Verificate MCP
Un revisor agéntico con autoridad: 17 compuertas de realidad deterministas — veto de simulaciones/placeholders, detección de manipulación y evasión, verificación de APIs inventadas — fusionadas con una revisión empresarial de modelo de frontera (ISO/IEC 25010: rendimiento, escalabilidad, fiabilidad)
Documentación
Verificate MCP — tu MVP hecho con vibe-coding, hasta producción
Salida real del servidor en vivo: 12 líneas de código de pagos escrito por IA — rechazado, corregido, aprobado, en segundos.
Tú hiciste el demo con vibe-coding. Esto lo lleva a producción. Entre un demo funcional y un producto lanzado solía estar un CTO experimentado y un equipo senior de desarrolladores — las personas que detectan la ruta de reembolso falsa, la llamada al SDK inventada, el bucle que muere con tráfico real. Verificate MCP es ese equipo de revisión como servidor MCP: 17 compuertas de realidad deterministas con poder de veto, combinadas con una revisión empresarial de modelo de frontera (ISO/IEC 25010: rendimiento, escalabilidad, confiabilidad), ejecutada en cada cambio escrito por IA antes de que llegue a tu código. La IA escribe; la compuerta mantiene el estándar; tú publicas. Alojado, sin instalación, veredicto binario en segundos — en Claude Code, Cursor, Windsurf o cualquier cliente MCP.
No es otro envoltorio de linter. El estante de calidad de código en cada directorio MCP tiene dos tipos de cosas: escáneres (puentes de ESLint, Semgrep y SonarQube — reglas deterministas, sin criterio) y retransmisores de prompts que envían tu repositorio a tu propia clave de LLM (autorevisión con pasos extra). Verificate no es ninguno de los dos: las compuertas tienen poder de veto que ningún resultado de modelo puede anular.
Tu asistente de codificación escribe un mock y lo da por terminado. Inventa una llamada al SDK que no existe. Publica un bucle N+1 que pasa todas las pruebas y muere bajo carga. Verificate MCP ejecuta la revisión profunda en cada salida de IA — primero las compuertas de realidad deterministas (cualquiera puede vetar), luego una revisión de nivel empresarial puntúa lo que sobrevive — antes de que el código llegue a tu código base.
Un rechazo real (textual)
Se enviaron 12 líneas plausibles de código de pagos escrito por IA a través de la pasarela de producción. Veredicto: RECHAZADO — puntuación 30.8/100, vetado por code_reality_gate, con hallazgos que incluyen:
"Llamadas API síncronas N+1 … Para 100 elementos, esto resulta en 100 rondas HTTP secuenciales, tomando ~10–20 segundos y bloqueando el bucle de eventos/hilo de trabajo … activará la limitación de tasa de Stripe (límite de 100 req/seg)." "
stripe.Inventoryno es un recurso válido del SDK de Stripe." "Los problemas de representación de punto flotante generan errores de redondeo en transacciones financieras; la API de Stripe requiere centavos enteros."
Cada uno de esos es una tarde de depuración en producción, detectada en segundos.
Medido — vs. pedirle al modelo que revise su propio código
Un modelo de frontera al que se le preguntó "¿esto está listo para fusionar?" en un flujo de trabajo natural no detectó el reward-gaming (una prueba que solo hace assert True) ni una API alucinada (stripe.Refund.create_partial) en 0 de 6 ejecuciones cada uno. La compuerta de Verificate detectó ambos 6 de 6 — de forma determinista, con 0 falsos positivos en código limpio.
| Caso adversarial | Solo revisión de LLM | Compuerta de Verificate |
|---|---|---|
Reward-gaming (prueba assert True) | 0 / 6 | 6 / 6 |
| API alucinada (llamada a SDK inexistente) | 0 / 6 | 6 / 6 |
Probado en batalla: 2,581 validaciones auditadas durante 5 semanas (66 rechazadas, 270 marcadas como no aptas), incluyendo la protección de la ruta de escritura de una base de conocimiento con 21M de entidades y fuentes citadas (98.6% citado, 100% con licencia en 268 fuentes). Reprodúcelo: scripts/ · informe completo: COMPARISON.md.
Herramientas
Cada herramienta tiene un trabajo — dos compuertas que devuelven veredictos, un asesor que no lo hace, un generador:
| Herramienta | Trabajo | Devuelve |
|---|---|---|
validate_ai_output | La compuerta de fusión para código escrito por IA. Las compuertas de realidad deterministas (veto de mocks/placeholders, detección de gaming y bypass, verificación de APIs inventadas) se ejecutan primero y no se pueden anular; la revisión ISO/IEC 25010 puntúa lo que sobrevive. | Veredicto binario aprobar/rechazar + hallazgos ordenados por severidad |
validate_plan | La compuerta para planes y diseños, antes de que exista cualquier código — completitud, viabilidad, implicaciones de escalabilidad, riesgo. El lugar más barato para detectar un mal diseño. | Veredicto binario aprobar/rechazar + hallazgos |
analyze_code | Análisis profundo de asesoría sobre código existente — rutas críticas, matemática de límites de tasa, modos de fallo, deuda técnica. Úsalo para entender un rechazo o revisar código heredado. | Puntuaciones + hallazgos, deliberadamente sin veredicto |
generate_code | Generar + compuerta en un solo paso — el LLM lo escribe, el mismo motor de protección lo evalúa antes de que lo veas. | Código con compuerta (sin placeholders, sin APIs inventadas) |
Más allá de las herramientas
El servidor también incluye prompts y recursos para una experiencia de cliente más rica:
- Prompts
gate_my_changes/review_my_plan— flujos de trabajo de un clic que iteran validar → corregir → revalidar hasta que se apruebe. - Recursos
verificate://gates(qué vigila cada una de las 17 compuertas deterministas) yverificate://example-verdict(un rechazo de producción textual).
Inicio rápido — sin registro, sin token, 30 segundos
Cada máquina recibe 25 validaciones gratuitas — sin cuenta, sin tarjeta, sin clave. Añade la URL y listo:
Claude Code
claude mcp add --transport http verificate https://mcp.verificate.ai/mcp
Cursor / VS Code — instalación de un clic:
Los botones de un clic de LM Studio y Goose están en https://verificate.ai/mcp (GitHub elimina sus enlaces de protocolo personalizado).
Windsurf / cualquier cliente MCP (JSON)
{
"mcpServers": {
"verificate": {
"url": "https://mcp.verificate.ai/mcp",
"transport": "http"
}
}
}
Cursor: ~/.cursor/mcp.json. Windsurf: ~/.codeium/windsurf/mcp_config.json.
Luego pídele a tu asistente que "valide esta función con verificate" — un veredicto estructurado llega en segundos, y cada respuesta del nivel gratuito muestra cuántas validaciones te quedan y qué ha detectado la compuerta por ti.
Continúa después de las 25 gratuitas
Regístrate en https://verificate.ai/auth/signup (prueba de 30 días, sin tarjeta — luego $30/mes) y añade tu token a la misma configuración:
claude mcp add --transport http verificate \
https://mcp.verificate.ai/mcp \
--header "Authorization: Bearer YOUR_TRIAL_TOKEN"
o en la configuración JSON añade "headers": { "Authorization": "Bearer YOUR_TRIAL_TOKEN" }.
Haz que la compuerta sea el estándar
Las herramientas que un agente puede llamar son herramientas que omitirá bajo presión. Añade una regla permanente (Claude Code: CLAUDE.md; Cursor: un archivo de reglas):
Before presenting any substantive code change as complete:
1. Call validate_ai_output on the change.
2. If the verdict is REJECTED, fix the findings and re-validate.
3. Never claim tests pass or systems are deployed without proof.
Prompts de configuración de un solo pegado que instalan estas reglas por ti: PROMPTS.md. O conéctalo al CI como compuerta de fusión — ver examples/.
Cómo decide
AI output ──► Reality gates (deterministic, any one vetoes)
• mock/placeholder in the wire path
• invented/hallucinated APIs
• claimed-complete without proof
• gaming & bypass detection
│ survivors only
▼
Enterprise review (ISO/IEC 25010 + MLOps)
performance · scalability · reliability · tech debt
│
▼
Verdict: score /100 + severity-ranked findings
(REJECTED = agent fixes findings and re-validates)
Las dos etapas están deliberadamente separadas: si la realidad y la calidad se mezclaran en una sola puntuación, una función bellamente estructurada que falsifica su ruta de reembolso podría promediar como "aceptable". Una arquitectura de veto hace eso imposible.
La categoría, honestamente
Todo lo demás en el estante de calidad de código MCP es gratuito — y es justo, porque un envoltorio debería ser gratuito. Lo que no puedes obtener gratis es criterio con autoridad:
| Lo que encontrarás en los directorios | Qué es | Qué estructuralmente no puede hacer |
|---|---|---|
| Envoltorios de linter — ESLint MCP, Semgrep MCP, SonarQube MCP | Escáneres basados en reglas expuestos como herramientas MCP. Deterministas, gratuitos, vale la pena ejecutarlos. | Sin criterio. Las reglas no pueden saber que la función de reembolso nunca llama al proveedor de pagos, o que stripe.Inventory no existe. Sin veredicto, sin veto — hallazgos que tu agente es libre de ignorar. |
| Retransmisores de revisión con tu propia clave | Tu repositorio + un prompt de revisión, enviado a tu propia clave de OpenAI/Anthropic. | Autorevisión con pasos extra: el revisor comparte los puntos ciegos del generador, no hay compuertas deterministas debajo, y lo que diga el modelo prevalece. Tú mantienes claves, versiones y alojamiento. |
| Un modelo más grande | Esperar que el generador se revise mejor a sí mismo. | La autorevisión hereda la autoceguera. Una compuerta externa mantiene el mismo estándar para cada modelo — lo que también hace que los modelos más pequeños y baratos sean seguros para publicar: la misma compuerta de cualquier manera. |
| Revisión humana de cada diff de IA | El estándar de oro, a velocidad humana. | No escala a la velocidad de generación de IA. La compuerta hace la primera pasada en segundos; los humanos revisan veredictos, no diffs crudos. |
| Verificate MCP | Compuertas de realidad deterministas con veto, luego una revisión empresarial de modelo de frontera — fusionadas en un veredicto binario. Alojado, siempre en el modelo actual. | — |
Esa segunda capa es lo que pagas: un agente de frontera haciendo la revisión profunda — aritmética de producción, modos de fallo, realidad del SDK — con un piso determinista debajo que el propio agente no puede discutir.
Ejecutar localmente (puente stdio)
Este repositorio también es un servidor MCP ejecutable sin dependencias: un puente stdio que sirve initialize/tools/list localmente y reenvía llamadas de herramientas a la pasarela alojada. Úsalo con clientes que prefieren servidores stdio:
VERIFICATE_TOKEN=<your-token> npx github:Verificate-Dev/verificate-mcp-quickstart
O con Docker:
docker build -t verificate-mcp .
docker run -i -e VERIFICATE_TOKEN=<your-token> verificate-mcp
Sin VERIFICATE_TOKEN, la introspección sigue funcionando y las llamadas de herramientas devuelven instrucciones para obtener un token de prueba.
Preguntas frecuentes
¿Ralentiza al agente? Cada validación toma segundos, dentro del bucle, antes de que se presente el trabajo. Compáralo con un defecto encontrado en CI o producción más el cambio de contexto para corregirlo — la compuerta es netamente más rápida para cualquier cambio que importe.
¿Qué idiomas? La validación es independiente del idioma; el análisis cubre lenguajes principales (Python, JS/TS, C++, SQL, Swift, …). Pasa context.language para mejores resultados.
¿Puede bloquear a mi agente? Sí — ese es el punto. Un veredicto RECHAZADO está diseñado para enviar al agente de vuelta a corregir hallazgos en lugar de presentar trabajo defectuoso. Tu regla permanente decide qué tan fuerte es la parada.
¿Qué pasa con los falsos positivos? Los veredictos vienen con hallazgos específicos y la matemática, por lo que son auditables en segundos — nunca se te pide confiar en una puntuación desnuda.
Seguridad y privacidad
- Las solicitudes se autentican con tu token personal; las claves son de un solo usuario y con límite de tasa, con detección de uso compartido de claves.
- El código se procesa para producir el veredicto y no se usa para entrenar modelos.
initialize/tools/listson públicos (para que clientes y directorios puedan hacer introspección); cadatools/callrequiere tu clave.
Precios
Prueba gratuita de 30 días, luego USD $30/mes (oferta de lanzamiento: 50% de descuento durante 3 meses). Precios por volumen y académicos: info@verificate.ai.
Guías
- Cómo detectar código alucinado por IA antes de que se publique
- Añade una compuerta de revisión de código a Claude Code en 5 minutos
- Por qué los asistentes de IA no detectan errores profundos de rendimiento
- Usa modelos de codificación de IA más pequeños y baratos — de forma segura
- Every Bob needs a Wendy (IBM Community)
Acerca de
Construido por Verificate Pty Ltd (Sídney, Australia) — un socio comercial de IBM. Verificate construye infraestructura soberana de IA: el motor de inferencia HELIX (puntuaciones de confianza calibradas en cada respuesta), el Decision Transformer determinista, y este servidor de validación MCP. Página del producto: https://verificate.ai/mcp · Registro oficial: ai.verificate/mcp
Licencia
Este repositorio (el puente stdio, configuraciones de cliente y ejemplos de CI) es MIT — úsalo libremente. El motor de validación de Verificate y la pasarela alojada con la que se comunica son un servicio comercial (prueba gratuita de 30 días, luego suscripción): las 17 compuertas de protección y la revisión de modelo de frontera se ejecutan en el servidor y no forman parte de este repositorio.
Glama
🌐 ¿No hablas inglés? Instrucciones de instalación en हिन्दी · Português · Bahasa Indonesia · Español · 中文 · Tiếng Việt → INSTALL.md