Arcjet

Arcjet es la plataforma de seguridad en tiempo de ejecución que se integra con tu código de IA.

Documentación

Servidor MCP de Arcjet

Arcjet es la plataforma de seguridad en tiempo de ejecución que se envía con tu código. Aplica presupuestos, detén la inyección de prompts, detecta bots y protege la información personal con los bloques de construcción de seguridad de IA de Arcjet.

El servidor MCP de Arcjet es uno de los dos transportes que conectan las habilidades de Arcjet con la API de Arcjet — el otro es la CLI de Arcjet. El servidor MCP es la opción adecuada para herramientas de codificación de IA sin acceso a shell (ChatGPT, Claude Desktop) y editores con soporte MCP integrado (VS Code Copilot, Windsurf, Cursor); la CLI es la opción adecuada cuando trabajas en una sesión de terminal.

Ambos transportes exponen la misma superficie del plano de gestión: equipos, sitios, claves, solicitudes, decisiones, análisis de tráfico, detección de anomalías, investigación de IP, informes de seguridad y gestión de reglas remotas. Consulta Herramientas disponibles para la referencia completa.

El servidor MCP está disponible en:


https://api.arcjet.com/mcp


Implementa las últimas especificaciones de Autorización MCP y HTTP Transmisible con autenticación basada en OAuth.

Clientes compatibles

Se admite cualquier cliente que soporte la última especificación MCP con transporte HTTP Transmisible y autorización OAuth. Esto incluye:

  • ChatGPT
  • Claude Code
  • Codex CLI
  • Claude Desktop
  • Cursor
  • VS Code con Copilot
  • Windsurf
  • Muchos otros que implementan la especificación MCP.

Configuración

ChatGPT

  1. En ChatGPT, ve a Configuración.
  2. Navega a Conectores y selecciona Agregar conexión.
  3. Ingresa https://api.arcjet.com/mcp como la URL del servidor.
  4. Selecciona OAuth para la autenticación.
  5. Haz clic en Crear.

ChatGPT maneja el flujo OAuth automáticamente.

Claude Code


claude mcp add arcjet --transport http https://api.arcjet.com/mcp


Claude Code abrirá un navegador para la autenticación OAuth en la primera conexión. Una vez autenticado, puedes usar el comando /mcp para verificar la conexión.

Codex CLI


codex mcp add arcjet --url https://api.arcjet.com/mcp


Codex te pedirá que te autentiques con Arcjet cuando se conecte por primera vez al servidor.

Claude Desktop

Las conexiones MCP remotas están disponibles en Claude Desktop para usuarios de los planes Pro, Max, Team y Enterprise.

  1. Abre Configuración en la barra lateral.
  2. Navega a Conectores y selecciona Agregar conector personalizado.
  3. Configura el conector:
    • Nombre: Arcjet
    • URL: https://api.arcjet.com/mcp

Cursor

Agrega a .cursor/mcp.json en tu proyecto:


{

  "mcpServers": {

    "arcjet": {

      "type": "streamable-http",

      "url": "https://api.arcjet.com/mcp"

    }

  }

}


Después de agregar el servidor, Cursor mostrará un aviso de Necesita inicio de sesión. Haz clic en él para autorizar a Cursor a acceder a tu cuenta de Arcjet.

VS Code con Copilot

Agrega a tu .vscode/mcp.json en la configuración de tu proyecto o de usuario:


{

  "servers": {

    "arcjet": {

      "type": "http",

    }

  }

}


O agrégalo mediante la paleta de comandos:

  1. Abre la Paleta de Comandos (Ctrl+Shift+P en Windows/Linux o Cmd+Shift+P en macOS).
  2. Ejecuta MCP: Agregar servidor.
  3. Selecciona HTTP.
  4. Ingresa la URL: https://api.arcjet.com/mcp
  5. Ingresa el nombre: Arcjet
  6. Selecciona Espacio de trabajo o Usuario según tu preferencia.

VS Code te pedirá que te autentiques mediante OAuth en el primer uso.

Windsurf

Agrega a tu archivo mcp_config.json:


{

    "arcjet": {

      "serverUrl": "https://api.arcjet.com/mcp"

    }

  }

}


Para más detalles, consulta la documentación de MCP de Windsurf.

Herramientas disponibles

Una vez conectado, las siguientes herramientas están disponibles para tu asistente de IA:

  • list-teams — Lista los equipos a los que pertenece el usuario autenticado.
  • list-sites — Lista los sitios dentro de un equipo especificado.
  • create-site — Crea un nuevo sitio dentro de un equipo especificado.
  • get-site-key — Devuelve la clave SDK (ARCJET_KEY) para un sitio específico.
  • list-requests — Lista las solicitudes recientes de un sitio. Admite filtrado por conclusión (ALLOW, DENY, ERROR) y paginación.
  • get-request-details — Devuelve los detalles completos de una solicitud específica, incluidos encabezados, reglas ejecutadas e información de decisión.
  • explain-decision — Explica por qué Arcjet permitió o denegó una solicitud específica. Devuelve un resumen en lenguaje natural, desglose por regla y próximos pasos sugeridos.
  • get-site-quota — Devuelve el uso de cuota y los límites de un sitio en la ventana de facturación actual.
  • analyze-traffic — Analiza el tráfico de solicitudes durante un período de tiempo. Devuelve el total de solicitudes, denegaciones, tasa de denegación, rutas principales, IP principales, razones principales de denegación y tendencia en comparación con el período anterior.
  • get-anomalies — Detecta patrones de seguridad inusuales comparando el tráfico actual con el período anterior. Identifica picos de tráfico, cambios geográficos, nuevas actividades de amenazas, nuevas firmas de bots, escalada de riesgo y patrones de IP sospechosos.
  • investigate-ip — Investiga una dirección IP en el contexto de un sitio. Devuelve ubicación geográfica, inteligencia de amenazas (tipo de red, actividades de amenazas, clasificación de entidad, nivel de riesgo) y la actividad reciente de solicitudes de la IP (desglose de conclusiones, razones de denegación, rutas objetivo, línea de tiempo diaria).
  • get-dry-run-impact — Analiza qué sucedería si las reglas de prueba se promovieran a producción. Muestra cuántas solicitudes actualmente permitidas habrían sido bloqueadas por cada tipo de regla, qué IPs se verían más afectadas y una estimación de falsos positivos.
  • get-security-briefing — Devuelve un informe de seguridad completo: resumen de reglas activas, análisis de tráfico, inteligencia de amenazas, detección de anomalías, preparación para promoción de prueba, estado de cuota y recomendaciones accionables priorizadas. Diseñado para consumo diario.
  • list-rules — Lista todas las reglas remotas configuradas para un sitio con su ID, tipo, modo y resumen de configuración.
  • create-rule — Crea una nueva regla remota para un sitio. Admite tipos de regla de límite de tasa, bot, escudo y filtro.
  • update-rule — Reemplaza una configuración de regla remota existente. Todos los campos deben proporcionarse (reemplazo completo).
  • delete-rule — Elimina una regla remota, deteniendo inmediatamente su evaluación.
  • promote-rule — Promueve una regla remota del modo DRY_RUN a LIVE después de la verificación.

Reglas remotas

Las reglas remotas se gestionan a través del servidor MCP o del panel de Arcjet: no se necesitan cambios de código ni redespliegue. Se aplican globalmente a todas las solicitudes de un sitio. Solo los tipos de regla rate_limit, bot, shield y filter se admiten como reglas remotas. Las reglas que necesitan contenido del cuerpo de la solicitud analizado (email, sensitive_info, prompt_injection) requieren el SDK.

Consulta la documentación de reglas remotas para la referencia completa, incluido cómo se evalúan las reglas remotas junto con las reglas del SDK y cuándo usar cada una.

El caso de uso más común para las reglas remotas es responder a un ataque activo. Por ejemplo, si notas tráfico sospechoso desde un país, VPN o dirección IP específicos, puedes crear una regla de filtro para bloquearlo de inmediato sin implementar código nuevo:

  1. Usa list-requests para investigar el tráfico sospechoso e identificar patrones (por ejemplo, un país específico, rango de IP o uso de VPN).
  2. Usa create-rule para agregar una regla de filtro en modo DRY_RUN para verificar que coincida con el tráfico correcto. Por ejemplo, bloquea un país específico:ip.src.country == "XX" (código de país ISO 3166-1 alfa-2, por ejemplo, US, CN,RU), bloquea tráfico VPN: ip.src.vpn, o bloquea un rango de IP:ip.src in { 1.2.3.0/24 }.
  3. Usa list-requests nuevamente para confirmar que la regla coincide con el tráfico esperado sin bloquear a usuarios legítimos.
  4. Usa promote-rule para cambiar la regla de DRY_RUN a LIVE, bloqueando inmediatamente el tráfico de ataque.
  5. Una vez que el ataque disminuya, usa delete-rule para eliminar el bloqueo.

Monitoreo de seguridad

Usa las herramientas de análisis para mantener una conciencia de seguridad continua:

  • Informe diario: Llama a get-security-briefing periódicamente para obtener una visión general completa de la postura de seguridad de tu sitio: tendencias de tráfico, panorama de amenazas, anomalías, preparación para prueba, estado de cuota y recomendaciones priorizadas, todo en una sola llamada.
  • Análisis de tráfico: Usa analyze-traffic para comprender los patrones de solicitudes, tasas de denegación, rutas principales e IP principales. Esto proporciona los mismos datos que los análisis del panel de Arcjet.
  • Detección de anomalías: Usa get-anomalies para detectar patrones inusuales comparando el tráfico actual con el período anterior: picos de tráfico, cambios geográficos, nuevas actividades de amenazas o comportamiento de IP sospechoso.
  • Investigación de IP: Cuando identifiques una IP sospechosa (de analyze-trafficor list-requests), usa investigate-ip para obtener el contexto completo: ubicación geográfica, inteligencia de amenazas y la actividad completa de solicitudes de la IP en tu sitio.
  • Validación de prueba: Antes de promover una regla de DRY_RUN a LIVE, usaget-dry-run-impact para ver exactamente cuántas solicitudes actualmente permitidas se bloquearían, qué IPs se ven más afectadas y una estimación de riesgo de falsos positivos.

Ejemplos de uso

Investigar y bloquear tráfico sospechoso

"Estoy viendo un pico de solicitudes denegadas en mi sitio. ¿Puedes investigar qué está sucediendo y ayudarme a bloquear la fuente?"

El asistente llamará a analyze-traffic para identificar el pico, luegolist-requests filtrado a DENY para mostrar las IP infractoras principales. Usainvestigate-ip para obtener inteligencia de amenazas para cada IP, y luego sugiere una regla de filtro. Usando create-rule, crea la regla en modo DRY_RUN para que puedas verificar la coincidencia antes de llamar a promote-rule para pasar a producción.

Obtener un informe de seguridad diario

"Dame un informe de seguridad para mi sitio de producción."

El asistente llama a list-teams y list-sites para localizar tu sitio de producción, y luego llama a get-security-briefing. Devuelve un resumen que cubre reglas activas, tendencias de tráfico en comparación con el período anterior, detección de anomalías, aspectos destacados de inteligencia de amenazas, preparación para promoción de prueba, estado de cuota y recomendaciones priorizadas en las que puedes actuar de inmediato.

Configurar protección contra bots sin redesplegar

"Agrega protección contra bots a mi sitio de marketing: comienza en modo de prueba para poder verificar que no esté bloqueando a usuarios reales."

El asistente llama a list-teams y list-sites para encontrar el sitio, luegocreate-rule para agregar una regla bot con mode: DRY_RUN configurado para bloquear tráfico automatizado. Después de que el tráfico fluya, puedes pedirle al asistente que llame aget-dry-run-impact para ver cuántas solicitudes se habrían bloqueado y estimar el riesgo de falsos positivos, y luego a promote-rule para cambiar la regla a LIVEcuando estés satisfecho.

Autenticación

El servidor MCP usa OAuth para la autenticación. Cuando te conectes por primera vez desde cualquier cliente compatible, serás redirigido para iniciar sesión con tu cuenta de Arcjet. Una vez autenticado, tu asistente de IA puede acceder de forma segura a los recursos de tu cuenta.

Seguridad

  • Verifica el endpoint — confirma siempre que te estás conectando ahttps://api.arcjet.com/mcp.
  • Revisa las llamadas a herramientas — habilita avisos de confirmación en tu cliente de IA para que puedas revisar las acciones antes de que se ejecuten.
  • Solo clientes de confianza — conéctate solo desde clientes de IA en los que confíes. Conectarse otorga a la herramienta de IA el mismo acceso que a tu cuenta de Arcjet.

Ver también

  • Guía de inicio del agente: punto de entrada canónico para configurar Arcjet en un flujo de trabajo agéntico.
  • CLI de Arcjet: transporte de soporte hermano para flujos de trabajo basados en terminal.
  • Plugin de Arcjet: experiencia empaquetada para usuarios de Claude Code y Cursor que conecta MCP, habilidades y reglas de codificación.

Privacidad y soporte

  • Política de privacidad: arcjet.com/privacy
  • Soporte: support@arcjet.com o únete a nuestro Discord. Consulta nuestra página de soporte para más detalles.

Discusión