Verificate MCP

Un revisor agéntico con autoridad: 17 compuertas de realidad deterministas — veto de simulaciones/placeholders, detección de manipulación y evasión, verificación de APIs inventadas — fusionadas con una revisión empresarial de modelo de frontera (ISO/IEC 25010: rendimiento, escalabilidad, fiabilidad)

Documentación

Verificate MCP — tu MVP hecho con vibe-coding, hasta producción

Verificate Gate

Verificate MCP rejecting AI-written payment code at 70, then approving the fix at 91.2 — real output from the live server

Salida real del servidor en vivo: 12 líneas de código de pagos escrito por IA — rechazado, corregido, aprobado, en segundos.

Tú hiciste el demo con vibe-coding. Esto lo lleva a producción. Entre un demo funcional y un producto lanzado solía estar un CTO experimentado y un equipo senior de desarrolladores — las personas que detectan la ruta de reembolso falsa, la llamada al SDK inventada, el bucle que muere con tráfico real. Verificate MCP es ese equipo de revisión como servidor MCP: 17 compuertas de realidad deterministas con poder de veto, combinadas con una revisión empresarial de modelo de frontera (ISO/IEC 25010: rendimiento, escalabilidad, confiabilidad), ejecutada en cada cambio escrito por IA antes de que llegue a tu código. La IA escribe; la compuerta mantiene el estándar; tú publicas. Alojado, sin instalación, veredicto binario en segundos — en Claude Code, Cursor, Windsurf o cualquier cliente MCP.

No es otro envoltorio de linter. El estante de calidad de código en cada directorio MCP tiene dos tipos de cosas: escáneres (puentes de ESLint, Semgrep y SonarQube — reglas deterministas, sin criterio) y retransmisores de prompts que envían tu repositorio a tu propia clave de LLM (autorevisión con pasos extra). Verificate no es ninguno de los dos: las compuertas tienen poder de veto que ningún resultado de modelo puede anular.

License: MIT Official MCP Registry Docker MCP Registry MCP Market Free trial

Tu asistente de codificación escribe un mock y lo da por terminado. Inventa una llamada al SDK que no existe. Publica un bucle N+1 que pasa todas las pruebas y muere bajo carga. Verificate MCP ejecuta la revisión profunda en cada salida de IA — primero las compuertas de realidad deterministas (cualquiera puede vetar), luego una revisión de nivel empresarial puntúa lo que sobrevive — antes de que el código llegue a tu código base.

Un rechazo real (textual)

Se enviaron 12 líneas plausibles de código de pagos escrito por IA a través de la pasarela de producción. Veredicto: RECHAZADO — puntuación 30.8/100, vetado por code_reality_gate, con hallazgos que incluyen:

"Llamadas API síncronas N+1 … Para 100 elementos, esto resulta en 100 rondas HTTP secuenciales, tomando ~10–20 segundos y bloqueando el bucle de eventos/hilo de trabajo … activará la limitación de tasa de Stripe (límite de 100 req/seg)." "stripe.Inventory no es un recurso válido del SDK de Stripe." "Los problemas de representación de punto flotante generan errores de redondeo en transacciones financieras; la API de Stripe requiere centavos enteros."

Cada uno de esos es una tarde de depuración en producción, detectada en segundos.

Medido — vs. pedirle al modelo que revise su propio código

Un modelo de frontera al que se le preguntó "¿esto está listo para fusionar?" en un flujo de trabajo natural no detectó el reward-gaming (una prueba que solo hace assert True) ni una API alucinada (stripe.Refund.create_partial) en 0 de 6 ejecuciones cada uno. La compuerta de Verificate detectó ambos 6 de 6 — de forma determinista, con 0 falsos positivos en código limpio.

Caso adversarialSolo revisión de LLMCompuerta de Verificate
Reward-gaming (prueba assert True)0 / 66 / 6
API alucinada (llamada a SDK inexistente)0 / 66 / 6

Probado en batalla: 2,581 validaciones auditadas durante 5 semanas (66 rechazadas, 270 marcadas como no aptas), incluyendo la protección de la ruta de escritura de una base de conocimiento con 21M de entidades y fuentes citadas (98.6% citado, 100% con licencia en 268 fuentes). Reprodúcelo: scripts/ · informe completo: COMPARISON.md.

Herramientas

Cada herramienta tiene un trabajo — dos compuertas que devuelven veredictos, un asesor que no lo hace, un generador:

HerramientaTrabajoDevuelve
validate_ai_outputLa compuerta de fusión para código escrito por IA. Las compuertas de realidad deterministas (veto de mocks/placeholders, detección de gaming y bypass, verificación de APIs inventadas) se ejecutan primero y no se pueden anular; la revisión ISO/IEC 25010 puntúa lo que sobrevive.Veredicto binario aprobar/rechazar + hallazgos ordenados por severidad
validate_planLa compuerta para planes y diseños, antes de que exista cualquier código — completitud, viabilidad, implicaciones de escalabilidad, riesgo. El lugar más barato para detectar un mal diseño.Veredicto binario aprobar/rechazar + hallazgos
analyze_codeAnálisis profundo de asesoría sobre código existente — rutas críticas, matemática de límites de tasa, modos de fallo, deuda técnica. Úsalo para entender un rechazo o revisar código heredado.Puntuaciones + hallazgos, deliberadamente sin veredicto
generate_codeGenerar + compuerta en un solo paso — el LLM lo escribe, el mismo motor de protección lo evalúa antes de que lo veas.Código con compuerta (sin placeholders, sin APIs inventadas)

Más allá de las herramientas

El servidor también incluye prompts y recursos para una experiencia de cliente más rica:

  • Prompts gate_my_changes / review_my_plan — flujos de trabajo de un clic que iteran validar → corregir → revalidar hasta que se apruebe.
  • Recursos verificate://gates (qué vigila cada una de las 17 compuertas deterministas) y verificate://example-verdict (un rechazo de producción textual).

Inicio rápido — sin registro, sin token, 30 segundos

Cada máquina recibe 25 validaciones gratuitas — sin cuenta, sin tarjeta, sin clave. Añade la URL y listo:

Claude Code

claude mcp add --transport http verificate https://mcp.verificate.ai/mcp

Cursor / VS Code — instalación de un clic:

Add Verificate to Cursor Add to VS Code Add to VS Code Insiders

Los botones de un clic de LM Studio y Goose están en https://verificate.ai/mcp (GitHub elimina sus enlaces de protocolo personalizado).

Windsurf / cualquier cliente MCP (JSON)

{
  "mcpServers": {
    "verificate": {
      "url": "https://mcp.verificate.ai/mcp",
      "transport": "http"
    }
  }
}

Cursor: ~/.cursor/mcp.json. Windsurf: ~/.codeium/windsurf/mcp_config.json.

Luego pídele a tu asistente que "valide esta función con verificate" — un veredicto estructurado llega en segundos, y cada respuesta del nivel gratuito muestra cuántas validaciones te quedan y qué ha detectado la compuerta por ti.

Continúa después de las 25 gratuitas

Regístrate en https://verificate.ai/auth/signup (prueba de 30 días, sin tarjeta — luego $30/mes) y añade tu token a la misma configuración:

claude mcp add --transport http verificate \
  https://mcp.verificate.ai/mcp \
  --header "Authorization: Bearer YOUR_TRIAL_TOKEN"

o en la configuración JSON añade "headers": { "Authorization": "Bearer YOUR_TRIAL_TOKEN" }.

Haz que la compuerta sea el estándar

Las herramientas que un agente puede llamar son herramientas que omitirá bajo presión. Añade una regla permanente (Claude Code: CLAUDE.md; Cursor: un archivo de reglas):

Before presenting any substantive code change as complete:
1. Call validate_ai_output on the change.
2. If the verdict is REJECTED, fix the findings and re-validate.
3. Never claim tests pass or systems are deployed without proof.

Prompts de configuración de un solo pegado que instalan estas reglas por ti: PROMPTS.md. O conéctalo al CI como compuerta de fusión — ver examples/.

Cómo decide

AI output ──► Reality gates (deterministic, any one vetoes)
              • mock/placeholder in the wire path
              • invented/hallucinated APIs
              • claimed-complete without proof
              • gaming & bypass detection
                       │ survivors only
                       ▼
              Enterprise review (ISO/IEC 25010 + MLOps)
              performance · scalability · reliability · tech debt
                       │
                       ▼
              Verdict: score /100 + severity-ranked findings
              (REJECTED = agent fixes findings and re-validates)

Las dos etapas están deliberadamente separadas: si la realidad y la calidad se mezclaran en una sola puntuación, una función bellamente estructurada que falsifica su ruta de reembolso podría promediar como "aceptable". Una arquitectura de veto hace eso imposible.

La categoría, honestamente

Todo lo demás en el estante de calidad de código MCP es gratuito — y es justo, porque un envoltorio debería ser gratuito. Lo que no puedes obtener gratis es criterio con autoridad:

Lo que encontrarás en los directoriosQué esQué estructuralmente no puede hacer
Envoltorios de linter — ESLint MCP, Semgrep MCP, SonarQube MCPEscáneres basados en reglas expuestos como herramientas MCP. Deterministas, gratuitos, vale la pena ejecutarlos.Sin criterio. Las reglas no pueden saber que la función de reembolso nunca llama al proveedor de pagos, o que stripe.Inventory no existe. Sin veredicto, sin veto — hallazgos que tu agente es libre de ignorar.
Retransmisores de revisión con tu propia claveTu repositorio + un prompt de revisión, enviado a tu propia clave de OpenAI/Anthropic.Autorevisión con pasos extra: el revisor comparte los puntos ciegos del generador, no hay compuertas deterministas debajo, y lo que diga el modelo prevalece. Tú mantienes claves, versiones y alojamiento.
Un modelo más grandeEsperar que el generador se revise mejor a sí mismo.La autorevisión hereda la autoceguera. Una compuerta externa mantiene el mismo estándar para cada modelo — lo que también hace que los modelos más pequeños y baratos sean seguros para publicar: la misma compuerta de cualquier manera.
Revisión humana de cada diff de IAEl estándar de oro, a velocidad humana.No escala a la velocidad de generación de IA. La compuerta hace la primera pasada en segundos; los humanos revisan veredictos, no diffs crudos.
Verificate MCPCompuertas de realidad deterministas con veto, luego una revisión empresarial de modelo de frontera — fusionadas en un veredicto binario. Alojado, siempre en el modelo actual.—

Esa segunda capa es lo que pagas: un agente de frontera haciendo la revisión profunda — aritmética de producción, modos de fallo, realidad del SDK — con un piso determinista debajo que el propio agente no puede discutir.

Ejecutar localmente (puente stdio)

Este repositorio también es un servidor MCP ejecutable sin dependencias: un puente stdio que sirve initialize/tools/list localmente y reenvía llamadas de herramientas a la pasarela alojada. Úsalo con clientes que prefieren servidores stdio:

VERIFICATE_TOKEN=<your-token> npx github:Verificate-Dev/verificate-mcp-quickstart

O con Docker:

docker build -t verificate-mcp .
docker run -i -e VERIFICATE_TOKEN=<your-token> verificate-mcp

Sin VERIFICATE_TOKEN, la introspección sigue funcionando y las llamadas de herramientas devuelven instrucciones para obtener un token de prueba.

Preguntas frecuentes

¿Ralentiza al agente? Cada validación toma segundos, dentro del bucle, antes de que se presente el trabajo. Compáralo con un defecto encontrado en CI o producción más el cambio de contexto para corregirlo — la compuerta es netamente más rápida para cualquier cambio que importe.

¿Qué idiomas? La validación es independiente del idioma; el análisis cubre lenguajes principales (Python, JS/TS, C++, SQL, Swift, …). Pasa context.language para mejores resultados.

¿Puede bloquear a mi agente? Sí — ese es el punto. Un veredicto RECHAZADO está diseñado para enviar al agente de vuelta a corregir hallazgos en lugar de presentar trabajo defectuoso. Tu regla permanente decide qué tan fuerte es la parada.

¿Qué pasa con los falsos positivos? Los veredictos vienen con hallazgos específicos y la matemática, por lo que son auditables en segundos — nunca se te pide confiar en una puntuación desnuda.

Seguridad y privacidad

  • Las solicitudes se autentican con tu token personal; las claves son de un solo usuario y con límite de tasa, con detección de uso compartido de claves.
  • El código se procesa para producir el veredicto y no se usa para entrenar modelos.
  • initialize/tools/list son públicos (para que clientes y directorios puedan hacer introspección); cada tools/call requiere tu clave.

Precios

Prueba gratuita de 30 días, luego USD $30/mes (oferta de lanzamiento: 50% de descuento durante 3 meses). Precios por volumen y académicos: info@verificate.ai.

Guías

Acerca de

Construido por Verificate Pty Ltd (Sídney, Australia) — un socio comercial de IBM. Verificate construye infraestructura soberana de IA: el motor de inferencia HELIX (puntuaciones de confianza calibradas en cada respuesta), el Decision Transformer determinista, y este servidor de validación MCP. Página del producto: https://verificate.ai/mcp · Registro oficial: ai.verificate/mcp

Licencia

Este repositorio (el puente stdio, configuraciones de cliente y ejemplos de CI) es MIT — úsalo libremente. El motor de validación de Verificate y la pasarela alojada con la que se comunica son un servicio comercial (prueba gratuita de 30 días, luego suscripción): las 17 compuertas de protección y la revisión de modelo de frontera se ejecutan en el servidor y no forman parte de este repositorio.

Glama

Verificate MCP server score


🌐 ¿No hablas inglés? Instrucciones de instalación en हिन्दी · Português · Bahasa Indonesia · Español · 中文 · Tiếng Việt → INSTALL.md