CertScore.ai

Examine sites públicos em busca de sinais de risco relacionados a privacidade, cookies, rastreadores, consentimento, políticas e divulgações—inicie instantaneamente com o modo Light sem autenticação.

Documentação

Start here

Qual rota devo escolher?

Comece anonimamente em um minuto. Faça upgrade somente quando precisar de mais varreduras, acesso de equipe ou backend, histórico ou ferramentas avançadas.

Primeiro passo recomendado

Light MCP — sem autenticação

Sem conta, chave de API, bearer token, login no navegador ou OAuth. Use para configuração inicial, testes, descoberta e varreduras de sites públicos de baixo volume.

Comece com Light MCP

Quando Light não for suficiente

MCP autenticado

MCP hospedado — OAuth é para clientes remotos gerenciados. MCP local — chave de API com escopo é para stdio, backend e ambientes locais controlados.

Configurar MCP autenticado

Seu navegador não suporta vídeo incorporado. Abra o MP4 diretamente.

Demonstração da integração MCP da OpenAI

Veja o Light MCP em ação

Assista ao fluxo do OpenAI/ChatGPT, do prompt às chamadas de ferramentas CertScore, observações de varredura seguras para público e o relatório completo. É a maneira mais rápida de entender como a rota Light funciona na prática.

Abrir o MP4 autônomo

Início rápido com Codex

Light MCP — sem autenticação

Execute este comando e cole o prompt de primeira execução no Codex. A conexão usa Streamable HTTP e não deve abrir um navegador, solicitar OAuth ou pedir uma chave de API.

codex mcp add certscore --url https://mcp.certscore.ai/mcp/light

Prompt de primeira execução

Scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html. If certscore_scan_site includes preConsentPreview, treat it as a partial preview and continue the workflow. Distinguish captured totals from bounded returned identities; use trackingVendorCount for non-operational tracking vendors and keep operationalVendors separate. Do not compare the compatibility preview trackerCount with the completed inventory's broader trackerCount. Never report preview counts as final totals. If certscore_scan_site returns a queued, running, or finalizing result, retain the returned scanId and poll certscore_get_scan_status using scanId only. If certscore_scan_site returns a retryable error without a scanId, wait for retryAfterSeconds and retry certscore_scan_site; do not call certscore_get_scan_status until a scanId exists. Once the scan reaches a terminal status, call certscore_get_scan_bundle with detail=findings and maxBytes=8000. Summarize whether the result was new or reused, the score, risk level, findings, evidence links, coverage limitations, and report URL. Explain truncation or omitted sections when present. Treat results as automated public-web observations, not legal conclusions, certifications, or compliance determinations.

A página canário ErgoVeritas é um site de teste controlado e estável para demonstrar o fluxo completo de varredura, status e pacote. Substitua pela sua própria URL pública a qualquer momento.

Os resultados do CertScore são observações automatizadas de uma varredura na web pública. Resultados no-go, não observados e de cobertura limitada não são prova de conformidade, ausência de risco ou status legal. Revise as evidências retidas e o contexto aplicável antes de confiar em uma descoberta.

Início rápido com Cursor

Instale o CertScore com um clique

Adicione o Light MCP hospedado e sem autenticação diretamente ao Cursor. O Cursor mostrará a configuração do servidor antes da instalação; nenhuma chave de API, fluxo OAuth ou executável local é necessário.

Após a instalação, confirme que o Cursor descobre exatamente as três ferramentas Light e use um dos prompts abaixo.

Fluxo de trabalho canônico

Exatamente o que o agente deve fazer

certscore_scan_site
→ retry certscore_scan_site if a retryable error has no scanId
→ summarize preConsentPreview only as preliminary context when present
→ certscore_get_scan_status with scanId if still running
→ certscore_get_scan_bundle after terminal status
  1. 1Chame certscore_scan_site com uma URL pública.
  2. 2Se um erro repetível não tiver scanId, aguarde retryAfterSeconds e repita certscore_scan_site.
  3. 3Se preConsentPreview estiver presente, resuma-o apenas como observações passivas preliminares e continue o fluxo de trabalho.
  4. 4Se o resultado estiver na fila, em execução ou finalizando, retenha o scanId.
  5. 5Consulte certscore_get_scan_status usando apenas scanId. Nunca consulte até que o scanId exista.
  6. 6Pare de consultar quando a varredura atingir um status terminal e chame certscore_get_scan_bundle.
  7. 7Use detail=findings para uma revisão compacta de descobertas.
  8. 8Use detail=evidence para resumos de evidências e referências.
  9. 9Se truncado, siga recommendedNextAction ou aumente maxBytes.
  10. 10Resuma as descobertas juntamente com as limitações de cobertura e a URL do relatório.

Os status terminais são completed, completed_limited, failed, expired e rate_limited. Um resultado completed_limited ou no-go é uma observação utilizável com limitações explícitas, não uma falha de transporte.

certscore_get_scan_status só deve ser chamado depois que certscore_scan_site retornar um scanId.

O que pode acontecer?

ResultadoO que o agente deve fazer
completedChame certscore_get_scan_bundle e resuma o resultado.
reused_scanInforme que uma varredura anterior elegível foi reutilizada e a cota não foi consumida. Mantenha essa decisão de criação original separada de um scan_id_lookup posterior.
queued / running / finalizingRetenha scanId e consulte certscore_get_scan_status usando apenas scanId.
preConsentPreviewResuma apenas como observações passivas preliminares de cookies/rastreadores. Não é uma descoberta, pontuação ou resultado final; continue a consulta de status.
completed_limited / no-goExplique a limitação e nunca trate como prova de conformidade ou ausência de risco.
erro repetível sem scanIdAguarde retryAfterSeconds e repita certscore_scan_site; não consulte o status.
URL inválidaCorrija a URL pública HTTP ou HTTPS e repita certscore_scan_site.
rate_limitedAguarde o atraso recomendado ou pare; não adivinhe uma ação de consulta.
pacote truncadoInforme actualBytes, omittedSections, canonicalFindingsComplete e nextRecommendedMaxBytes. Quando as descobertas canônicas estiverem completas, repita apenas para detalhes de envelope omitidos; caso contrário, aumente maxBytes ou siga uma URL de relatório ou evidência.

Demonstração ao vivo

Varra um site público agora

Isso inicia a mesma varredura sem conta disponível para agentes Light e abre o relatório público compartilhável.

Precisa de mais varreduras ou ferramentas avançadas? Faça upgrade para MCP autenticado.

Conecte-se pelo seu cliente MCP

Claude

Adicione um conector MCP remoto personalizado e cole o endpoint Light.

ChatGPT

Adicione o servidor MCP remoto no modo desenvolvedor e cole o endpoint Light.

Cursor

Adicione um servidor MCP Streamable HTTP remoto usando o endpoint Light.

VS Code

Adicione um servidor MCP HTTP e use o endpoint Light como URL.

Codex

Execute: codex mcp add certscore --url https://mcp.certscore.ai/mcp/light

Transport: Streamable HTTP
URL: https://mcp.certscore.ai/mcp/light
Authentication: None

O detalhe do pacote é explícito: summary retorna o padrão compacto, findings adiciona detalhes limitados de descobertas, evidence adiciona resumos de evidências retidas e referências, e full adiciona o relatório público limitado sem repetir descobertas ou seções de transporte já presentes no nível superior. Use maxBytes para solicitar um orçamento de bytes. Light aplica um teto de 25.000 bytes seguro para transporte e informa o orçamento solicitado, o orçamento efetivo, o teto, os bytes reais, os bytes do nível completo e qualquer motivo de truncamento.

detailmaxBytes recomendadoUso
summary5000Visão geral canônica
findings8000Revisão compacta de descobertas
evidence8000Descoberta mais resumos de evidências e referências
full12000–25000Todas as seções limitadas disponíveis dentro do teto Light

Uma resposta de 5.000 bytes preserva descobertas principais compactas antes de reduzir inventário opcional ou campos de envelope duplicados. Nesse nível apertado, URLs repetidas por descoberta podem ser substituídas por evidenceUrlTemplate; substitua o ID de descoberta retornado nesse modelo usando contentUrls.findings para alcançar o mesmo endpoint de evidência canônico. Ações canônicas curtas de nextStep são retidas somente quando cabem sem deslocar uma descoberta; use a URL da descoberta ou o nível completo para ações mais longas. Inspecione canonicalFindingsComplete, requestedMaxBytes, effectiveMaxBytes, responseCeilingBytes, actualBytes, fullPayloadBytes, truncated, omittedSections, nextRecommendedMaxBytes e as URLs de conteúdo de relatório ou evidência antes de repetir.

Prefere uma conexão de diretório gerenciado? Encontre CertScore.ai no Smithery.

Verifique a conexão

Confirme a superfície Light de três ferramentas

List the available CertScore tools and confirm that certscore_scan_site, certscore_get_scan_status, and certscore_get_scan_bundle are available. Then scan https://ergoveritas.com/.well-known/certscore-canary/sentinels/broad-baseline.html and report whether the result was new or reused.

Sucesso significa que o Codex lista exatamente certscore_scan_site, certscore_get_scan_status e certscore_get_scan_bundle; nenhum prompt OAuth aparece; e certscore_scan_site retorna um scanId estável mais uma decisão explícita de novo ou reutilizado. Um resultado reutilizado elegível deve mostrar que a cota não foi consumida.

Solução de problemas no Codex

Problemas comuns na primeira execução

  • OAuth inesperado: remova a conexão e adicione novamente com a URL exata https://mcp.certscore.ai/mcp/light. Não configure um bearer token; o endpoint Light não tem autenticação.
  • Verificação de conexão: uma conexão Streamable HTTP bem-sucedida completa a inicialização e lista as três ferramentas Light sem abrir uma página de autorização.
  • scanId ausente: repita certscore_scan_site somente quando o erro disser retryable: true; nunca consulte certscore_get_scan_status sem scanId.
  • Limite de taxa: siga retryAfterSeconds e recommendedNextAction, ou reutilize um resultado elegível. A permissão diária é redefinida no horário UTC retornado.
  • Proveniência: retrievalMode descreve a chamada de ferramenta atual, enquanto creationDecision indica se a varredura original foi nova ou reutilizada somente quando retida. Nunca trate scan_id_lookup sozinho como prova de reutilização; relate unknown honestamente. Use scanAgeSeconds numérico quando disponível.
  • Pacote truncado: quando canonicalFindingsComplete for verdadeiro, repita apenas para detalhes de envelope omitidos. Caso contrário, siga nextRecommendedMaxBytes quando couber em responseCeilingBytes, ou abra uma das URLs canônicas de relatório ou evidência retornadas.
  • URL inválida: corrija o campo url usando a resposta estruturada de invalid_arguments e repita certscore_scan_site com uma URL pública HTTP ou HTTPS.
  • Resultado limitado: completed_limited, no-go, não observado e cobertura limitada são apenas observações, nunca prova de conformidade. Falhas de transporte retornam failed, expired ou um erro de conexão com orientação de repetição.

De relance

Compare as três rotas de configuração MCP

RotaMétodo de configuraçãoAutenticaçãoContaCotaFerramentas disponíveisUsuário pretendidoLimites de site/acessoCaminho de upgrade
Light MCP — sem autenticaçãoUm comando Codex ou uma URL Streamable HTTP remotaNenhumaNão necessáriaAté 50 novas varreduras por dia UTC entre Light e 5 por janela de 10 minutos; reutilização elegível é gratuitacertscore_scan_site, certscore_get_scan_status, certscore_get_scan_bundleUsuários iniciantes, testes e descobertaSites públicos HTTP ou HTTPS; apenas ferramentas principaisEscolha acesso autenticado para volume, histórico, equipes ou ferramentas avançadas
MCP hospedado — OAuthConecte o endpoint MCP hospedado de um cliente compatível com OAuthCódigo de autorização OAuth com PKCENecessáriaPermissão de maior volume com base no acessoFerramentas principais mais ferramentas aprovadas de histórico e diagnósticoProdução, equipe e clientes remotos gerenciadosEscopos controlam leitura e criação de varreduras; a criação de varreduras pode exigir suporteSolicite escopos adicionais ou volume ao suporte
MCP local — chave de API com escopoInstale e execute o servidor stdio localChave de API com escopo no ambiente do clienteNecessáriaPermissão de maior volume com base no acesso da chaveFerramentas permitidas pelos escopos da chaveBackend, local e fluxos de automação controladosEscopos da chave controlam leitura e criação de varreduras; proteja e rotacione credenciaisSolicite escopo equivalente a scan:create, acesso avançado ou mais volume

Copie e execute

Prompts para três revisões comuns

Revisão de lançamento

Use CertScore.ai para varrer [URL PÚBLICA] antes do lançamento. Relate a pontuação CertScore e descobertas com base em evidências para cookies e rastreadores pré-consentimento, controles de consentimento, resposta GPC neutra em jurisdição, observações pós-ação dos caminhos Aceitar e Rejeitar quando disponíveis, transparência da política de privacidade e HTTPS/TLS. Trate Aceitar como uma linha de base neutra em pontuação e resultados de caminhos de escolha não confirmados como cobertura limitada. Não apresente o resultado como aconselhamento jurídico, certificação ou determinação de conformidade.

Experimente no Cursor

Revisão de fornecedor

Use CertScore.ai para revisar [URL PÚBLICA DO FORNECEDOR]. Resuma as tecnologias de rastreamento de terceiros observadas, cookies e armazenamento, sinais de CMP e gerenciamento de consentimento, resposta GPC neutra em jurisdição, observações pós-ação dos caminhos Aceitar e Rejeitar quando disponíveis, descobertas de política e transparência, sinais de revisão regulatória e observações de HTTPS/TLS. Trate Aceitar como uma linha de base neutra em pontuação. Inclua evidências de apoio, a URL do relatório e todas as limitações materiais de cobertura.

Experimente no Cursor

Diagnóstico de auditoria

Use CertScore.ai para escanear [URL PÚBLICA] em busca de diagnósticos de auditoria. Acompanhe o escaneamento por meio de um status de terminal, recupere o pacote de descobertas e priorize observações baseadas em evidências sobre privacidade, cookies, rastreadores, consentimento, resposta GPC neutra em relação à jurisdição, caminho de aceitação, caminho de rejeição, política, GDPR/ePrivacy, CCPA/CPRA e transporte. Trate "Aceitar" como uma linha de base neutra em relação à pontuação e resultados de caminhos de escolha não confirmados como cobertura limitada. Explique o que foi observado, o que permanece desconhecido ou limitado e quais evidências um revisor humano deve inspecionar em seguida.

Experimente no Cursor

Migração de Light para Authenticated

Atualize quando Light se tornar uma limitação

Atualize quando precisar de uma cota dedicada de maior volume, acesso de produção ou de equipe, automação de backend, histórico de escaneamentos, ferramentas avançadas de diagnóstico ou escopos gerenciados por suporte.

O que muda

Use o endpoint completo, autentique-se com OAuth hospedado ou uma chave de API local com escopo e receba a cota e as ferramentas concedidas a esse acesso.

O que permanece compatível

Identificadores principais e campos de resposta canônicos—incluindo scanId, status, pontuação, risco, cobertura e carimbos de data/hora—permanecem compatíveis.

Precisa de mais escaneamentos ou ferramentas avançadas? Atualize para Authenticated MCP.

Os resultados do CertScore são observações automatizadas de um escaneamento da web pública. Resultados de "não-go", "não observado" e "cobertura limitada" não são prova de conformidade, ausência de risco ou status legal. Revise as evidências retidas e o contexto aplicável antes de confiar em uma descoberta.