Forge Magery
Magery Forge: auditorías de seguridad para código publicado, diseñado para VibeCoders. Convierte el ruido de los escáneres en riesgos claros con correcciones, entregado como informe semanal. Expuesto a través de MCP para que tu agente (Cursor, Copilot, Claude, OpenClaw) pueda ejecutar escaneos y leer informes.
Servidor MCP alojado
npx add-mcp 'https://forge.magery.ai/mcp'Se instala en Claude Code, Codex, Cursor y más
Documentación
Primeros pasos
Qué es Forge
Forge es una herramienta de auditoría de seguridad creada para quienes publican código sin un equipo de seguridad dedicado. Añade un dominio y Forge comprueba lo que ya es visible desde el exterior — registros DNS, certificados, cabeceras HTTP — y convierte cada hallazgo en un riesgo explicado en lenguaje sencillo con una solución concreta, no solo una bandera roja.
Añadir un dominio
Añade un dominio desde la página de Dominios. Añadirlo no ejecuta ninguna comprobación por sí mismo — un dominio debe verificarse antes de que Forge pueda comprobarlo, y marcarse como activo antes de que se incluya en las auditorías programadas.
Verificar un dominio
La propiedad puede verificarse de dos maneras. La verificación por correo envía un código de seis dígitos a una dirección en el dominio. La verificación por TXT te pide que publiques un registro en la raíz del dominio.
La verificación existe para que una comprobación más profunda solo se ejecute a petición de quien realmente controla el dominio, nunca a petición de otra persona.
Funciones
Auditorías bajo demanda
Disponible
Ejecuta una auditoría cuando quieras — después de un despliegue, antes de un lanzamiento, o solo para ver dónde está el dominio ahora mismo. Una auditoría bajo demanda ejecuta todas las comprobaciones que incluye tu plan y reporta el resultado de inmediato.
Piloto automático
Disponible
El piloto automático audita cada dominio activo una vez por semana sin que lo pidas. Actívalo desde la página de Dominios, y Forge te envía el resultado por correo cada vez que se ejecuta, para que un certificado que caduca o un registro DNS cambiado no espere a que recuerdes mirarlo.
Notificaciones por correo
Disponible
Forge te envía un correo cuando una auditoría programada termina, con un enlace directo al resultado. El mensaje incluye el dominio, la puntuación y el enlace — nunca los hallazgos en sí, para que un informe sobre tu sitio no quede expuesto en una bandeja de entrada.
API y MCP
Disponible
Un agente de codificación puede manejar Forge en lugar de una persona haciendo clic en la aplicación: puede listar tus dominios, iniciar una auditoría y leer el resultado por sí mismo, a través de la API HTTP o, si habla MCP, del servidor MCP.
Puntuación y verificación
Cómo se calcula la puntuación
No todas las comprobaciones cuentan igual. Cada una declara cuánto cuesta fallarla, duplicándose en cada paso: crítica 8, alta 4, media 2, baja 1. La puntuación es la proporción de ese peso que el dominio superó — así que fallar una comprobación crítica cuesta más que fallar un par de altas, que es el orden que cualquiera que lea un informe ya asume.
Una comprobación que devuelve amarillo cuenta como medio aprobado, porque amarillo es un aprobado parcial — contarlo como fallo colapsaría el resultado de tres estados sobre el que se construye todo el informe a dos. Una comprobación que nada ha juzgado aún se excluye de la suma por completo en lugar de contarse como aprobada, así que una ejecución donde nada se ha juzgado no tiene puntuación y la página muestra un guion. Un cero se leería como un veredicto — todo falló — cuando la verdad es que nada se ha examinado.
Niveles de verificación
Forge no ejecuta ninguna comprobación en un dominio hasta que demuestres que lo controlas. La mayoría de las comprobaciones aceptan cualquiera de las dos pruebas, así que confirmar una dirección de correo en el dominio o publicar el registro TXT — lo que sea más fácil — es suficiente para ejecutarlas. Algunas de las comprobaciones más profundas piden específicamente el registro TXT.
Las dos pruebas siguen siendo independientes, y una no es un paso por encima de la otra. Así que una comprobación que pide el registro TXT no se ejecutará en un dominio donde solo has confirmado una dirección de correo — Forge te dice qué prueba falta y te envía a añadirla, en lugar de a la página de precios.
API de agente
Usar Forge desde un agente
Forge también expone una pequeña API HTTP para que un agente de codificación pueda actuar en tu nombre — listar los dominios que has añadido, iniciar una auditoría y leer el resultado — sin que una persona haga cada paso a mano. Está documentada en un repositorio público en https://github.com/magery-ai/magery-forge-agents, que cubre autenticación, los seis endpoints y ejemplos ejecutables. La API está en beta.
Conexión a través de MCP
Forge también ejecuta un servidor MCP, en forge.magery.ai/mcp sobre Streamable HTTP, para que un agente compatible con MCP pueda llamarlo con llamadas de herramientas nativas en lugar de construir peticiones HTTP a mano. Se autentica de la misma manera que la API HTTP anterior — una cabecera Authorization: Bearer con la misma clave de acceso, no una segunda que emitir — y expone las mismas seis operaciones como herramientas MCP: list_domains, get_domain, list_audits, start_audit, get_audit_status y get_audit.
Comprobaciones
Cada comprobación que Forge ejecuta hoy, agrupada por lo que examina — además de lo que está en camino.
Dominio
Comprobaciones: 2 · Disponibles: 1
Comprueba cuánto tiempo queda hasta que expire el registro del dominio.
Disponible
Si la protección de transferencia está activada en el registrador.
Próximamente
TLS
Comprobaciones: 4 · Disponibles: 3
Sigue una petición http:// simple y reporta dónde termina, y si la página a la que llega todavía referencia subrecursos a través de http://.
Disponible
Comprueba el certificado que sirve el host: cuánto tiempo sigue siendo válido, si cubre este nombre de host, y si su cadena se verifica.
Disponible
Reporta qué versiones de TLS acepta el host. Solo versiones de protocolo — los cifrados no se examinan.
Disponible
Reportará si el host todavía acepta suites de cifrado obsoletas como RC4 o 3DES.
Próximamente
Seguridad
Comprobaciones: 3 · Disponibles: 3
Busca un índice de archivos servidos en /assets/, /static/, /uploads/ o /images/, contra una ruta generada que no puede existir, para que un sitio que responde igual a cada dirección se reporte como indeterminado en lugar de como una fuga.
Disponible
Busca archivos que un despliegue nunca debería publicar —.git/HEAD,.env y sus variantes, config.json,.htaccess, backup.sql y.DS_Store — contra una ruta generada que no puede existir, para que un sitio que responde igual a cada dirección se reporte como indeterminado en lugar de como una fuga.
Disponible
Contenido
Comprobaciones: 1 · Disponibles: 1
Busca las tres etiquetas que permiten que un enlace compartido muestre una imagen y una frase en lugar de una URL desnuda — og:title, og:description y og:image — y nombra cualquiera que la página no haya declarado.
Disponible
Lighthouse
Comprobaciones: 8 · Disponibles: 8
Móvil
Ejecuta las auditorías de accesibilidad de Lighthouse en la página de inicio — alternativas de texto para imágenes, contraste de color, etiquetas de formularios, el idioma de la página y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 alta, y cada auditoría fallida se nombra.
Disponible
Ejecuta las auditorías de navegación agéntica de Lighthouse, que Google todavía marca como en desarrollo: si un agente de IA puede leer la página, si su diseño permanece estable, si se publica un llms.txt y, solo en sitios que registran herramientas WebMCP, si esas herramientas están bien formadas. Todo aprobado es un aprobado, un fallo se califica como bajo y dos o más como medio.
Disponible
Ejecuta las auditorías de mejores prácticas de Lighthouse en la página de inicio — errores en la consola del navegador, funciones del navegador obsoletas, imágenes mostradas con el tamaño o la forma incorrectos y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 alta, y cada auditoría fallida se nombra.
Disponible
Ejecuta las auditorías de SEO de Lighthouse en la página de inicio — un título y una meta descripción, una página que los motores de búsqueda pueden rastrear, enlaces descriptivos, un viewport utilizable y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 alta, y cada auditoría fallida se nombra.
Disponible
Escritorio
Ejecuta las auditorías de accesibilidad de Lighthouse en la página de inicio — alternativas de texto para imágenes, contraste de color, etiquetas de formularios, el idioma de la página y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 alta, y cada auditoría fallida se nombra.
Disponible
Ejecuta las auditorías de navegación agéntica de Lighthouse, que Google todavía marca como en desarrollo: si un agente de IA puede leer la página, si su diseño permanece estable, si se publica un llms.txt y, solo en sitios que registran herramientas WebMCP, si esas herramientas están bien formadas. Todo aprobado es un aprobado, un fallo se califica como bajo y dos o más como medio.
Disponible
Ejecuta las auditorías de mejores prácticas de Lighthouse en la página de inicio — errores en la consola del navegador, funciones del navegador obsoletas, imágenes mostradas con el tamaño o la forma incorrectos y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 alta, y cada auditoría fallida se nombra.
Disponible
Ejecuta las auditorías de SEO de Lighthouse en la página de inicio — un título y una meta descripción, una página que los motores de búsqueda pueden rastrear, enlaces descriptivos, un viewport utilizable y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 alta, y cada auditoría fallida se nombra.
Disponible