Saltar al contenido
Servidor MCP

Tu IA escribe el código. Ahora ve lo que se rompió.

ecoa expone un servidor MCP remoto. Conectado a Claude, a Cursor o a tu agente, deja de responder de memoria sobre seguridad y pasa a ejecutar el análisis contra tu sitio de verdad y a devolver el paso a paso de la corrección.

https://mcp.ecoa.dev/api/mcp

El agente escribe de maravilla. Después del deploy está ciego.

Generó la ruta, el formulario y el middleware. Pero no sabe que tu Content-Security-Policy es permisiva, que una tabla de tu base está abierta a cualquiera, que el SPF de tu dominio deja que cualquiera mande correo en tu nombre. Nada de eso aparece en el archivo que acaba de abrir.

Entonces pegas una captura del escáner en el chat, él improvisa una corrección genérica y semanas después descubres que rompió otra cosa. Lo que falta es que el agente pueda mirar la app funcionando.

Sin cuenta: verificación pública

Una dirección aparte, /api/mcp/public, que no pide ningún inicio de sesión. Habilita la verificación de un dominio: cabeceras HTTP, TLS, DNS, autenticación de correo (SPF/DKIM/DMARC) y SEO/AEO. Tu IA recibe los problemas contados por severidad y, de cada frente, el hallazgo más grave con la evidencia observada. Sin registro, sin tarjeta.

claude mcp add --transport http ecoa-publico https://mcp.ecoa.dev/api/mcp/public

Con inicio de sesión: las 25 herramientas

En la dirección principal, la primera conexión abre el navegador para que entres en tu cuenta de ecoa y autorices. No hay clave que generar ni pegar. Eso desbloquea el catálogo completo: ejecutar el análisis técnico y de privacidad, leer la evidencia de cada hallazgo, recibir el plan de corrección curado, validar la titularidad del dominio, analizar el área con sesión iniciada, leer comentarios y publicar versiones.

Ver mis conexiones →

Lo que tu IA pasa a poder hacer

Son 25 herramientas. En la práctica, seis conversaciones y una séptima que ni siquiera pide cuenta.

Ver tus apps

Listar lo que tienes registrado, abrir los detalles, registrar una versión nueva y subir un paquete móvil.

list_appsget_appcreate_app_version+1

Ejecutar el análisis técnico

Lanzar el escaneo, seguir cada paso, leer los problemas priorizados y pedir el plan de corrección de uno de ellos.

get_analysis_setuprun_analysisget_analysis_run+3

Desbloquear el análisis

Demostrar que el dominio es tuyo (el agente crea el archivo de validación solo) y generar el enlace de captura de login para quien tiene la cuenta de prueba.

get_ownership_challengeverify_ownershipcreate_login_capture_link+1

Leer el feedback

El resumen de lo que dijeron los testers, la lista completa, las apps que puedes evaluar y tus puntos.

get_feedback_summarylist_feedbackslist_reviewable_apps+3

Dejar el análisis funcionando solo

Guardar lo que hace el análisis, programarlo por día de la semana y generar el disparador para tu CI. El agente escribe el YAML de la GitHub Action y lo pone en el repositorio.

list_scan_automationcreate_scan_configcreate_scan_trigger

Instalar el widget

Buscar tu clave, armar el snippet y pegarlo en el lugar correcto, y después leer las respuestas separadas por etiqueta.

get_widget_setuplist_widget_feedbacks

Sin cuenta alguna

Tres herramientas en un endpoint aparte: cualquier agente comprueba la seguridad pública de un dominio sin iniciar sesión.

check_site_securityget_site_security_checkhow_to_connect_ecoa

Instalar

Elige tu asistente y copia. Los bloques de abajo funcionan tal cual. En la primera conexión el cliente abre el navegador para que entres y autorices.

Un comando en la terminal, en la carpeta de tu proyecto. Si el navegador no se abre solo, ejecuta /mcp dentro de Claude Code y elige autenticar.

claude mcp add --transport http ecoa https://mcp.ecoa.dev/api/mcp

Alternativa: clave de API

En un entorno sin navegador (servidor, CI), genera una clave en tu página de MCP y añade la cabecera a la misma configuración; el acceso es idéntico al del login. La clave se muestra una sola vez.

{
  "mcpServers": {
    "ecoa": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.ecoa.dev/api/mcp", "--header", "x-api-key:SUA_CHAVE_AQUI"]
    }
  }
}

Lo que tu IA podrá hacer

Las 25 herramientas disponibles tras iniciar sesión (o con clave de API). La dirección pública expone solo la verificación de un dominio.

HerramientaQué hace
list_appsListar todos os aplicativos do usuário.
get_appVer detalhes e resumo de IA de um aplicativo.
get_feedback_summaryVer resumo IA dos feedbacks.
list_feedbacksListar feedbacks recebidos do aplicativo.
get_analysis_setupVer o que a análise técnica pergunta antes de rodar.
run_analysisSimula ou dispara a análise técnica (segurança, LGPD, domínio).
get_technical_analysisVer o resultado acumulado da análise técnica do app.
list_analysis_runsListar o histórico de execuções da análise técnica.
get_analysis_runAcompanhar/ver o detalhe de uma execução da análise.
get_finding_fixVer o plano de correção curado de UM problema.
get_ownership_challengeObter o desafio que prova que o site é do usuário.
verify_ownershipConferir se o desafio de titularidade já está no ar.
create_login_capture_linkGerar um link de uso único para alguém capturar um login.
revoke_login_capture_linksCancelar links de captura de login ainda em aberto.
get_pointsVer os pontos acumulados do usuário.
list_reviewable_appsListar apps que o usuário pode avaliar (ecoar).
list_consulting_plansListar planos de consultoria com especialistas.
create_app_versionLibera nova versão arquivando anterior.
submit_feedbackEnviar um eco (avaliação) sobre um app da comunidade.
get_widget_setupGerar o snippet de instalação do widget de feedback do site.
list_widget_feedbacksListar feedbacks enviados pelo widget embarcado no site.
list_scan_automationVer as configurações salvas, os gatilhos e quantos disparos ainda cabem.
create_scan_configSalva com um nome o que a análise deve rodar, para gatilhos reutilizarem.
create_scan_triggerAgenda a análise por dias da semana, ou cria o gatilho de API para o CI.
upload_app_packageFaz o upload de um executável local (.apk ou .zip/.ipa) para a Caverna.

Pídelo así

  • ¿Mi sitio es seguro? Verifica https://misitio.com con ecoa.
  • Ejecuta la verificación de ecoa en mi sitio y dime qué es lo más urgente de corregir.
  • Toma el primer problema del análisis de ecoa, muéstrame el plan de corrección y aplícalo en mi proyecto.
  • Crea el archivo de validación de titularidad de ecoa en mi proyecto y valídalo.
  • Ejecuta el análisis técnico completo de mi app en ecoa, incluida el área con sesión iniciada.

Preguntas frecuentes

¿Necesito una cuenta en ecoa para conectar?+

Para la verificación pública, no: la dirección /api/mcp/public no pide inicio de sesión. Para las demás herramientas, sí: la primera conexión a la dirección principal abre el navegador para que entres y autorices. La cuenta es gratuita y desbloquea la evidencia técnica completa de cada hallazgo; el plan de pago desbloquea el paso a paso de la corrección.

¿Puedo verificar un sitio que no es mío?+

La verificación pública sí: solo observa lo que cualquier visitante ya ve (cabeceras, certificado, DNS, registros de correo) y no hace ninguna petición intrusiva. Por eso el resultado anónimo llega con la evidencia técnica reducida. La herramienta no sirve para reconocimiento sobre el sitio de otra persona. Las pruebas intrusivas (pentest, BaaS dinámico) exigen validación de titularidad del dominio y aceptación explícita de los términos.

¿Hay límites?+

La verificación pública tiene un tope de 8 ejecuciones por hora por origen, y el resultado de un mismo dominio queda en caché durante 24 horas. Con cuenta, lo que define el plan es cantidad: apps registradas, páginas por mapeo, inicios de sesión por análisis y análisis por mes. Ninguna herramienta queda bloqueada por plan.

¿Esto sustituye a un pentest?+

No. La verificación pública es pasiva y es una foto de lo que era observable en el momento de la ejecución, no un certificado ni una garantía de seguridad. ecoa sí tiene un pentest autenticado (Nuclei, ZAP, sqlmap, descubrimiento de contenido), pero solo se ejecuta contra un dominio cuya titularidad hayas demostrado, y con aceptación explícita de los términos de prueba intrusiva.

¿La IA va a pedirme mi contraseña?+

Nunca. Para analizar el área con sesión iniciada, ecoa genera un enlace de un solo uso que quien tiene la cuenta de prueba abre en su propio navegador e inicia sesión una vez. Si un asistente te pide la contraseña en el chat, no respondas.

Dos minutos para que tu agente vea producción

Crea la cuenta, ejecuta el comando, autoriza. El análisis corre en el plan gratis, sin tarjeta.