencia de cada hallazgo, recibir el plan de corrección curado, validar la titularidad del dominio, analizar el área con sesión iniciada, leer comentarios y publicar versiones.
Ver mis conexiones →Lo que tu IA pasa a poder hacer
Son 25 herramientas. En la práctica, seis conversaciones y una séptima que ni siquiera pide cuenta.
Ver tus apps
Listar lo que tienes registrado, abrir los detalles, registrar una versión nueva y subir un paquete móvil.
list_appsget_appcreate_app_version+1Ejecutar el análisis técnico
Lanzar el escaneo, seguir cada paso, leer los problemas priorizados y pedir el plan de corrección de uno de ellos.
get_analysis_setuprun_analysisget_analysis_run+3Desbloquear el análisis
Demostrar que el dominio es tuyo (el agente crea el archivo de validación solo) y generar el enlace de captura de login para quien tiene la cuenta de prueba.
get_ownership_challengeverify_ownershipcreate_login_capture_link+1Leer el feedback
El resumen de lo que dijeron los testers, la lista completa, las apps que puedes evaluar y tus puntos.
get_feedback_summarylist_feedbackslist_reviewable_apps+3Dejar el análisis funcionando solo
Guardar lo que hace el análisis, programarlo por día de la semana y generar el disparador para tu CI. El agente escribe el YAML de la GitHub Action y lo pone en el repositorio.
list_scan_automationcreate_scan_configcreate_scan_triggerInstalar el widget
Buscar tu clave, armar el snippet y pegarlo en el lugar correcto, y después leer las respuestas separadas por etiqueta.
get_widget_setuplist_widget_feedbacksSin cuenta alguna
Tres herramientas en un endpoint aparte: cualquier agente comprueba la seguridad pública de un dominio sin iniciar sesión.
check_site_securityget_site_security_checkhow_to_connect_ecoaInstalar
Elige tu asistente y copia. Los bloques de abajo funcionan tal cual. En la primera conexión el cliente abre el navegador para que entres y autorices.
Un comando en la terminal, en la carpeta de tu proyecto. Si el navegador no se abre solo, ejecuta /mcp dentro de Claude Code y elige autenticar.
claude mcp add --transport http ecoa https://mcp.ecoa.dev/api/mcpAlternativa: clave de API
En un entorno sin navegador (servidor, CI), genera una clave en tu página de MCP y añade la cabecera a la misma configuración; el acceso es idéntico al del login. La clave se muestra una sola vez.
{
"mcpServers": {
"ecoa": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.ecoa.dev/api/mcp", "--header", "x-api-key:SUA_CHAVE_AQUI"]
}
}
}Lo que tu IA podrá hacer
Las 25 herramientas disponibles tras iniciar sesión (o con clave de API). La dirección pública expone solo la verificación de un dominio.
| Herramienta | Qué hace |
|---|---|
| list_apps | Listar todos os aplicativos do usuário. |
| get_app | Ver detalhes e resumo de IA de um aplicativo. |
| get_feedback_summary | Ver resumo IA dos feedbacks. |
| list_feedbacks | Listar feedbacks recebidos do aplicativo. |
| get_analysis_setup | Ver o que a análise técnica pergunta antes de rodar. |
| run_analysis | Simula ou dispara a análise técnica (segurança, LGPD, domínio). |
| get_technical_analysis | Ver o resultado acumulado da análise técnica do app. |
| list_analysis_runs | Listar o histórico de execuções da análise técnica. |
| get_analysis_run | Acompanhar/ver o detalhe de uma execução da análise. |
| get_finding_fix | Ver o plano de correção curado de UM problema. |
| get_ownership_challenge | Obter o desafio que prova que o site é do usuário. |
| verify_ownership | Conferir se o desafio de titularidade já está no ar. |
| create_login_capture_link | Gerar um link de uso único para alguém capturar um login. |
| revoke_login_capture_links | Cancelar links de captura de login ainda em aberto. |
| get_points | Ver os pontos acumulados do usuário. |
| list_reviewable_apps | Listar apps que o usuário pode avaliar (ecoar). |
| list_consulting_plans | Listar planos de consultoria com especialistas. |
| create_app_version | Libera nova versão arquivando anterior. |
| submit_feedback | Enviar um eco (avaliação) sobre um app da comunidade. |
| get_widget_setup | Gerar o snippet de instalação do widget de feedback do site. |
| list_widget_feedbacks | Listar feedbacks enviados pelo widget embarcado no site. |
| list_scan_automation | Ver as configurações salvas, os gatilhos e quantos disparos ainda cabem. |
| create_scan_config | Salva com um nome o que a análise deve rodar, para gatilhos reutilizarem. |
| create_scan_trigger | Agenda a análise por dias da semana, ou cria o gatilho de API para o CI. |
| upload_app_package | Faz o upload de um executável local (.apk ou .zip/.ipa) para a Caverna. |
Pídelo así
- ¿Mi sitio es seguro? Verifica https://misitio.com con ecoa.
- Ejecuta la verificación de ecoa en mi sitio y dime qué es lo más urgente de corregir.
- Toma el primer problema del análisis de ecoa, muéstrame el plan de corrección y aplícalo en mi proyecto.
- Crea el archivo de validación de titularidad de ecoa en mi proyecto y valídalo.
- Ejecuta el análisis técnico completo de mi app en ecoa, incluida el área con sesión iniciada.
Preguntas frecuentes
¿Necesito una cuenta en ecoa para conectar?+
Para la verificación pública, no: la dirección /api/mcp/public no pide inicio de sesión. Para las demás herramientas, sí: la primera conexión a la dirección principal abre el navegador para que entres y autorices. La cuenta es gratuita y desbloquea la evidencia técnica completa de cada hallazgo; el plan de pago desbloquea el paso a paso de la corrección.
¿Puedo verificar un sitio que no es mío?+
La verificación pública sí: solo observa lo que cualquier visitante ya ve (cabeceras, certificado, DNS, registros de correo) y no hace ninguna petición intrusiva. Por eso el resultado anónimo llega con la evidencia técnica reducida. La herramienta no sirve para reconocimiento sobre el sitio de otra persona. Las pruebas intrusivas (pentest, BaaS dinámico) exigen validación de titularidad del dominio y aceptación explícita de los términos.
¿Hay límites?+
La verificación pública tiene un tope de 8 ejecuciones por hora por origen, y el resultado de un mismo dominio queda en caché durante 24 horas. Con cuenta, lo que define el plan es cantidad: apps registradas, páginas por mapeo, inicios de sesión por análisis y análisis por mes. Ninguna herramienta queda bloqueada por plan.
¿Esto sustituye a un pentest?+
No. La verificación pública es pasiva y es una foto de lo que era observable en el momento de la ejecución, no un certificado ni una garantía de seguridad. ecoa sí tiene un pentest autenticado (Nuclei, ZAP, sqlmap, descubrimiento de contenido), pero solo se ejecuta contra un dominio cuya titularidad hayas demostrado, y con aceptación explícita de los términos de prueba intrusiva.
¿La IA va a pedirme mi contraseña?+
Nunca. Para analizar el área con sesión iniciada, ecoa genera un enlace de un solo uso que quien tiene la cuenta de prueba abre en su propio navegador e inicia sesión una vez. Si un asistente te pide la contraseña en el chat, no respondas.
Dos minutos para que tu agente vea producción
Crea la cuenta, ejecuta el comando, autoriza. El análisis corre en el plan gratis, sin tarjeta.