CertScore.ai
Examine sites públicos em busca de sinais de risco relacionados a privacidade, cookies, rastreadores, consentimento, políticas e divulgações—inicie instantaneamente com o modo Light sem autenticação.
Documentação
Start here
Qual rota devo escolher?
Comece anonimamente em um minuto. Faça upgrade somente quando precisar de mais varreduras, acesso de equipe ou backend, histórico ou ferramentas avançadas.
Primeiro passo recomendado
Light MCP — sem autenticação
Sem conta, chave de API, bearer token, login no navegador ou OAuth. Use para configuração inicial, testes, descoberta e varreduras de sites públicos de baixo volume.
Quando Light não for suficiente
MCP autenticado
MCP hospedado — OAuth é para clientes remotos gerenciados. MCP local — chave de API com escopo é para stdio, backend e ambientes locais controlados.
Demonstração da integração MCP da OpenAI
Veja o Light MCP em ação
Assista ao fluxo do OpenAI/ChatGPT, do prompt às chamadas de ferramentas CertScore, observações de varredura seguras para público e o relatório completo. É a maneira mais rápida de entender como a rota Light funciona na prática.
Início rápido com Codex
Light MCP — sem autenticação
Execute este comando e cole o prompt de primeira execução no Codex. A conexão usa Streamable HTTP e não deve abrir um navegador, solicitar OAuth ou pedir uma chave de API.
codex mcp add certscore --url https://mcp.certscore.ai/mcp/light
Prompt de primeira execução
Scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html. If certscore_scan_site includes preConsentPreview, treat it as a partial preview and continue the workflow. Distinguish captured totals from bounded returned identities; use trackingVendorCount for non-operational tracking vendors and keep operationalVendors separate. Do not compare the compatibility preview trackerCount with the completed inventory's broader trackerCount. Never report preview counts as final totals. If certscore_scan_site returns a queued, running, or finalizing result, retain the returned scanId and poll certscore_get_scan_status using scanId only. If certscore_scan_site returns a retryable error without a scanId, wait for retryAfterSeconds and retry certscore_scan_site; do not call certscore_get_scan_status until a scanId exists. Once the scan reaches a terminal status, call certscore_get_scan_bundle with detail=findings and maxBytes=8000. Summarize whether the result was new or reused, the score, risk level, findings, evidence links, coverage limitations, and report URL. Explain truncation or omitted sections when present. Treat results as automated public-web observations, not legal conclusions, certifications, or compliance determinations.
A página canário ErgoVeritas é um site de teste controlado e estável para demonstrar o fluxo completo de varredura, status e pacote. Substitua pela sua própria URL pública a qualquer momento.
Os resultados do CertScore são observações automatizadas de uma varredura na web pública. Resultados no-go, não observados e de cobertura limitada não são prova de conformidade, ausência de risco ou status legal. Revise as evidências retidas e o contexto aplicável antes de confiar em uma descoberta.
Início rápido com Cursor
Instale o CertScore com um clique
Adicione o Light MCP hospedado e sem autenticação diretamente ao Cursor. O Cursor mostrará a configuração do servidor antes da instalação; nenhuma chave de API, fluxo OAuth ou executável local é necessário.
Após a instalação, confirme que o Cursor descobre exatamente as três ferramentas Light e use um dos prompts abaixo.
Fluxo de trabalho canônico
Exatamente o que o agente deve fazer
certscore_scan_site
→ retry certscore_scan_site if a retryable error has no scanId
→ summarize preConsentPreview only as preliminary context when present
→ certscore_get_scan_status with scanId if still running
→ certscore_get_scan_bundle after terminal status
- 1Chame certscore_scan_site com uma URL pública.
- 2Se um erro repetível não tiver scanId, aguarde retryAfterSeconds e repita certscore_scan_site.
- 3Se preConsentPreview estiver presente, resuma-o apenas como observações passivas preliminares e continue o fluxo de trabalho.
- 4Se o resultado estiver na fila, em execução ou finalizando, retenha o scanId.
- 5Consulte certscore_get_scan_status usando apenas scanId. Nunca consulte até que o scanId exista.
- 6Pare de consultar quando a varredura atingir um status terminal e chame certscore_get_scan_bundle.
- 7Use detail=findings para uma revisão compacta de descobertas.
- 8Use detail=evidence para resumos de evidências e referências.
- 9Se truncado, siga recommendedNextAction ou aumente maxBytes.
- 10Resuma as descobertas juntamente com as limitações de cobertura e a URL do relatório.
Os status terminais são completed, completed_limited, failed, expired e rate_limited. Um resultado completed_limited ou no-go é uma observação utilizável com limitações explícitas, não uma falha de transporte.
certscore_get_scan_status só deve ser chamado depois que certscore_scan_site retornar um scanId.
O que pode acontecer?
| Resultado | O que o agente deve fazer |
|---|---|
| completed | Chame certscore_get_scan_bundle e resuma o resultado. |
| reused_scan | Informe que uma varredura anterior elegível foi reutilizada e a cota não foi consumida. Mantenha essa decisão de criação original separada de um scan_id_lookup posterior. |
| queued / running / finalizing | Retenha scanId e consulte certscore_get_scan_status usando apenas scanId. |
| preConsentPreview | Resuma apenas como observações passivas preliminares de cookies/rastreadores. Não é uma descoberta, pontuação ou resultado final; continue a consulta de status. |
| completed_limited / no-go | Explique a limitação e nunca trate como prova de conformidade ou ausência de risco. |
| erro repetível sem scanId | Aguarde retryAfterSeconds e repita certscore_scan_site; não consulte o status. |
| URL inválida | Corrija a URL pública HTTP ou HTTPS e repita certscore_scan_site. |
| rate_limited | Aguarde o atraso recomendado ou pare; não adivinhe uma ação de consulta. |
| pacote truncado | Informe actualBytes, omittedSections, canonicalFindingsComplete e nextRecommendedMaxBytes. Quando as descobertas canônicas estiverem completas, repita apenas para detalhes de envelope omitidos; caso contrário, aumente maxBytes ou siga uma URL de relatório ou evidência. |
Demonstração ao vivo
Varra um site público agora
Isso inicia a mesma varredura sem conta disponível para agentes Light e abre o relatório público compartilhável.
Precisa de mais varreduras ou ferramentas avançadas? Faça upgrade para MCP autenticado.
Conecte-se pelo seu cliente MCP
Claude
Adicione um conector MCP remoto personalizado e cole o endpoint Light.
ChatGPT
Adicione o servidor MCP remoto no modo desenvolvedor e cole o endpoint Light.
Cursor
Adicione um servidor MCP Streamable HTTP remoto usando o endpoint Light.
VS Code
Adicione um servidor MCP HTTP e use o endpoint Light como URL.
Codex
Execute: codex mcp add certscore --url https://mcp.certscore.ai/mcp/light
Transport: Streamable HTTP
URL: https://mcp.certscore.ai/mcp/light
Authentication: None
O detalhe do pacote é explícito: summary retorna o padrão compacto, findings adiciona detalhes limitados de descobertas, evidence adiciona resumos de evidências retidas e referências, e full adiciona o relatório público limitado sem repetir descobertas ou seções de transporte já presentes no nível superior. Use maxBytes para solicitar um orçamento de bytes. Light aplica um teto de 25.000 bytes seguro para transporte e informa o orçamento solicitado, o orçamento efetivo, o teto, os bytes reais, os bytes do nível completo e qualquer motivo de truncamento.
| detail | maxBytes recomendado | Uso |
|---|---|---|
| summary | 5000 | Visão geral canônica |
| findings | 8000 | Revisão compacta de descobertas |
| evidence | 8000 | Descoberta mais resumos de evidências e referências |
| full | 12000–25000 | Todas as seções limitadas disponíveis dentro do teto Light |
Uma resposta de 5.000 bytes preserva descobertas principais compactas antes de reduzir inventário opcional ou campos de envelope duplicados. Nesse nível apertado, URLs repetidas por descoberta podem ser substituídas por evidenceUrlTemplate; substitua o ID de descoberta retornado nesse modelo usando contentUrls.findings para alcançar o mesmo endpoint de evidência canônico. Ações canônicas curtas de nextStep são retidas somente quando cabem sem deslocar uma descoberta; use a URL da descoberta ou o nível completo para ações mais longas. Inspecione canonicalFindingsComplete, requestedMaxBytes, effectiveMaxBytes, responseCeilingBytes, actualBytes, fullPayloadBytes, truncated, omittedSections, nextRecommendedMaxBytes e as URLs de conteúdo de relatório ou evidência antes de repetir.
Prefere uma conexão de diretório gerenciado? Encontre CertScore.ai no Smithery.
Verifique a conexão
Confirme a superfície Light de três ferramentas
List the available CertScore tools and confirm that certscore_scan_site, certscore_get_scan_status, and certscore_get_scan_bundle are available. Then scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html and report whether the result was new or reused.
Sucesso significa que o Codex lista exatamente certscore_scan_site, certscore_get_scan_status e certscore_get_scan_bundle; nenhum prompt OAuth aparece; e certscore_scan_site retorna um scanId estável mais uma decisão explícita de novo ou reutilizado. Um resultado reutilizado elegível deve mostrar que a cota não foi consumida.
Solução de problemas no Codex
Problemas comuns na primeira execução
- OAuth inesperado: remova a conexão e adicione novamente com a URL exata
https://mcp.certscore.ai/mcp/light. Não configure um bearer token; o endpoint Light não tem autenticação. - Verificação de conexão: uma conexão Streamable HTTP bem-sucedida completa a inicialização e lista as três ferramentas Light sem abrir uma página de autorização.
- scanId ausente: repita
certscore_scan_sitesomente quando o erro disserretryable: true; nunca consultecertscore_get_scan_statussemscanId. - Limite de taxa: siga
retryAfterSecondserecommendedNextAction, ou reutilize um resultado elegível. A permissão diária é redefinida no horário UTC retornado. - Proveniência:
retrievalModedescreve a chamada de ferramenta atual, enquantocreationDecisionindica se a varredura original foi nova ou reutilizada somente quando retida. Nunca tratescan_id_lookupsozinho como prova de reutilização; relateunknownhonestamente. UsescanAgeSecondsnumérico quando disponível. - Pacote truncado: quando
canonicalFindingsCompletefor verdadeiro, repita apenas para detalhes de envelope omitidos. Caso contrário, siganextRecommendedMaxBytesquando couber emresponseCeilingBytes, ou abra uma das URLs canônicas de relatório ou evidência retornadas. - URL inválida: corrija o campo
urlusando a resposta estruturada deinvalid_argumentse repitacertscore_scan_sitecom uma URL pública HTTP ou HTTPS. - Resultado limitado:
completed_limited, no-go, não observado e cobertura limitada são apenas observações, nunca prova de conformidade. Falhas de transporte retornamfailed,expiredou um erro de conexão com orientação de repetição.
De relance
Compare as três rotas de configuração MCP
| Rota | Método de configuração | Autenticação | Conta | Cota | Ferramentas disponíveis | Usuário pretendido | Limites de site/acesso | Caminho de upgrade |
|---|---|---|---|---|---|---|---|---|
| Light MCP — sem autenticação | Um comando Codex ou uma URL Streamable HTTP remota | Nenhuma | Não necessária | Até 50 novas varreduras por dia UTC entre Light e 5 por janela de 10 minutos; reutilização elegível é gratuita | certscore_scan_site, certscore_get_scan_status, certscore_get_scan_bundle | Usuários iniciantes, testes e descoberta | Sites públicos HTTP ou HTTPS; apenas ferramentas principais | Escolha acesso autenticado para volume, histórico, equipes ou ferramentas avançadas |
| MCP hospedado — OAuth | Conecte o endpoint MCP hospedado de um cliente compatível com OAuth | Código de autorização OAuth com PKCE | Necessária | Permissão de maior volume com base no acesso | Ferramentas principais mais ferramentas aprovadas de histórico e diagnóstico | Produção, equipe e clientes remotos gerenciados | Escopos controlam leitura e criação de varreduras; a criação de varreduras pode exigir suporte | Solicite escopos adicionais ou volume ao suporte |
| MCP local — chave de API com escopo | Instale e execute o servidor stdio local | Chave de API com escopo no ambiente do cliente | Necessária | Permissão de maior volume com base no acesso da chave | Ferramentas permitidas pelos escopos da chave | Backend, local e fluxos de automação controlados | Escopos da chave controlam leitura e criação de varreduras; proteja e rotacione credenciais | Solicite escopo equivalente a scan:create, acesso avançado ou mais volume |
Copie e execute
Prompts para três revisões comuns
Revisão de lançamento
Use CertScore.ai para varrer [URL PÚBLICA] antes do lançamento. Relate a pontuação CertScore e descobertas com base em evidências para cookies e rastreadores pré-consentimento, controles de consentimento, resposta GPC neutra em jurisdição, observações pós-ação dos caminhos Aceitar e Rejeitar quando disponíveis, transparência da política de privacidade e HTTPS/TLS. Trate Aceitar como uma linha de base neutra em pontuação e resultados de caminhos de escolha não confirmados como cobertura limitada. Não apresente o resultado como aconselhamento jurídico, certificação ou determinação de conformidade.
Revisão de fornecedor
Use CertScore.ai para revisar [URL PÚBLICA DO FORNECEDOR]. Resuma as tecnologias de rastreamento de terceiros observadas, cookies e armazenamento, sinais de CMP e gerenciamento de consentimento, resposta GPC neutra em jurisdição, observações pós-ação dos caminhos Aceitar e Rejeitar quando disponíveis, descobertas de política e transparência, sinais de revisão regulatória e observações de HTTPS/TLS. Trate Aceitar como uma linha de base neutra em pontuação. Inclua evidências de apoio, a URL do relatório e todas as limitações materiais de cobertura.
Diagnóstico de auditoria
Use CertScore.ai para escanear [URL PÚBLICA] em busca de diagnósticos de auditoria. Acompanhe o escaneamento por meio de um status de terminal, recupere o pacote de descobertas e priorize observações baseadas em evidências sobre privacidade, cookies, rastreadores, consentimento, resposta GPC neutra em relação à jurisdição, caminho de aceitação, caminho de rejeição, política, GDPR/ePrivacy, CCPA/CPRA e transporte. Trate "Aceitar" como uma linha de base neutra em relação à pontuação e resultados de caminhos de escolha não confirmados como cobertura limitada. Explique o que foi observado, o que permanece desconhecido ou limitado e quais evidências um revisor humano deve inspecionar em seguida.
Migração de Light para Authenticated
Atualize quando Light se tornar uma limitação
Atualize quando precisar de uma cota dedicada de maior volume, acesso de produção ou de equipe, automação de backend, histórico de escaneamentos, ferramentas avançadas de diagnóstico ou escopos gerenciados por suporte.
O que muda
Use o endpoint completo, autentique-se com OAuth hospedado ou uma chave de API local com escopo e receba a cota e as ferramentas concedidas a esse acesso.
O que permanece compatível
Identificadores principais e campos de resposta canônicos—incluindo scanId, status, pontuação, risco, cobertura e carimbos de data/hora—permanecem compatíveis.
Precisa de mais escaneamentos ou ferramentas avançadas? Atualize para Authenticated MCP.
Os resultados do CertScore são observações automatizadas de um escaneamento da web pública. Resultados de "não-go", "não observado" e "cobertura limitada" não são prova de conformidade, ausência de risco ou status legal. Revise as evidências retidas e o contexto aplicável antes de confiar em uma descoberta.