Forge Magery

Magery Forge — auditorias de segurança para código entregue, feitas para VibeCoders. Transforma o ruído dos scanners em riscos claros com correções, entregues em um relatório semanal. Exposto via MCP para que seu agente (Cursor, Copilot, Claude, OpenClaw) possa acionar varreduras e ler relatórios.

Servidor MCP hospedado

npx add-mcp 'https://forge.magery.ai/mcp'

Instala no Claude Code, Codex, Cursor e outros

Documentação

Começando

O que é o Forge

Forge é uma ferramenta de auditoria de segurança criada para pessoas que publicam código sem uma equipe de segurança dedicada. Adicione um domínio e o Forge verifica o que já está visível externamente — registros DNS, certificados, cabeçalhos HTTP — e transforma cada descoberta em um risco em linguagem simples com uma correção concreta, não apenas um sinal de alerta.

Adicionando um domínio

Adicione um domínio pela página Domínios. Adicionar não executa nenhuma verificação por si só — um domínio precisa ser verificado antes que o Forge possa verificá-lo e marcado como ativo antes de ser incluído em auditorias agendadas.

Verificando um domínio

A propriedade pode ser verificada de duas maneiras. A verificação por e-mail envia um código de seis dígitos para um endereço no domínio. A verificação por TXT pede que você publique um registro no ápice do domínio.

A verificação existe para que uma verificação mais profunda só seja executada a pedido de quem realmente controla o domínio, nunca por outra pessoa.

Recursos

Auditorias sob demanda

Disponível

Execute uma auditoria quando quiser — após um deploy, antes de um lançamento ou apenas para ver onde um domínio está agora. Uma auditoria sob demanda executa todas as verificações incluídas no seu plano e informa o resultado imediatamente.

Piloto automático

Disponível

O piloto automático audita todos os domínios ativos uma vez por semana sem que você precise pedir. Ative-o pela página Domínios, e o Forge envia o resultado por e-mail a cada execução, para que um certificado vencendo ou um registro DNS alterado não espere você lembrar de verificar.

Notificações por e-mail

Disponível

O Forge envia um e-mail quando uma auditoria agendada termina, com um link direto para o resultado. A mensagem contém o domínio, a pontuação e o link — nunca os achados em si, para que um relatório sobre seu site não fique exposto em uma caixa de entrada.

API e MCP

Disponível

Um agente de codificação pode usar o Forge em vez de uma pessoa clicando pelo aplicativo: ele pode listar seus domínios, iniciar uma auditoria e ler o resultado por conta própria, pela API HTTP ou, se falar MCP, pelo servidor MCP.

Pontuação e verificação

Como a pontuação é calculada

Nem toda verificação conta igual. Cada uma declara quanto custa falhar, dobrando a cada etapa: crítica 8, alta 4, média 2, baixa 1. A pontuação é a parcela desse peso que o domínio passou — então falhar em uma verificação crítica custa mais do que falhar em duas altas, que é a ordem que qualquer pessoa lendo um relatório já assume.

Uma verificação que voltou amarela conta como meia aprovação, porque amarelo é uma aprovação parcial — contar como falha colapsaria o resultado de três estados em que todo o relatório se baseia para dois. Uma verificação que nada julgou ainda é deixada de fora da soma completamente, em vez de contada como aprovação, então uma execução onde nada foi julgado não tem pontuação alguma e a página mostra um travessão. Um zero seria lido como um veredito — tudo falhou — quando a verdade é que nada foi examinado.

Níveis de verificação

O Forge não executa verificações em um domínio até que você prove que o controla. A maioria das verificações aceita qualquer uma das provas, então confirmar um endereço de e-mail no domínio ou publicar o registro TXT — o que for mais fácil — é suficiente para executá-las. Algumas verificações mais profundas pedem especificamente o registro TXT.

As duas provas permanecem independentes, e uma não é um passo acima da outra. Então uma verificação que pede o registro TXT não será executada em um domínio onde você só confirmou um endereço de e-mail — o Forge informa qual prova está faltando e envia você para adicioná-la, em vez de para a página de preços.

API de agente

Usando o Forge a partir de um agente

O Forge também expõe uma pequena API HTTP para que um agente de codificação possa agir em seu nome — listar os domínios que você adicionou, iniciar uma auditoria e ler o resultado — sem que uma pessoa faça cada etapa manualmente. Está documentada em um repositório público em https://github.com/magery-ai/magery-forge-agents, que cobre autenticação, todos os seis endpoints e exemplos executáveis. A API está em beta.

Conectando via MCP

O Forge também executa um servidor MCP, em forge.magery.ai/mcp via Streamable HTTP, para que um agente compatível com MCP possa chamá-lo com chamadas de ferramentas nativas em vez de construir requisições HTTP manualmente. Ele autentica da mesma forma que a API HTTP acima — um cabeçalho Authorization: Bearer carregando a mesma chave de acesso, não uma segunda para emitir — e expõe as mesmas seis operações como ferramentas MCP: list_domains, get_domain, list_audits, start_audit, get_audit_status e get_audit.

Verificações

Toda verificação que o Forge executa hoje, agrupada pelo que ela examina — além do que está por vir.

Domínio

Verificações: 2 · Disponíveis: 1

Tempo de vida do domínio

Verifica quanto tempo resta até o registro do domínio expirar.

Disponível

Bloqueio do registrador

Se a proteção de transferência está ativada no registrador.

Em breve

TLS

Verificações: 4 · Disponíveis: 3

Redirecionamento HTTPS

Segue uma requisição http:// simples e informa onde ela termina, e se a página alcançada ainda referencia sub-recursos via http://.

Disponível

Certificado TLS

Verifica o certificado que o host serve: por quanto tempo ele permanece válido, se cobre este hostname e se sua cadeia é verificável.

Disponível

Protocolos TLS

Informa quais versões de TLS o host aceita. Apenas versões de protocolo — cifras não são examinadas.

Disponível

Cifras fracas

Informará se o host ainda aceita suítes de cifras obsoletas como RC4 ou 3DES.

Em breve

Segurança

Verificações: 3 · Disponíveis: 3

Listagem de diretório

Procura por um índice de arquivos servidos em /assets/, /static/, /uploads/ ou /images/, contra um caminho gerado que não pode existir, para que um site que responde a todo endereço da mesma forma seja informado como indeterminado em vez de vazando.

Disponível

Arquivos ocultos

Procura por arquivos que um deploy nunca deveria publicar — .git/HEAD, .env e suas variantes, config.json, .htaccess, backup.sql e .DS_Store — contra um caminho gerado que não pode existir, para que um site que responde a todo endereço da mesma forma seja informado como indeterminado em vez de vazando.

Disponível

Conteúdo

Verificações: 1 · Disponíveis: 1

Tags Open Graph

Procura pelas três tags que permitem que um link compartilhado mostre uma imagem e uma frase em vez de uma URL nua — og:title, og:description e og:image — e nomeia qual delas a página não declarou.

Disponível

Lighthouse

Verificações: 8 · Disponíveis: 8

Mobile

Acessibilidade

Executa as auditorias de acessibilidade do Lighthouse na página inicial — alternativas de texto para imagens, contraste de cores, rótulos de formulários, o idioma da página e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.

Disponível

Navegação agêntica

Executa as auditorias de navegação agêntica do Lighthouse, que o Google ainda marca como em desenvolvimento: se um agente de IA pode ler a página, se o layout permanece estável, se um llms.txt é publicado e, apenas em sites que registram ferramentas WebMCP, se essas ferramentas são bem formadas. Tudo passando é uma aprovação, uma falha é classificada como baixa e duas ou mais como média.

Disponível

Melhores práticas

Executa as auditorias de melhores práticas do Lighthouse na página inicial — erros no console do navegador, recursos de navegador obsoletos, imagens exibidas no tamanho ou formato errado e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.

Disponível

SEO

Executa as auditorias de SEO do Lighthouse na página inicial — um título e meta descrição, uma página que mecanismos de busca podem rastrear, links descritivos, um viewport utilizável e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.

Disponível

Desktop

Acessibilidade

Executa as auditorias de acessibilidade do Lighthouse na página inicial — alternativas de texto para imagens, contraste de cores, rótulos de formulários, o idioma da página e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.

Disponível

Navegação agêntica

Executa as auditorias de navegação agêntica do Lighthouse, que o Google ainda marca como em desenvolvimento: se um agente de IA pode ler a página, se o layout permanece estável, se um llms.txt é publicado e, apenas em sites que registram ferramentas WebMCP, se essas ferramentas são bem formadas. Tudo passando é uma aprovação, uma falha é classificada como baixa e duas ou mais como média.

Disponível

Melhores práticas

Executa as auditorias de melhores práticas do Lighthouse na página inicial — erros no console do navegador, recursos de navegador obsoletos, imagens exibidas no tamanho ou formato errado e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.

Disponível

SEO

Executa as auditorias de SEO do Lighthouse na página inicial — um título e meta descrição, uma página que mecanismos de busca podem rastrear, links descritivos, um viewport utilizável e mais. Uma pontuação de 90 ou acima passa, 50 a 89 é classificada como média e abaixo de 50 alta, e cada auditoria reprovada é nomeada.

Disponível