CertScore.ai
Escanea sitios web públicos en busca de señales de riesgo de privacidad, cookies, rastreadores, consentimiento, políticas y divulgación: comienza al instante con el modo Light sin autenticación.
Documentación
Start here
¿Qué ruta debo elegir?
Comienza de forma anónima en un minuto. Mejora solo cuando necesites más escaneos, acceso para equipos o backend, historial o herramientas avanzadas.
Primer paso recomendado
Light MCP — sin autenticación
Sin cuenta, clave API, token bearer, inicio de sesión en navegador u OAuth. Úsalo para configuración inicial, pruebas, descubrimiento y escaneos de sitios web públicos de bajo volumen.
Cuando Light no es suficiente
MCP autenticado
MCP alojado — OAuth es para clientes remotos gestionados. MCP local — clave API con alcance es para stdio, backend y entornos locales controlados.
Demostración de integración MCP de OpenAI
Ve Light MCP en acción
Observa el flujo de OpenAI/ChatGPT desde el mensaje hasta las llamadas de herramientas de CertScore, observaciones de escaneo seguras para público y el informe completo. Es la forma más rápida de entender cómo se siente la ruta Light en la práctica.
Inicio rápido con Codex
Light MCP — sin autenticación
Ejecuta este comando y luego pega el mensaje de primera ejecución en Codex. La conexión usa Streamable HTTP y no debe abrir un navegador, solicitar OAuth ni pedir una clave API.
codex mcp add certscore --url https://mcp.certscore.ai/mcp/light
Mensaje de primera ejecución
Scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html. If certscore_scan_site includes preConsentPreview, treat it as a partial preview and continue the workflow. Distinguish captured totals from bounded returned identities; use trackingVendorCount for non-operational tracking vendors and keep operationalVendors separate. Do not compare the compatibility preview trackerCount with the completed inventory's broader trackerCount. Never report preview counts as final totals. If certscore_scan_site returns a queued, running, or finalizing result, retain the returned scanId and poll certscore_get_scan_status using scanId only. If certscore_scan_site returns a retryable error without a scanId, wait for retryAfterSeconds and retry certscore_scan_site; do not call certscore_get_scan_status until a scanId exists. Once the scan reaches a terminal status, call certscore_get_scan_bundle with detail=findings and maxBytes=8000. Summarize whether the result was new or reused, the score, risk level, findings, evidence links, coverage limitations, and report URL. Explain truncation or omitted sections when present. Treat results as automated public-web observations, not legal conclusions, certifications, or compliance determinations.
La página canaria de ErgoVeritas es un sitio de prueba controlado y estable para demostrar el flujo completo de escaneo, estado y paquete. Sustituye tu propia URL pública en cualquier momento.
Los resultados de CertScore son observaciones automatizadas de un escaneo web público. Los resultados de no-go, no observado y cobertura limitada no son prueba de cumplimiento, ausencia de riesgo o estado legal. Revisa la evidencia retenida y el contexto aplicable antes de confiar en un hallazgo.
Inicio rápido con Cursor
Instala CertScore con un clic
Agrega el Light MCP alojado y sin autenticación directamente a Cursor. Cursor mostrará la configuración del servidor antes de la instalación; no se requiere clave API, flujo OAuth ni ejecutable local.
Después de la instalación, confirma que Cursor descubre exactamente las tres herramientas Light y luego usa uno de los mensajes a continuación.
Flujo de trabajo canónico
Exactamente lo que el agente debe hacer
certscore_scan_site
→ retry certscore_scan_site if a retryable error has no scanId
→ summarize preConsentPreview only as preliminary context when present
→ certscore_get_scan_status with scanId if still running
→ certscore_get_scan_bundle after terminal status
- 1Llama a certscore_scan_site con una URL pública.
- 2Si un error reintentable no tiene scanId, espera retryAfterSeconds y reintenta certscore_scan_site.
- 3Si preConsentPreview está presente, resúmelo solo como observaciones pasivas preliminares y continúa el flujo de trabajo.
- 4Si el resultado está en cola, en ejecución o finalizando, conserva scanId.
- 5Consulta certscore_get_scan_status usando solo scanId. Nunca consultes hasta que exista scanId.
- 6Deja de consultar cuando el escaneo alcance un estado terminal y luego llama a certscore_get_scan_bundle.
- 7Usa detail=findings para una revisión compacta de hallazgos.
- 8Usa detail=evidence para resúmenes de evidencia y referencias.
- 9Si está truncado, sigue recommendedNextAction o aumenta maxBytes.
- 10Resume los hallazgos junto con las limitaciones de cobertura y la URL del informe.
Los estados terminales son completed, completed_limited, failed, expired y rate_limited. Un resultado completed_limited o no-go es una observación utilizable con limitaciones explícitas, no una falla de transporte.
certscore_get_scan_status solo debe llamarse después de que certscore_scan_site devuelva un scanId.
¿Qué puede suceder?
| Resultado | Qué debe hacer el agente |
|---|---|
| completed | Llama a certscore_get_scan_bundle y resume el resultado. |
| reused_scan | Informa que se reutilizó un escaneo previo elegible y que no se consumió cuota. Mantén esta decisión de creación original separada de un scan_id_lookup posterior. |
| queued / running / finalizing | Conserva scanId y consulta certscore_get_scan_status usando solo scanId. |
| preConsentPreview | Resume solo como observaciones pasivas preliminares de cookies/rastreadores. No es un hallazgo, puntuación ni resultado final; continúa la consulta de estado. |
| completed_limited / no-go | Explica la limitación y nunca lo trates como prueba de cumplimiento o ausencia de riesgo. |
| error reintentable sin scanId | Espera retryAfterSeconds y reintenta certscore_scan_site; no consultes el estado. |
| URL no válida | Corrige la URL pública HTTP o HTTPS y luego reintenta certscore_scan_site. |
| rate_limited | Espera la demora recomendada o detente; no adivines una acción de consulta. |
| paquete truncado | Informa actualBytes, omittedSections, canonicalFindingsComplete y nextRecommendedMaxBytes. Cuando los hallazgos canónicos estén completos, reintenta solo para detalles de sobreenvoltura omitidos; de lo contrario, aumenta maxBytes o sigue una URL de informe o evidencia. |
Demostración en vivo
Escanea un sitio web público ahora
Esto inicia el mismo escaneo sin cuenta disponible para agentes Light y abre su informe público compartible.
¿Necesitas más escaneos o herramientas avanzadas? Mejora a MCP autenticado.
Conéctate desde tu cliente MCP
Claude
Agrega un conector MCP remoto personalizado y pega el endpoint Light.
ChatGPT
Agrega el servidor MCP remoto en modo desarrollador y pega el endpoint Light.
Cursor
Agrega un servidor MCP remoto Streamable HTTP usando el endpoint Light.
VS Code
Agrega un servidor MCP HTTP y usa el endpoint Light como su URL.
Codex
Ejecuta: codex mcp add certscore --url https://mcp.certscore.ai/mcp/light
Transport: Streamable HTTP
URL: https://mcp.certscore.ai/mcp/light
Authentication: None
El detalle del paquete es explícito: summary devuelve el valor predeterminado compacto, findings agrega detalle de hallazgos acotado, evidence agrega resúmenes de evidencia retenida y referencias, y full agrega el informe público acotado sin repetir hallazgos o secciones de transporte ya presentes en el nivel superior. Usa maxBytes para solicitar un presupuesto de bytes. Light aplica un límite de 25,000 bytes seguro para transporte e informa el presupuesto solicitado, el presupuesto efectivo, el límite, los bytes reales, los bytes del nivel completo y cualquier motivo de truncamiento.
| detail | maxBytes recomendado | Uso |
|---|---|---|
| summary | 5000 | Resumen canónico |
| findings | 8000 | Revisión compacta de hallazgos |
| evidence | 8000 | Hallazgo más resúmenes de evidencia y referencias |
| full | 12000–25000 | Todas las secciones acotadas disponibles dentro del límite Light |
Una respuesta de 5,000 bytes conserva hallazgos centrales compactos antes de reducir inventario opcional o campos de sobreenvoltura duplicados. En este nivel ajustado, las URL repetidas por hallazgo pueden reemplazarse por evidenceUrlTemplate; sustituye el ID de hallazgo devuelto en esa plantilla usando contentUrls.findings para llegar al mismo endpoint de evidencia canónico. Las acciones canónicas cortas de nextStep se conservan solo cuando caben sin desplazar un hallazgo; usa la URL del hallazgo o el nivel completo para acciones más largas. Inspecciona canonicalFindingsComplete, requestedMaxBytes, effectiveMaxBytes, responseCeilingBytes, actualBytes, fullPayloadBytes, truncated, omittedSections, nextRecommendedMaxBytes y las URL de contenido de informe o evidencia antes de reintentar.
¿Prefieres una conexión de directorio gestionado? Encuentra CertScore.ai en Smithery.
Verifica la conexión
Confirma la superficie Light de tres herramientas
List the available CertScore tools and confirm that certscore_scan_site, certscore_get_scan_status, and certscore_get_scan_bundle are available. Then scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html and report whether the result was new or reused.
El éxito significa que Codex lista exactamente certscore_scan_site, certscore_get_scan_status y certscore_get_scan_bundle; no aparece ningún mensaje de OAuth; y certscore_scan_site devuelve un scanId estable más una decisión explícita de nuevo o reutilizado. Un resultado reutilizado elegible debe mostrar que no se consumió cuota.
Solución de problemas de Codex
Problemas comunes de primera ejecución
- OAuth inesperado: elimina la conexión y agrégala nuevamente con la URL exacta
https://mcp.certscore.ai/mcp/light. No configures un token bearer; el endpoint Light no tiene autenticación. - Verificación de conexión: una conexión Streamable HTTP exitosa completa la inicialización y lista las tres herramientas Light sin abrir una página de autorización.
- scanId faltante: reintenta
certscore_scan_sitesolo cuando el error digaretryable: true; nunca consultescertscore_get_scan_statussinscanId. - Límite de velocidad: sigue
retryAfterSecondsyrecommendedNextAction, o reutiliza un resultado elegible. La asignación diaria se restablece en la hora UTC devuelta. - Procedencia:
retrievalModedescribe la llamada de herramienta actual, mientras quecreationDecisionindica si el escaneo original fue nuevo o reutilizado solo cuando se conserva. Nunca tratesscan_id_lookupsolo como prueba de reutilización; informaunknowncon honestidad. Usa elscanAgeSecondsnumérico cuando esté disponible. - Paquete truncado: cuando
canonicalFindingsCompletesea verdadero, reintenta solo para detalles de sobreenvoltura omitidos. De lo contrario, siguenextRecommendedMaxBytescuando quepa enresponseCeilingBytes, o abre una de las URL de contenido de informe o evidencia canónicas devueltas. - URL no válida: corrige el campo
urlusando la respuesta estructurada deinvalid_argumentsy luego reintentacertscore_scan_sitecon una URL pública HTTP o HTTPS. - Resultado limitado:
completed_limited, no-go, no observado y cobertura limitada son solo observaciones, nunca prueba de cumplimiento. Las fallas de transporte en cambio devuelvenfailed,expiredo un error de conexión con orientación de reintento.
De un vistazo
Compara las tres rutas de configuración MCP
| Ruta | Método de configuración | Autenticación | Cuenta | Cuota | Herramientas disponibles | Usuario previsto | Límites de sitio web / acceso | Ruta de mejora |
|---|---|---|---|---|---|---|---|---|
| Light MCP — sin autenticación | Un comando de Codex o una URL remota Streamable HTTP | Ninguna | No requerida | Hasta 50 escaneos nuevos por día UTC en Light y 5 por ventana móvil de 10 minutos; la reutilización elegible es gratuita | certscore_scan_site, certscore_get_scan_status, certscore_get_scan_bundle | Usuarios primerizos, pruebas y descubrimiento | Sitios web públicos HTTP o HTTPS; solo herramientas principales | Elige acceso autenticado para volumen, historial, equipos o herramientas avanzadas |
| MCP alojado — OAuth | Conecta el endpoint MCP alojado desde un cliente compatible con OAuth | Código de autorización OAuth con PKCE | Requerida | Asignación de mayor volumen según el acceso | Herramientas principales más herramientas de historial y diagnóstico aprobadas | Producción, equipos y clientes remotos gestionados | Los alcances controlan lectura y creación de escaneos; la creación de escaneos puede requerir soporte | Solicita alcances adicionales o volumen al soporte |
| MCP local — clave API con alcance | Instala y ejecuta el servidor local stdio | Clave API con alcance en el entorno del cliente | Requerida | Asignación de mayor volumen según el acceso de la clave | Herramientas permitidas por los alcances de la clave | Backend, local y flujos de automatización controlados | Los alcances de la clave controlan lectura y creación de escaneos; protege y rota credenciales | Solicita alcance equivalente a scan:create, acceso avanzado o más volumen |
Copia y ejecuta
Mensajes para tres revisiones comunes
Revisión de lanzamiento
Usa CertScore.ai para escanear [URL PÚBLICA] antes del lanzamiento. Informa la puntuación de CertScore y los hallazgos respaldados por evidencia para cookies y rastreadores previos al consentimiento, controles de consentimiento, la respuesta GPC neutral a la jurisdicción, observaciones posteriores a la acción de Aceptar y Rechazar cuando estén disponibles, transparencia de la política de privacidad y HTTPS/TLS. Trata Aceptar como una línea base neutral a la puntuación y los resultados de ruta de elección no confirmados como cobertura limitada. No presentes el resultado como asesoramiento legal, certificación o determinación de cumplimiento.
Revisión de proveedor
Usa CertScore.ai para revisar [URL PÚBLICA DEL PROVEEDOR]. Resume las tecnologías de rastreo de terceros observadas, cookies y almacenamiento, señales de CMP y gestión de consentimiento, la respuesta GPC neutral a la jurisdicción, observaciones posteriores a la acción de Aceptar y Rechazar cuando estén disponibles, hallazgos de política y transparencia, señales de revisión regulatoria y observaciones de HTTPS/TLS. Trata Aceptar como una línea base neutral a la puntuación. Incluye evidencia de respaldo, la URL del informe y todas las limitaciones de cobertura materiales.
Diagnóstico de auditoría
Use CertScore.ai para escanear [URL PÚBLICA] en busca de diagnósticos de auditoría. Sigue el escaneo a través de un estado de terminal, recupera el paquete de hallazgos y prioriza observaciones respaldadas por evidencia sobre privacidad, cookies, rastreadores, consentimiento, respuesta GPC neutral en cuanto a jurisdicción, ruta de aceptación, ruta de rechazo, política, GDPR/ePrivacy, CCPA/CPRA y transporte. Trata "Aceptar" como una línea base neutral en cuanto a puntuación y los resultados de rutas de elección no confirmadas como cobertura limitada. Explica qué se observó, qué permanece desconocido o limitado, y qué evidencia debe revisar a continuación un revisor humano.
Migración de Light a Authenticated
Actualiza cuando Light se convierta en una limitación
Actualiza cuando necesites un margen dedicado de mayor volumen, acceso de producción o de equipo, automatización de backend, historial de escaneos, herramientas de diagnóstico avanzadas o ámbitos gestionados con soporte.
Qué cambia
Usa el endpoint completo, autentícate con OAuth alojado o una clave de API local con ámbito, y recibe la cuota y las herramientas otorgadas a ese acceso.
Qué sigue siendo compatible
Los identificadores principales y los campos de respuesta canónicos—incluidos scanId, estado, puntuación, riesgo, cobertura y marcas de tiempo—siguen siendo compatibles.
¿Necesitas más escaneos o herramientas avanzadas? Actualiza a Authenticated MCP.
Los resultados de CertScore son observaciones automatizadas de un escaneo web público. Los resultados de no-go, no observado y cobertura limitada no son prueba de cumplimiento, ausencia de riesgo o estatus legal. Revisa la evidencia retenida y el contexto aplicable antes de confiar en un hallazgo.