Arcjet
Arcjet é a plataforma de segurança em tempo de execução que acompanha seu código de IA.
Documentação
Servidor MCP Arcjet
Arcjet é a plataforma de segurança em tempo de execução que acompanha seu código. Aplique limites, bloqueie injeção de prompt, detecte bots e proteja informações pessoais com os blocos de construção de segurança de IA da Arcjet.
O servidor MCP Arcjet é um dos dois transportes que conecta as skills da Arcjet à API Arcjet — o outro sendo a CLI Arcjet. O servidor MCP é a escolha certa para ferramentas de codificação de IA sem acesso ao shell (ChatGPT, Claude Desktop) e editores com suporte MCP integrado (VS Code Copilot, Windsurf, Cursor); a CLI é a escolha certa quando você está trabalhando em uma sessão de terminal.
Ambos os transportes expõem a mesma superfície do plano de gerenciamento — equipes, sites, chaves, solicitações, decisões, análise de tráfego, detecção de anomalias, investigação de IP, briefings de segurança e gerenciamento remoto de regras. Consulte Ferramentas disponíveis para a referência completa.
O servidor MCP está disponível em:
https://api.arcjet.com/mcp
Ele implementa as especificações mais recentes de Autorização MCP e HTTP Streamable com autenticação baseada em OAuth.
Clientes suportados
Qualquer cliente que suporte a especificação MCP mais recente com transporte HTTP Streamable e autorização OAuth é suportado. Isso inclui:
- ChatGPT
- Claude Code
- Codex CLI
- Claude Desktop
- Cursor
- VS Code com Copilot
- Windsurf
- Muitos outros que implementam a especificação MCP.
Configuração
ChatGPT
- No ChatGPT, vá para Configurações.
- Navegue até Conectores e selecione Adicionar conexão.
- Insira
https://api.arcjet.com/mcpcomo a URL do servidor. - Selecione OAuth para autenticação.
- Clique em Criar.
O ChatGPT lida com o fluxo OAuth automaticamente.
Claude Code
claude mcp add arcjet --transport http https://api.arcjet.com/mcp
O Claude Code abrirá um navegador para autenticação OAuth na primeira conexão. Depois de autenticado, você pode usar o comando /mcp para verificar a conexão.
Codex CLI
codex mcp add arcjet --url https://api.arcjet.com/mcp
O Codex solicitará que você se autentique com a Arcjet quando ele se conectar ao servidor pela primeira vez.
Claude Desktop
Conexões MCP remotas estão disponíveis no Claude Desktop para usuários dos planos Pro, Max, Team e Enterprise.
- Abra Configurações na barra lateral.
- Navegue até Conectores e selecione Adicionar conector personalizado.
- Configure o conector:
- Nome:
Arcjet - URL:
https://api.arcjet.com/mcp
- Nome:
Cursor
Adicione em .cursor/mcp.json no seu projeto:
{
"mcpServers": {
"arcjet": {
"type": "streamable-http",
"url": "https://api.arcjet.com/mcp"
}
}
}
Após adicionar o servidor, o Cursor mostrará um prompt de Needs login. Clique nele para autorizar o Cursor a acessar sua conta Arcjet.
VS Code com Copilot
Adicione ao seu .vscode/mcp.json nas configurações do seu projeto ou do usuário:
{
"servers": {
"arcjet": {
"type": "http",
}
}
}
Ou adicione pela paleta de comandos:
- Abra a Paleta de Comandos (Ctrl+Shift+P no Windows/Linux ou Cmd+Shift+P no macOS).
- Execute MCP: Add Server.
- Selecione HTTP.
- Insira a URL:
https://api.arcjet.com/mcp - Insira o nome:
Arcjet - Selecione Workspace ou User de acordo com sua preferência.
O VS Code solicitará que você se autentique via OAuth no primeiro uso.
Windsurf
Adicione ao seu arquivo mcp_config.json:
{
"arcjet": {
"serverUrl": "https://api.arcjet.com/mcp"
}
}
}
Para mais detalhes, consulte a documentação MCP do Windsurf.
Ferramentas disponíveis
Uma vez conectado, as seguintes ferramentas estão disponíveis para seu assistente de IA:
list-teams— Lista as equipes às quais o usuário autenticado pertence.list-sites— Lista os sites dentro de uma equipe especificada.create-site— Cria um novo site dentro de uma equipe especificada.get-site-key— Retorna a chave SDK (ARCJET_KEY) para um site específico.list-requests— Lista solicitações recentes de um site. Suporta filtragem por conclusão (ALLOW,DENY,ERROR) e paginação.get-request-details— Retorna detalhes completos de uma solicitação específica, incluindo cabeçalhos, regras executadas e informações de decisão.explain-decision— Explica por que a Arcjet permitiu ou negou uma solicitação específica. Retorna um resumo em linguagem natural, detalhamento por regra e próximos passos sugeridos.get-site-quota— Retorna o uso de cota e os limites de um site na janela de cobrança atual.analyze-traffic— Analisa o tráfego de solicitações em um período de tempo. Retorna total de solicitações, negações, taxa de negação, principais caminhos, principais IPs, principais motivos de negação e tendência em relação ao período anterior.get-anomalies— Detecta padrões de segurança incomuns comparando o tráfego atual com o período anterior. Identifica picos de tráfego, mudanças geográficas, novas atividades de ameaça, novas assinaturas de bot, escalada de risco e padrões de IP suspeitos.investigate-ip— Investiga um endereço IP no contexto de um site. Retorna localização geográfica, inteligência de ameaças (tipo de rede, atividades de ameaça, classificação de entidade, nível de risco) e a atividade recente de solicitações do IP (detalhamento de conclusão, motivos de negação, caminhos direcionados, linha do tempo diária).get-dry-run-impact— Analisa o que aconteceria se regras de dry-run fossem promovidas para live. Mostra quantas solicitações atualmente permitidas teriam sido bloqueadas por cada tipo de regra, quais IPs seriam mais afetados e uma estimativa de falsos positivos.get-security-briefing— Retorna um briefing de segurança abrangente: resumo de regras ativas, análise de tráfego, inteligência de ameaças, detecção de anomalias, prontidão de promoção de dry-run, status de cota e recomendações acionáveis priorizadas. Projetado para consumo diário.list-rules— Lista todas as regras remotas configuradas para um site com seu ID, tipo, modo e resumo de configuração.create-rule— Cria uma nova regra remota para um site. Suporta tipos de regra de rate limit, bot, shield e filter.update-rule— Substitui uma configuração de regra remota existente. Todos os campos devem ser fornecidos (substituição completa).delete-rule— Exclui uma regra remota, interrompendo imediatamente sua avaliação.promote-rule— Promove uma regra remota do modo DRY_RUN para LIVE após verificação.
Regras remotas
As regras remotas são gerenciadas através do servidor MCP ou do painel da Arcjet — sem necessidade de alterações de código ou reimplantação. Elas se aplicam globalmente a todas as solicitações de um site. Apenas os tipos de regra rate_limit, bot, shield e filter são suportados como regras remotas. Regras que precisam do conteúdo do corpo da solicitação analisado (email, sensitive_info, prompt_injection) exigem o SDK.
Consulte a documentação de regras remotas para a referência completa, incluindo como as regras remotas são avaliadas junto com as regras do SDK e quando usar cada uma.
O caso de uso mais comum para regras remotas é responder a um ataque ativo. Por exemplo, se você notar tráfego suspeito de um país, VPN ou endereço IP específico, você pode criar uma regra de filtro para bloqueá-lo imediatamente sem implantar novo código:
- Use
list-requestspara investigar o tráfego suspeito e identificar padrões (por exemplo, um país específico, faixa de IP ou uso de VPN). - Use
create-rulepara adicionar uma regra de filtro no modoDRY_RUNpara verificar se ela corresponde ao tráfego certo. Por exemplo, bloqueie um país específico:ip.src.country == "XX"(código de país ISO 3166-1 alpha-2, por exemplo,US,CN,RU), bloqueie tráfego VPN:ip.src.vpn, ou bloqueie uma faixa de IP:ip.src in { 1.2.3.0/24 }. - Use
list-requestsnovamente para confirmar que a regra está correspondendo ao tráfego esperado sem bloquear usuários legítimos. - Use
promote-rulepara alternar a regra deDRY_RUNparaLIVE, bloqueando imediatamente o tráfego do ataque. - Quando o ataque diminuir, use
delete-rulepara remover o bloqueio.
Monitoramento de segurança
Use as ferramentas de análise para manter uma conscientização contínua de segurança:
- Briefing diário: Chame
get-security-briefingperiodicamente para obter uma visão abrangente da postura de segurança do seu site — tendências de tráfego, cenário de ameaças, anomalias, prontidão de dry-run, status de cota e recomendações priorizadas — tudo em uma única chamada. - Análise de tráfego: Use
analyze-trafficpara entender padrões de solicitação, taxas de negação, principais caminhos e principais IPs. Isso fornece os mesmos dados da análise do painel da Arcjet. - Detecção de anomalias: Use
get-anomaliespara detectar padrões incomuns comparando o tráfego atual com o período anterior — picos de tráfego, mudanças geográficas, novas atividades de ameaça ou comportamento de IP suspeito. - Investigação de IP: Quando você identificar um IP suspeito (de
analyze-trafficoulist-requests), useinvestigate-ippara obter contexto completo: localização geográfica, inteligência de ameaças e a atividade completa de solicitações do IP no seu site. - Validação de dry-run: Antes de promover uma regra de
DRY_RUNparaLIVE, useget-dry-run-impactpara ver exatamente quantas solicitações atualmente permitidas seriam bloqueadas, quais IPs são mais afetados e uma estimativa de risco de falsos positivos.
Exemplos de uso
Investigar e bloquear tráfego suspeito
"Estou vendo um pico de solicitações negadas no meu site. Você pode investigar o que está acontecendo e me ajudar a bloquear a origem?"
O assistente chamará analyze-traffic para identificar o pico e depois list-requests filtrado por DENY para revelar os principais IPs infratores. Ele usa investigate-ip para obter inteligência de ameaças de cada IP e, em seguida, sugere uma regra de filtro. Usando create-rule, ele cria a regra no modo DRY_RUN para que você possa verificar a correspondência antes de chamar promote-rule para ativar.
Obter um briefing diário de segurança
"Me dê um briefing de segurança para meu site de produção."
O assistente chama list-teams e list-sites para localizar seu site de produção e, em seguida, chama get-security-briefing. Ele retorna um resumo cobrindo regras ativas, tendências de tráfego em relação ao período anterior, detecção de anomalias, destaques de inteligência de ameaças, prontidão de promoção de dry-run, status de cota e recomendações priorizadas nas quais você pode agir imediatamente.
Configurar proteção contra bots sem reimplantar
"Adicione proteção contra bots ao meu site de marketing — comece no modo dry-run para que eu possa verificar se não está bloqueando usuários reais."
O assistente chama list-teams e list-sites para encontrar o site e depois create-rule para adicionar uma regra bot com mode: DRY_RUN configurado para bloquear tráfego automatizado. Depois que o tráfego fluir, você pode pedir ao assistente para chamar get-dry-run-impact para ver quantas solicitações teriam sido bloqueadas e estimar o risco de falsos positivos, e depois promote-rule para alternar a regra para LIVE quando estiver satisfeito.
Autenticação
O servidor MCP usa OAuth para autenticação. Quando você se conectar pela primeira vez a partir de qualquer cliente suportado, será redirecionado para entrar com sua conta Arcjet. Uma vez autenticado, seu assistente de IA pode acessar com segurança os recursos da sua conta.
Segurança
- Verifique o endpoint — sempre confirme que você está se conectando a
https://api.arcjet.com/mcp. - Revise as chamadas de ferramentas — habilite prompts de confirmação no seu cliente de IA para que você possa revisar as ações antes de serem executadas.
- Somente clientes confiáveis — conecte-se apenas a partir de clientes de IA em que você confia. Conectar concede à ferramenta de IA o mesmo acesso que à sua conta Arcjet.
Veja também
- Guia de início do Agent — ponto de entrada canônico para configurar a Arcjet em um fluxo de trabalho agêntico.
- CLI Arcjet — transporte de suporte irmão para fluxos de trabalho baseados em terminal.
- Plugin Arcjet — experiência integrada para usuários de Claude Code e Cursor que conecta MCP, skills e regras de codificação juntos.
Privacidade e suporte
- Política de privacidade: arcjet.com/privacy
- Suporte: support@arcjet.com ou entre no nosso Discord. Consulte nossa página de suporte para mais detalhes.