Forge Magery
Magery Forge — auditorias de segurança para código entregue, feitas para VibeCoders. Transforma o ruído dos scanners em riscos claros com correções, entregues em um relatório semanal. Exposto via MCP para que seu agente (Cursor, Copilot, Claude, OpenClaw) possa acionar varreduras e ler relatórios.
Servidor MCP hospedado
npx add-mcp 'https://forge.magery.ai/mcp'Instala no Claude Code, Codex, Cursor e outros
Documentação
Começando
O que é o Forge
Forge é uma ferramenta de auditoria de segurança criada para pessoas que publicam código sem uma equipe de segurança dedicada. Adicione um domínio e o Forge verifica o que já está visível externamente — registros DNS, certificados, cabeçalhos HTTP — e transforma cada descoberta em um risco em linguagem simples com uma correção concreta, não apenas um sinal de alerta.
Adicionando um domínio
Adicione um domínio pela página Domínios. Adicionar não executa nenhuma verificação por si só — um domínio precisa ser verificado antes que o Forge possa verificá-lo e marcado como ativo antes de ser incluído em auditorias agendadas.
Verificando um domínio
A propriedade pode ser verificada de duas maneiras. A verificação por e-mail envia um código de seis dígitos para um endereço no domínio. A verificação por TXT pede que você publique um registro no ápice do domínio.
A verificação existe para que uma verificação mais profunda só seja executada a pedido de quem realmente controla o domínio, nunca por outra pessoa.
Recursos
Auditorias sob demanda
Disponível
Execute uma auditoria quando quiser — após um deploy, antes de um lançamento ou apenas para ver onde um domínio está agora. Uma auditoria sob demanda executa todas as verificações incluídas no seu plano e informa o resultado imediatamente.
Piloto automático
Disponível
O piloto automático audita todos os domínios ativos uma vez por semana sem que você precise pedir. Ative-o pela página Domínios, e o Forge envia o resultado por e-mail a cada execução, para que um certificado vencendo ou um registro DNS alterado não espere você lembrar de verificar.
Notificações por e-mail
Disponível
O Forge envia um e-mail quando uma auditoria agendada termina, com um link direto para o resultado. A mensagem contém o domínio, a pontuação e o link — nunca os achados em si, para que um relatório sobre seu site não fique exposto em uma caixa de entrada.
API e MCP
Disponível
Um agente de codificação pode usar o Forge em vez de uma pessoa clicando pelo aplicativo: ele pode listar seus domínios, iniciar uma auditoria e ler o resultado por conta própria, pela API HTTP ou, se falar MCP, pelo servidor MCP.
Pontuação e verificação
Como a pontuação é calculada
Nem toda verificação conta igual. Cada uma declara quanto custa falhar, dobrando a cada etapa: crítica 8, alta 4, média 2, baixa 1. A pontuação é a parcela desse peso que o domínio passou — então falhar em uma verificação crítica custa mais do que falhar em duas altas, que é a ordem que qualquer pessoa lendo um relatório já assume.
Uma verificação que voltou amarela conta como meia aprovação, porque amarelo é uma aprovação parcial — contar como falha colapsaria o resultado de três estados em que todo o relatório se baseia para dois. Uma verificação que nada julgou ainda é deixada de fora da soma completamente, em vez de contada como aprovação, então uma execução onde nada foi julgado não tem pontuação alguma e a página mostra um travessão. Um zero seria lido como um veredito — tudo falhou — quando a verdade é que nada foi examinado.
Níveis de verificação
O Forge não executa verificações em um domínio até que você prove que o controla. A maioria das verificações aceita qualquer uma das provas, então confirmar um endereço de e-mail no domínio ou publicar o registro TXT — o que for mais fácil — é suficiente para executá-las. Algumas verificações mais profundas pedem especificamente o registro TXT.
As duas provas permanecem independentes, e uma não é um passo acima da outra. Então uma verificação que pede o registro TXT não será executada em um domínio onde você só confirmou um endereço de e-mail — o Forge informa qual prova está faltando e envia você para adicioná-la, em vez de para a página de preços.
API de agente
Usando o Forge a partir de um agente
O Forge também expõe uma pequena API HTTP para que um agente de codificação possa agir em seu nome — listar os domínios que você adicionou, iniciar uma auditoria e ler o resultado — sem que uma pessoa faça cada etapa manualmente. Está documentada em um repositório público em https://github.com/magery-ai/magery-forge-agents, que cobre autenticação, todos os seis endpoints e exemplos executáveis. A API está em beta.
Conectando via MCP
O Forge também executa um servidor MCP, em forge.magery.ai/mcp via Streamable HTTP, para que um agente compatível com MCP possa chamá-lo com chamadas de ferramentas nativas em vez de construir requisições HTTP manualmente. Ele autentica da mesma forma que a API HTTP acima — um cabeçalho Authorization: Bearer carregando a mesma chave de acesso, não uma segunda para emitir — e expõe as mesmas seis operações como ferramentas MCP: list_domains, get_domain, list_audits, start_audit, get_audit_status e get_audit.
Verificações
Toda verificação que o Forge executa hoje, agrupada pelo que ela examina — além do que está por vir.
Domínio
Verificações: 2 · Disponíveis: 1
Verifica quanto tempo resta até o registro do domínio expirar.
Disponível
Se a proteção de transferência está ativada no registrador.
Em breve
TLS
Verificações: 4 · Disponíveis: 3
Segue uma requisição http:// simples e informa onde ela termina, e se a página alcançada ainda referencia sub-recursos via http://.
Disponível
Verifica o certificado que o host serve: por quanto tempo ele permanece válido, se cobre este hostname e se sua cadeia é verificável.
Disponível
Informa quais versões de TLS o host aceita. Apenas versões de protocolo — cifras não são examinadas.
Disponível
Informará se o host ainda aceita suítes de cifras obsoletas como RC4 ou 3DES.
Em breve
Segurança
Verificações: 3 · Disponíveis: 3
Procura por um índice de arquivos servidos em /assets/, /static/, /uploads/ ou /images/, contra um caminho gerado que não pode existir, para que um site que responde a todo endereço da mesma forma seja informado como indeterminado em vez de vazando.
Disponível
Procura por arquivos que um deploy nunca deveria publicar — .git/HEAD, .env e suas variantes, config.json, .htaccess, backup.sql e .DS_Store — contra um caminho gerado que não pode existir, para que um site que responde a todo endereço da mesma forma seja informado como indeterminado em vez de vazando.
Disponível
Conteúdo
Verificações: 1 · Disponíveis: 1
Procura pelas três tags que permitem que um link compartilhado mostre uma imagem e uma frase em vez de uma URL nua — og:title, og:description e og:image — e nomeia qual delas a página não declarou.
Disponível
Lighthouse
Verificações: 8 · Disponíveis: 8
Mobile
Executa as auditorias de acessibilidade do Lighthouse na página inicial — alternativas de texto para imagens, contraste de cores, rótulos de formulários, o idioma da página e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.
Disponível
Executa as auditorias de navegação agêntica do Lighthouse, que o Google ainda marca como em desenvolvimento: se um agente de IA pode ler a página, se o layout permanece estável, se um llms.txt é publicado e, apenas em sites que registram ferramentas WebMCP, se essas ferramentas são bem formadas. Tudo passando é uma aprovação, uma falha é classificada como baixa e duas ou mais como média.
Disponível
Executa as auditorias de melhores práticas do Lighthouse na página inicial — erros no console do navegador, recursos de navegador obsoletos, imagens exibidas no tamanho ou formato errado e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.
Disponível
Executa as auditorias de SEO do Lighthouse na página inicial — um título e meta descrição, uma página que mecanismos de busca podem rastrear, links descritivos, um viewport utilizável e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.
Disponível
Desktop
Executa as auditorias de acessibilidade do Lighthouse na página inicial — alternativas de texto para imagens, contraste de cores, rótulos de formulários, o idioma da página e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.
Disponível
Executa as auditorias de navegação agêntica do Lighthouse, que o Google ainda marca como em desenvolvimento: se um agente de IA pode ler a página, se o layout permanece estável, se um llms.txt é publicado e, apenas em sites que registram ferramentas WebMCP, se essas ferramentas são bem formadas. Tudo passando é uma aprovação, uma falha é classificada como baixa e duas ou mais como média.
Disponível
Executa as auditorias de melhores práticas do Lighthouse na página inicial — erros no console do navegador, recursos de navegador obsoletos, imagens exibidas no tamanho ou formato errado e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.
Disponível
Executa as auditorias de SEO do Lighthouse na página inicial — um título e meta descrição, uma página que mecanismos de busca podem rastrear, links descritivos, um viewport utilizável e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.
Disponível