Verificate MCP
Un revisor agéntico con autoridad: 17 compuertas de realidad deterministas — veto de simulaciones/placeholders, detección de manipulación y evasión, verificación de APIs inventadas — fusionadas con una revisión empresarial de modelo de frontera (ISO/IEC 25010: rendimiento, escalabilidad, fiabilidad)
Documentación
Verificate MCP — tu MVP vibecodeado, todo el camino hasta producción
Salida real del servidor en vivo: 12 líneas de código de pago escrito por IA — rechazado, corregido, aprobado, en segundos.
Tú vibecodeaste el demo. Esto lo lleva a producción. Entre un demo que funciona y un producto lanzado solía estar un CTO experimentado y un equipo senior de desarrollo — las personas que detectan el camino de reembolso falso, la llamada al SDK inventada, el bucle que muere con tráfico real. Verificate MCP es ese equipo de revisión como servidor MCP: 17 compuertas deterministas de realidad con poder de veto, combinadas con una revisión empresarial de modelo frontera (ISO/IEC 25010: rendimiento, escalabilidad, fiabilidad), ejecutada sobre cada cambio escrito por IA antes de que llegue a tu código. La IA escribe; la compuerta mantiene el estándar; tú publicas. Alojado, sin instalación, veredicto binario en segundos — en Claude Code, Cursor, Windsurf o cualquier cliente MCP.
No un envoltorio más de linters. El estante de calidad de código en cada directorio MCP son dos cosas: escáneres (puentes de ESLint, Semgrep y SonarQube — reglas deterministas, sin juicio) y relés de prompts que envían tu repositorio a tu propia clave de LLM (auto-revisión con pasos extra). Verificate no es ninguna de las dos: las compuertas tienen poder de veto que ningún output de modelo puede anular.
Tu asistente de código escribe un mock y lo da por terminado. Inventa una llamada al SDK que no existe. Publica un bucle N+1 que pasa todas las pruebas y muere bajo carga. Verificate MCP ejecuta la revisión profunda en cada salida de IA — primero las compuertas deterministas de realidad (cualquiera puede vetar), luego una revisión de nivel empresarial puntúa lo que sobrevive — antes de que el código llegue a tu código.
Un rechazo real (textual)
12 líneas plausibles de código de pago escrito por IA se enviaron a través de la puerta de enlace de producción. Veredicto: RECHAZADO — puntuación 30.8/100, vetado por code_reality_gate, con hallazgos que incluyen:
"Llamadas API síncronas N+1 … Para 100 elementos, esto resulta en 100 viajes HTTP secuenciales, que tardan entre 10 y 20 segundos y bloquean el bucle de eventos/hilo de trabajo … activará la limitación de Stripe (límite de 100 req/seg)." "
stripe.Inventoryno es un recurso válido del SDK de Stripe." "Los problemas de representación de coma flotante generan errores de redondeo en transacciones financieras; la API de Stripe requiere centavos enteros."
Cada uno de esos es una tarde de depuración en producción, detectado en segundos.
Medido — comparado con pedirle al modelo que revise su propio código
Un modelo frontera al que se le preguntó "¿esto se puede fusionar?" en un flujo de trabajo natural falló en detectar el reward-gaming (una prueba
que solo hace assert True) y una API alucinada (stripe.Refund.create_partial) en 0 de 6
ejecuciones cada uno. La compuerta de Verificate detectó ambos 6 de 6 — de forma determinista, con 0 falsos positivos
en código limpio.
| Caso adversarial | Solo revisión LLM | Compuerta Verificate |
|---|---|---|
Reward-gaming (prueba de assert True) | 0 / 6 | 6 / 6 |
| API alucinada (llamada a SDK inexistente) | 0 / 6 | 6 / 6 |
Probado en batalla: 2,581 validaciones auditadas en 5 semanas (66 rechazadas, 270 marcadas como no aptas),
incluida la protección del camino de escritura de una base de conocimiento de 21M de entidades con citas verificadas (98.6% citado,
100% licenciado en 268 fuentes). Reprodúcelo: scripts/ · informe completo: COMPARISON.md.
Herramientas
Cada herramienta tiene un trabajo — dos compuertas que devuelven veredictos, un asesor que no, un generador:
| Herramienta | Trabajo | Devuelve |
|---|---|---|
validate_ai_output | La compuerta de fusión para código escrito por IA. Las compuertas deterministas de realidad (veto por mock/placeholder, detección de gaming y bypass, verificación de APIs inventadas) se ejecutan primero y no se pueden anular; la revisión ISO/IEC 25010 puntúa lo que sobrevive. | Veredicto binario aprobar/rechazar + hallazgos ordenados por severidad |
validate_plan | La compuerta para planes y diseños, antes de que exista código — completitud, viabilidad, implicaciones de escalabilidad, riesgo. El lugar más barato para detectar un mal diseño. | Veredicto binario aprobar/rechazar + hallazgos |
analyze_code | Inmersión profunda de asesoría en código existente — rutas calientes, matemáticas de límites de tasa, modos de fallo, deuda técnica. Úsala para entender un rechazo o revisar código heredado. | Puntuaciones + hallazgos, deliberadamente sin veredicto |
generate_code | Generar + compuerta en un solo paso — el LLM lo escribe, el mismo motor de protección lo examina antes de que lo veas. | Código examinado (sin placeholders, sin APIs inventadas) |
Más allá de las herramientas
El servidor también incluye prompts y recursos para una experiencia de cliente más rica:
- Prompts
gate_my_changes/review_my_plan— flujos de trabajo de un clic que recorren validar → corregir → re-validar hasta que se apruebe. - Recursos
verificate://gates(qué vigila cada una de las 17 compuertas deterministas) yverificate://example-verdict(un rechazo de producción textual).
Inicio rápido — sin registro, sin token, en 30 segundos
Cada máquina recibe 25 validaciones gratuitas — sin cuenta, sin tarjeta, sin clave. Añade la URL y listo:
Claude Code
claude mcp add --transport http verificate https://mcp.verificate.ai/mcp
Cursor / VS Code — instalación en un clic:
Los botones de un clic para LM Studio y Goose están en https://verificate.ai/mcp (GitHub elimina sus enlaces de protocolo personalizado).
Windsurf / cualquier cliente MCP (JSON)
{
"mcpServers": {
"verificate": {
"url": "https://mcp.verificate.ai/mcp",
"transport": "http"
}
}
}
Cursor: ~/.cursor/mcp.json. Windsurf: ~/.codeium/windsurf/mcp_config.json.
Luego pide a tu asistente que "valide esta función con verificate" — llega un veredicto estructurado en segundos, y cada respuesta del nivel gratuito muestra cuántas validaciones te quedan y qué ha detectado la compuerta por ti.
Continúa después de los 25 gratuitos
Regístrate en https://verificate.ai/auth/signup (prueba de 30 días, sin tarjeta — luego $30/mes) y añade tu token a la misma configuración:
claude mcp add --transport http verificate \
https://mcp.verificate.ai/mcp \
--header "Authorization: Bearer YOUR_TRIAL_TOKEN"
o en la configuración JSON añade "headers": { "Authorization": "Bearer YOUR_TRIAL_TOKEN" }.
Haz que la compuerta sea la opción predeterminada
Las herramientas que un agente puede llamar son herramientas que saltará bajo presión. Añade una regla permanente (Claude Code: CLAUDE.md; Cursor: un archivo de reglas):
Before presenting any substantive code change as complete:
1. Call validate_ai_output on the change.
2. If the verdict is REJECTED, fix the findings and re-validate.
3. Never claim tests pass or systems are deployed without proof.
Prompts de configuración de un solo pegado que instalan estas reglas por ti: PROMPTS.md. O conéctalo en CI como puerta de fusión — consulta examples/.
Cómo decide
AI output ──► Reality gates (deterministic, any one vetoes)
• mock/placeholder in the wire path
• invented/hallucinated APIs
• claimed-complete without proof
• gaming & bypass detection
│ survivors only
▼
Enterprise review (ISO/IEC 25010 + MLOps)
performance · scalability · reliability · tech debt
│
▼
Verdict: score /100 + severity-ranked findings
(REJECTED = agent fixes findings and re-validates)
Las dos etapas están deliberadamente separadas: si la realidad y la calidad se mezclaran en una sola puntuación, una función bellamente estructurada que falsifica su camino de reembolso podría promediar como "aceptable". Una arquitectura de veto hace eso imposible.
La categoría, honestamente
Todo lo demás en el estante de calidad de código para MCP es gratuito — y eso es justo, porque un envoltorio debería ser gratuito. Lo que no se puede obtener gratis es juicio con autoridad:
| Lo que encontrarás en los directorios | Qué es | Qué no puede hacer estructuralmente |
|---|---|---|
| Envoltorios de linters — ESLint MCP, Semgrep MCP, SonarQube MCP | Escáneres basados en reglas expuestos como herramientas MCP. Deterministas, gratuitos, vale la pena ejecutarlos. | Sin juicio. Las reglas no pueden saber que la función de reembolso nunca llama al proveedor de pagos, o que stripe.Inventory no existe. Sin veredicto, sin veto — hallazgos que tu agente es libre de ignorar. |
| Relés de revisión con tu propia clave | Tu repositorio + un prompt de revisión, enviado a tu propia clave de OpenAI/Anthropic. | Auto-revisión con pasos extra: el revisor comparte los puntos ciegos del generador, no hay compuertas deterministas debajo, y lo que diga el modelo prevalece. Tú mantienes claves, versiones y alojamiento. |
| Un modelo más grande | Esperar que el generador se revise mejor a sí mismo. | La auto-revisión hereda la auto-ceguera. Una compuerta externa mantiene el mismo estándar para cada modelo — lo que también hace seguro usar modelos más pequeños y baratos para generar código: la misma compuerta de cualquier modo. |
| Revisión humana de cada diff de IA | El estándar de oro, a velocidad humana. | No escala a la velocidad de generación de IA. La compuerta hace la primera pasada en segundos; los humanos revisan veredictos, no diffs crudos. |
| Verificate MCP | Compuertas deterministas de realidad con veto, luego una revisión empresarial de modelo frontera — fusionadas en un veredicto binario. Alojado, siempre en el modelo actual. | — |
Esa segunda capa es la parte por la que pagas: un agente frontera haciendo la revisión profunda — aritmética de producción, modos de fallo, realidad del SDK — con un suelo determinista debajo que el propio agente no puede discutir.
Ejecutar localmente (puente stdio)
Este repositorio también es un servidor MCP ejecutable y sin dependencias: un puente stdio que sirve initialize/tools/list localmente y reenvía las llamadas de herramientas a la puerta de enlace alojada. Úsalo con clientes que prefieran servidores stdio:
VERIFICATE_TOKEN=<your-token> npx github:Verificate-Dev/verificate-mcp-quickstart
O con Docker:
docker build -t verificate-mcp .
docker run -i -e VERIFICATE_TOKEN=<your-token> verificate-mcp
Sin VERIFICATE_TOKEN, la introspección sigue funcionando y las llamadas a herramientas devuelven instrucciones para obtener un token de prueba.
FAQ
¿Ralentiza al agente? Cada validación toma segundos, dentro del bucle, antes de que el trabajo se presente. Compara con un defecto encontrado en CI o producción más el cambio de contexto para arreglarlo — la compuerta es netamente más rápida para cualquier cambio que importa.
¿Qué idiomas? La validación es agnóstica al idioma; el análisis cubre lenguajes principales (Python, JS/TS, C++, SQL, Swift, …). Pasa context.language para mejores resultados.
¿Puede bloquear a mi agente? Sí — ese es el punto. Un veredicto de RECHAZADO está diseñado para enviar al agente de vuelta a corregir hallazgos en lugar de presentar trabajo roto. Tu regla permanente decide cuán fuerte es el freno.
¿Qué pasa con los falsos positivos? Los veredictos vienen con hallazgos específicos y las matemáticas, por lo que se pueden auditar en segundos — nunca se te pide confiar en una puntuación desnuda.
Seguridad y privacidad
- Las solicitudes se autentican con tu token personal; las claves son de un solo usuario y tienen límite de tasa, con detección de uso compartido de claves.
- El código se procesa para producir el veredicto y no se usa para entrenar modelos.
initialize/tools/listson públicos (para que clientes y directorios puedan inspeccionarlos); cadatools/callrequiere tu clave.
Precios
Prueba gratuita de 30 días, luego USD $30/mes (oferta de lanzamiento: 50% de descuento durante 3 meses). Precios por volumen y académicos: info@verificate.ai.
Guías
- Cómo detectar código alucinado por IA antes de que se publique
- Añade una compuerta de revisión de código a Claude Code en 5 minutos
- Por qué los asistentes de IA pasan por alto errores profundos de rendimiento
- Usa modelos de codificación de IA más pequeños y baratos — de forma segura
- Todo Bob necesita una Wendy (Comunidad de IBM)
Acerca de
Construido por Verificate Pty Ltd (Sídney, Australia) — un socio comercial de IBM. Verificate construye infraestructura soberana de IA: el motor de inferencia HELIX (puntuaciones de confianza calibradas en cada respuesta), el Decision Transformer determinista, y este servidor de validación MCP. Página del producto: https://verificate.ai/mcp · Registro oficial: ai.verificate/mcp
Licencia
Este repositorio (el puente stdio, configuraciones de cliente y ejemplos de CI) es MIT — úsalo libremente. El motor de validación de Verificate y la puerta de enlace alojada a la que se conecta son un servicio comercial (prueba gratuita de 30 días, luego suscripción): los 17 protectores y la revisión de modelo frontera se ejecutan en el lado del servidor y no forman parte de este repositorio.
Glama
🌐 ¿No hablas inglés? Instrucciones de instalación en हिन्दी · Português · Bahasa Indonesia · Español · 中文 · Tiếng Việt → INSTALL.md