RowAttest

Ejecuta una prueba de aislamiento de ocho etapas contra tu Supabase de staging y emite una atestación firmada.

Servidor MCP alojado

npx add-mcp 'https://app.rowattest.com/mcp'

Se instala en Claude Code, Codex, Cursor y más

Documentación

Servidor MCP de RowAttest

RowAttest ejecuta una prueba de aislamiento de ocho etapas contra tu Supabase de staging y emite una atestación firmada. El servidor MCP le da a tu asistente de IA las mismas seis acciones que tiene una clave API de RowAttest: listar tus proyectos, iniciar una ejecución, hacerle seguimiento y leer los hallazgos y el informe firmado. Los proyectos se conectan únicamente en el sitio web. El servidor no puede conectar proyectos, cambiar configuraciones ni pagar por nada.

Endpoint

URL

https://app.rowattest.com/mcp

Transporte

HTTP Streamable. El endpoint acepta POST; GET responde 405.

Autenticación

Authorization: Bearer rak_… — una clave API de RowAttest, creada en la página de claves API de la aplicación.

Encabezado Accept

Los clientes envían Accept: application/json, text/event-stream. Los clientes MCP estándar lo hacen por su cuenta.

Handshake abierto, herramientas con clave

initialize, tools/list y server/discover responden sin clave, para que los clientes y directorios puedan ver lo que ofrece el servidor antes de configurar una clave. Cada tools/call necesita una clave. Sin una válida, el servidor responde 401 con:

This request needs a valid RowAttest API key in the Authorization header.

Conecta tu asistente

Claude Code:

claude mcp add --transport http rowattest https://app.rowattest.com/mcp --header "Authorization: Bearer rak_your_key"

Clientes que leen un bloque mcpServers (Cursor y otros):

{
  "mcpServers": {
    "rowattest": {
      "url": "https://app.rowattest.com/mcp",
      "headers": { "Authorization": "Bearer rak_your_key" }
    }
  }
}

La página de claves API de la aplicación muestra configuraciones listas para pegar para Claude Code, Cursor y mcp-remote.

Las seis herramientas

list_projects

Lista los proyectos de Supabase conectados a esta cuenta con id, nombre, estado de conexión y si cada uno está listo para ejecutarse. Llama a esto primero para obtener un project_id.

Entrada: ninguna

run_review

Inicia una ejecución de prueba de autorización en un proyecto conectado y devuelve el run_id y el estado. Si el proyecto ya tiene una ejecución esperando para comenzar, devuelve esa ejecución en lugar de iniciar otra. Las ejecuciones que no fallan cuentan contra la asignación mensual.

Entrada: project_id

get_run_status

Devuelve el estado de una ejecución (en cola, en ejecución, completada o fallida), su etapa actual, marcas de tiempo y, cuando existe un informe firmado, su verify_url.

Entrada: run_id

wait_for_run

Espera hasta timeout_seconds (1 a 60) a que una ejecución termine, luego devuelve la misma información que get_run_status. Llámala de nuevo mientras el estado siga en cola o en ejecución.

Entrada: run_id, timeout_seconds (opcional)

get_findings

Devuelve las celdas que no pasaron en una ejecución completada que tiene un informe firmado — veredicto, superficie, operación, límite, identidad, resultados de capas y notas — además de indicadores de tenencia y hallazgos bloqueantes. Para una ejecución completada sin informe firmado, mientras aún se pueda comprar en la página de la ejecución, devuelve el resultado no verificado de la ejecución en su lugar: el veredicto, la superficie, la operación y el principal de cada celda que no pasó, las líneas de hallazgos de la página de la ejecución, los conteos, las líneas de cobertura y el resumen del modelo de acceso. La lista de celdas está vacía cuando todas las celdas probadas pasaron. No contiene sugerencias de corrección: el motor solo registra lo que observó.

Entrada: run_id

get_report

Devuelve el informe firmado completo de una ejecución completada como el JSON almacenado exacto, con su verify_url y report_sha256 (sha256 de los bytes firmados canónicos, la huella mostrada en la página de verificación). Usa get_findings para la vista compacta.

Entrada: run_id

Una sesión típica: list_projects → run_review → wait_for_run hasta que el estado sea completada o fallida → get_findings, y get_report cuando existe un informe firmado.

Lo que una clave puede y no puede hacer

Crea una clave en la página de claves API. Una clave puede listar tus proyectos, iniciar ejecuciones, hacerles seguimiento y leer hallazgos y el informe firmado. No puede conectar proyectos, cambiar configuraciones ni pagar por nada. Las claves y los agentes nunca tienen las credenciales de tus proyectos.

Asignación

Las ejecuciones iniciadas a través de MCP cuentan contra la asignación mensual de la cuenta, igual que las iniciadas en el panel o mediante la API REST. Las ejecuciones fallidas no cuentan.

Sin firmar y firmado

Las ejecuciones gratuitas muestran sus resultados en la página de la ejecución y a través de la API, etiquetados como no verificados; get_findings devuelve ese resultado no verificado. Comprar el informe firmado de una ejecución agrega el PDF firmado, un enlace de verificación público y el JSON firmado, que get_report devuelve. Cualquiera puede verificar un informe firmado en su enlace de verificación en rowattest.com/verify.

Solicitudes sin clave

Las solicitudes que necesitan una clave pero no llevan una válida tienen límite de velocidad. La política de privacidad describe qué se registra para eso y por cuánto tiempo.

También disponible