CertScore.ai

Escanea sitios web públicos en busca de señales de riesgo de privacidad, cookies, rastreadores, consentimiento, políticas y divulgación: comienza al instante con el modo Light sin autenticación.

Documentación

Start here

¿Qué ruta debo elegir?

Comienza de forma anónima en un minuto. Mejora solo cuando necesites más escaneos, acceso para equipos o backend, historial o herramientas avanzadas.

Primer paso recomendado

Light MCP — sin autenticación

Sin cuenta, clave API, token bearer, inicio de sesión en navegador u OAuth. Úsalo para configuración inicial, pruebas, descubrimiento y escaneos de sitios web públicos de bajo volumen.

Comienza con Light MCP

Cuando Light no es suficiente

MCP autenticado

MCP alojado — OAuth es para clientes remotos gestionados. MCP local — clave API con alcance es para stdio, backend y entornos locales controlados.

Configura MCP autenticado

Tu navegador no admite video integrado. Abre el MP4 directamente.

Demostración de integración MCP de OpenAI

Ve Light MCP en acción

Observa el flujo de OpenAI/ChatGPT desde el mensaje hasta las llamadas de herramientas de CertScore, observaciones de escaneo seguras para público y el informe completo. Es la forma más rápida de entender cómo se siente la ruta Light en la práctica.

Abre el MP4 independiente

Inicio rápido con Codex

Light MCP — sin autenticación

Ejecuta este comando y luego pega el mensaje de primera ejecución en Codex. La conexión usa Streamable HTTP y no debe abrir un navegador, solicitar OAuth ni pedir una clave API.

codex mcp add certscore --url https://mcp.certscore.ai/mcp/light

Mensaje de primera ejecución

Scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html. If certscore_scan_site includes preConsentPreview, treat it as a partial preview and continue the workflow. Distinguish captured totals from bounded returned identities; use trackingVendorCount for non-operational tracking vendors and keep operationalVendors separate. Do not compare the compatibility preview trackerCount with the completed inventory's broader trackerCount. Never report preview counts as final totals. If certscore_scan_site returns a queued, running, or finalizing result, retain the returned scanId and poll certscore_get_scan_status using scanId only. If certscore_scan_site returns a retryable error without a scanId, wait for retryAfterSeconds and retry certscore_scan_site; do not call certscore_get_scan_status until a scanId exists. Once the scan reaches a terminal status, call certscore_get_scan_bundle with detail=findings and maxBytes=8000. Summarize whether the result was new or reused, the score, risk level, findings, evidence links, coverage limitations, and report URL. Explain truncation or omitted sections when present. Treat results as automated public-web observations, not legal conclusions, certifications, or compliance determinations.

La página canaria de ErgoVeritas es un sitio de prueba controlado y estable para demostrar el flujo completo de escaneo, estado y paquete. Sustituye tu propia URL pública en cualquier momento.

Los resultados de CertScore son observaciones automatizadas de un escaneo web público. Los resultados de no-go, no observado y cobertura limitada no son prueba de cumplimiento, ausencia de riesgo o estado legal. Revisa la evidencia retenida y el contexto aplicable antes de confiar en un hallazgo.

Inicio rápido con Cursor

Instala CertScore con un clic

Agrega el Light MCP alojado y sin autenticación directamente a Cursor. Cursor mostrará la configuración del servidor antes de la instalación; no se requiere clave API, flujo OAuth ni ejecutable local.

Después de la instalación, confirma que Cursor descubre exactamente las tres herramientas Light y luego usa uno de los mensajes a continuación.

Flujo de trabajo canónico

Exactamente lo que el agente debe hacer

certscore_scan_site
→ retry certscore_scan_site if a retryable error has no scanId
→ summarize preConsentPreview only as preliminary context when present
→ certscore_get_scan_status with scanId if still running
→ certscore_get_scan_bundle after terminal status
  1. 1Llama a certscore_scan_site con una URL pública.
  2. 2Si un error reintentable no tiene scanId, espera retryAfterSeconds y reintenta certscore_scan_site.
  3. 3Si preConsentPreview está presente, resúmelo solo como observaciones pasivas preliminares y continúa el flujo de trabajo.
  4. 4Si el resultado está en cola, en ejecución o finalizando, conserva scanId.
  5. 5Consulta certscore_get_scan_status usando solo scanId. Nunca consultes hasta que exista scanId.
  6. 6Deja de consultar cuando el escaneo alcance un estado terminal y luego llama a certscore_get_scan_bundle.
  7. 7Usa detail=findings para una revisión compacta de hallazgos.
  8. 8Usa detail=evidence para resúmenes de evidencia y referencias.
  9. 9Si está truncado, sigue recommendedNextAction o aumenta maxBytes.
  10. 10Resume los hallazgos junto con las limitaciones de cobertura y la URL del informe.

Los estados terminales son completed, completed_limited, failed, expired y rate_limited. Un resultado completed_limited o no-go es una observación utilizable con limitaciones explícitas, no una falla de transporte.

certscore_get_scan_status solo debe llamarse después de que certscore_scan_site devuelva un scanId.

¿Qué puede suceder?

ResultadoQué debe hacer el agente
completedLlama a certscore_get_scan_bundle y resume el resultado.
reused_scanInforma que se reutilizó un escaneo previo elegible y que no se consumió cuota. Mantén esta decisión de creación original separada de un scan_id_lookup posterior.
queued / running / finalizingConserva scanId y consulta certscore_get_scan_status usando solo scanId.
preConsentPreviewResume solo como observaciones pasivas preliminares de cookies/rastreadores. No es un hallazgo, puntuación ni resultado final; continúa la consulta de estado.
completed_limited / no-goExplica la limitación y nunca lo trates como prueba de cumplimiento o ausencia de riesgo.
error reintentable sin scanIdEspera retryAfterSeconds y reintenta certscore_scan_site; no consultes el estado.
URL no válidaCorrige la URL pública HTTP o HTTPS y luego reintenta certscore_scan_site.
rate_limitedEspera la demora recomendada o detente; no adivines una acción de consulta.
paquete truncadoInforma actualBytes, omittedSections, canonicalFindingsComplete y nextRecommendedMaxBytes. Cuando los hallazgos canónicos estén completos, reintenta solo para detalles de sobreenvoltura omitidos; de lo contrario, aumenta maxBytes o sigue una URL de informe o evidencia.

Demostración en vivo

Escanea un sitio web público ahora

Esto inicia el mismo escaneo sin cuenta disponible para agentes Light y abre su informe público compartible.

¿Necesitas más escaneos o herramientas avanzadas? Mejora a MCP autenticado.

Conéctate desde tu cliente MCP

Claude

Agrega un conector MCP remoto personalizado y pega el endpoint Light.

ChatGPT

Agrega el servidor MCP remoto en modo desarrollador y pega el endpoint Light.

Cursor

Agrega un servidor MCP remoto Streamable HTTP usando el endpoint Light.

VS Code

Agrega un servidor MCP HTTP y usa el endpoint Light como su URL.

Codex

Ejecuta: codex mcp add certscore --url https://mcp.certscore.ai/mcp/light

Transport: Streamable HTTP
URL: https://mcp.certscore.ai/mcp/light
Authentication: None

El detalle del paquete es explícito: summary devuelve el valor predeterminado compacto, findings agrega detalle de hallazgos acotado, evidence agrega resúmenes de evidencia retenida y referencias, y full agrega el informe público acotado sin repetir hallazgos o secciones de transporte ya presentes en el nivel superior. Usa maxBytes para solicitar un presupuesto de bytes. Light aplica un límite de 25,000 bytes seguro para transporte e informa el presupuesto solicitado, el presupuesto efectivo, el límite, los bytes reales, los bytes del nivel completo y cualquier motivo de truncamiento.

detailmaxBytes recomendadoUso
summary5000Resumen canónico
findings8000Revisión compacta de hallazgos
evidence8000Hallazgo más resúmenes de evidencia y referencias
full12000–25000Todas las secciones acotadas disponibles dentro del límite Light

Una respuesta de 5,000 bytes conserva hallazgos centrales compactos antes de reducir inventario opcional o campos de sobreenvoltura duplicados. En este nivel ajustado, las URL repetidas por hallazgo pueden reemplazarse por evidenceUrlTemplate; sustituye el ID de hallazgo devuelto en esa plantilla usando contentUrls.findings para llegar al mismo endpoint de evidencia canónico. Las acciones canónicas cortas de nextStep se conservan solo cuando caben sin desplazar un hallazgo; usa la URL del hallazgo o el nivel completo para acciones más largas. Inspecciona canonicalFindingsComplete, requestedMaxBytes, effectiveMaxBytes, responseCeilingBytes, actualBytes, fullPayloadBytes, truncated, omittedSections, nextRecommendedMaxBytes y las URL de contenido de informe o evidencia antes de reintentar.

¿Prefieres una conexión de directorio gestionado? Encuentra CertScore.ai en Smithery.

Verifica la conexión

Confirma la superficie Light de tres herramientas

List the available CertScore tools and confirm that certscore_scan_site, certscore_get_scan_status, and certscore_get_scan_bundle are available. Then scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html and report whether the result was new or reused.

El éxito significa que Codex lista exactamente certscore_scan_site, certscore_get_scan_status y certscore_get_scan_bundle; no aparece ningún mensaje de OAuth; y certscore_scan_site devuelve un scanId estable más una decisión explícita de nuevo o reutilizado. Un resultado reutilizado elegible debe mostrar que no se consumió cuota.

Solución de problemas de Codex

Problemas comunes de primera ejecución

  • OAuth inesperado: elimina la conexión y agrégala nuevamente con la URL exacta https://mcp.certscore.ai/mcp/light. No configures un token bearer; el endpoint Light no tiene autenticación.
  • Verificación de conexión: una conexión Streamable HTTP exitosa completa la inicialización y lista las tres herramientas Light sin abrir una página de autorización.
  • scanId faltante: reintenta certscore_scan_site solo cuando el error diga retryable: true; nunca consultes certscore_get_scan_status sin scanId.
  • Límite de velocidad: sigue retryAfterSeconds y recommendedNextAction, o reutiliza un resultado elegible. La asignación diaria se restablece en la hora UTC devuelta.
  • Procedencia: retrievalMode describe la llamada de herramienta actual, mientras que creationDecision indica si el escaneo original fue nuevo o reutilizado solo cuando se conserva. Nunca trates scan_id_lookup solo como prueba de reutilización; informa unknown con honestidad. Usa el scanAgeSeconds numérico cuando esté disponible.
  • Paquete truncado: cuando canonicalFindingsComplete sea verdadero, reintenta solo para detalles de sobreenvoltura omitidos. De lo contrario, sigue nextRecommendedMaxBytes cuando quepa en responseCeilingBytes, o abre una de las URL de contenido de informe o evidencia canónicas devueltas.
  • URL no válida: corrige el campo url usando la respuesta estructurada de invalid_arguments y luego reintenta certscore_scan_site con una URL pública HTTP o HTTPS.
  • Resultado limitado: completed_limited, no-go, no observado y cobertura limitada son solo observaciones, nunca prueba de cumplimiento. Las fallas de transporte en cambio devuelven failed, expired o un error de conexión con orientación de reintento.

De un vistazo

Compara las tres rutas de configuración MCP

RutaMétodo de configuraciónAutenticaciónCuentaCuotaHerramientas disponiblesUsuario previstoLímites de sitio web / accesoRuta de mejora
Light MCP — sin autenticaciónUn comando de Codex o una URL remota Streamable HTTPNingunaNo requeridaHasta 50 escaneos nuevos por día UTC en Light y 5 por ventana móvil de 10 minutos; la reutilización elegible es gratuitacertscore_scan_site, certscore_get_scan_status, certscore_get_scan_bundleUsuarios primerizos, pruebas y descubrimientoSitios web públicos HTTP o HTTPS; solo herramientas principalesElige acceso autenticado para volumen, historial, equipos o herramientas avanzadas
MCP alojado — OAuthConecta el endpoint MCP alojado desde un cliente compatible con OAuthCódigo de autorización OAuth con PKCERequeridaAsignación de mayor volumen según el accesoHerramientas principales más herramientas de historial y diagnóstico aprobadasProducción, equipos y clientes remotos gestionadosLos alcances controlan lectura y creación de escaneos; la creación de escaneos puede requerir soporteSolicita alcances adicionales o volumen al soporte
MCP local — clave API con alcanceInstala y ejecuta el servidor local stdioClave API con alcance en el entorno del clienteRequeridaAsignación de mayor volumen según el acceso de la claveHerramientas permitidas por los alcances de la claveBackend, local y flujos de automatización controladosLos alcances de la clave controlan lectura y creación de escaneos; protege y rota credencialesSolicita alcance equivalente a scan:create, acceso avanzado o más volumen

Copia y ejecuta

Mensajes para tres revisiones comunes

Revisión de lanzamiento

Usa CertScore.ai para escanear [URL PÚBLICA] antes del lanzamiento. Informa la puntuación de CertScore y los hallazgos respaldados por evidencia para cookies y rastreadores previos al consentimiento, controles de consentimiento, la respuesta GPC neutral a la jurisdicción, observaciones posteriores a la acción de Aceptar y Rechazar cuando estén disponibles, transparencia de la política de privacidad y HTTPS/TLS. Trata Aceptar como una línea base neutral a la puntuación y los resultados de ruta de elección no confirmados como cobertura limitada. No presentes el resultado como asesoramiento legal, certificación o determinación de cumplimiento.

Prueba en Cursor

Revisión de proveedor

Usa CertScore.ai para revisar [URL PÚBLICA DEL PROVEEDOR]. Resume las tecnologías de rastreo de terceros observadas, cookies y almacenamiento, señales de CMP y gestión de consentimiento, la respuesta GPC neutral a la jurisdicción, observaciones posteriores a la acción de Aceptar y Rechazar cuando estén disponibles, hallazgos de política y transparencia, señales de revisión regulatoria y observaciones de HTTPS/TLS. Trata Aceptar como una línea base neutral a la puntuación. Incluye evidencia de respaldo, la URL del informe y todas las limitaciones de cobertura materiales.

Prueba en Cursor

Diagnóstico de auditoría

Use CertScore.ai para escanear [URL PÚBLICA] en busca de diagnósticos de auditoría. Sigue el escaneo a través de un estado de terminal, recupera el paquete de hallazgos y prioriza observaciones respaldadas por evidencia sobre privacidad, cookies, rastreadores, consentimiento, respuesta GPC neutral en cuanto a jurisdicción, ruta de aceptación, ruta de rechazo, política, GDPR/ePrivacy, CCPA/CPRA y transporte. Trata "Aceptar" como una línea base neutral en cuanto a puntuación y los resultados de rutas de elección no confirmadas como cobertura limitada. Explica qué se observó, qué permanece desconocido o limitado, y qué evidencia debe revisar a continuación un revisor humano.

Probar en Cursor

Migración de Light a Authenticated

Actualiza cuando Light se convierta en una limitación

Actualiza cuando necesites un margen dedicado de mayor volumen, acceso de producción o de equipo, automatización de backend, historial de escaneos, herramientas de diagnóstico avanzadas o ámbitos gestionados con soporte.

Qué cambia

Usa el endpoint completo, autentícate con OAuth alojado o una clave de API local con ámbito, y recibe la cuota y las herramientas otorgadas a ese acceso.

Qué sigue siendo compatible

Los identificadores principales y los campos de respuesta canónicos—incluidos scanId, estado, puntuación, riesgo, cobertura y marcas de tiempo—siguen siendo compatibles.

¿Necesitas más escaneos o herramientas avanzadas? Actualiza a Authenticated MCP.

Los resultados de CertScore son observaciones automatizadas de un escaneo web público. Los resultados de no-go, no observado y cobertura limitada no son prueba de cumplimiento, ausencia de riesgo o estatus legal. Revisa la evidencia retenida y el contexto aplicable antes de confiar en un hallazgo.