Servidor MCP de seguridad para editores de código con IA.

El servidor MCP y las Agentic Skills dan a Claude Code, Cursor y Windsurf poderes de seguridad reales: guían a tu IA hacia código seguro, frenan las malas prácticas, detectan claves expuestas y escanean, explican y corrigen, sin salir del editor.

  • Guía a la IA hacia código seguro
  • Detecta claves expuestas
  • Escanea, explica & corrige en el editor
  • Solo lectura por defecto

Install in one line · 30 seconds

Tu IA escribe el código. Defenso lo mantiene seguro.

Las apps vibe-coded fallan de forma predecible: una clave de servicio en el bundle del cliente, SQL armado por concatenación, una ruta de login sin límite de peticiones. Las Skills y las herramientas MCP conocen estos patrones e intervienen mientras tu IA trabaja, para que la corrección llegue antes de publicar el código.

Las Agentic Skills acompañan a Claude, Cursor y Windsurf y los orientan hacia patrones seguros, señalan las malas prácticas en cuanto aparecen y atrapan las claves expuestas y los errores clásicos de vibe-coding antes de que lleguen a tu repositorio.

Pídele a tu asistente que escanee una URL, revise el código que acabas de escribir o explique un veredicto del firewall. Cada herramienta devuelve datos estructurados: la IA razona sobre hechos en lugar de adivinar, y te entrega una corrección real.

Las herramientas MCP son de solo lectura por defecto y quedan limitadas a tu clave API, así tu asistente puede mirar y aconsejar sin tocar tu protección. Comprobaciones de nivel empresarial, sin ningún riesgo.

Herramientas de seguridad de Defenso corriendo dentro de un editor de código con IA vía MCP

Los errores que atrapa antes de publicar.

Los descuidos clásicos del código generado por IA, atrapados justo en tu editor.

Clave de servidor en el cliente

Una clave service_role o de admin de Supabase enviada en el bundle del navegador en lugar de quedarse en el servidor.

SQL armado a mano

Entrada del usuario concatenada en una consulta. Señalada antes de convertirse en un agujero de inyección.

Secretos commiteados

Una clave API real o un .env pegado en el código, atrapado en cuanto aparece.

Validación de entrada ausente

Un cuerpo de petición aceptado tal cual. La Skill señala qué validar.

Clave de servidor en el cliente

Una clave service_role o de admin de Supabase enviada en el bundle del navegador en lugar de quedarse en el servidor.

SQL armado a mano

Entrada del usuario concatenada en una consulta. Señalada antes de convertirse en un agujero de inyección.

Secretos commiteados

Una clave API real o un .env pegado en el código, atrapado en cuanto aparece.

Validación de entrada ausente

Un cuerpo de petición aceptado tal cual. La Skill señala qué validar.

Sin límite de peticiones en el login

Una ruta de login sin tope, abierta de par en par al fuerza bruta.

Riesgo de inyección de prompt

Un agente de IA que entrega datos cuando el atacante sabe pedirlos.

Rutas sin protección

Una ruta publicada sin comprobación de login, el clásico del vibe-coder.

Valores por defecto peligrosos

Modo debug activado en producción, o CORS permisivo dejado abierto de par en par.

Sin límite de peticiones en el login

Una ruta de login sin tope, abierta de par en par al fuerza bruta.

Riesgo de inyección de prompt

Un agente de IA que entrega datos cuando el atacante sabe pedirlos.

Rutas sin protección

Una ruta publicada sin comprobación de login, el clásico del vibe-coder.

Valores por defecto peligrosos

Modo debug activado en producción, o CORS permisivo dejado abierto de par en par.

Cada herramienta que tu editor de IA recibe al instalar.

El servidor MCP de seguridad expone un conjunto limpio de herramientas de seguridad MCP a Claude Code, Cursor, Windsurf y VS Code. Tres funcionan sin clave ni cuenta, el resto se desbloquea en cuanto añades una clave API.

Herramientas gratis, sin clave

Tres herramientas funcionan sin cuenta, limitadas por IP para que las pruebes al instante: guard_code revisa un fragmento en busca de fallos de seguridad, check_headers califica una URL en vivo y check_s3_bucket comprueba si un bucket está expuesto públicamente. Suficiente para demostrar el valor dentro de tu editor antes de registrarte.

Herramientas de lectura autenticadas

Añade una clave y tu IA gana scan_domain, run_vibe_scan, scan_repo, list_sites, list_monitors, list_recent_attacks y explain_verdict. Cada llamada devuelve datos estructurados: el asistente razona sobre hechos reales en lugar de adivinar.

Herramientas de acción Pro

Cuando estés listo para actuar, add_waf_rule y block_ip dejan que la IA cambie tu protección, siempre tras una confirmación explícita. Las preferencias viven en get_security_preferences y set_security_preferences para que los consejos encajen con tu stack.

El guard_code reactivo frente a un linter.

Un linter se ejecuta después de guardar y señala el estilo. Las herramientas MCP están en el bucle mientras tu IA escribe, que es donde ocurre de verdad el vibe coding seguro.

CapacidadDefenso MCPLinter del editorEscaneo SAST en CI
Guía a la IA mientras escribe el código××
Atrapa claves expuestas y secretos en .env×A veces
Señala config insegura y valores peligrososParcial
Detecta dependencias vulnerables×
Escanea una URL en vivo y sus cabeceras××
Explica un veredicto real del firewall××
Corre dentro de Claude Code, Cursor y WindsurfParcial×
Actúa antes de que el código se commitee×

Del prompt del editor al código corregido.

Sin cambio de contexto, sin un panel aparte. Tú preguntas, la IA llama a la herramienta y la corrección aterriza en el archivo que ya tienes delante.

Instalar es una sola línea. Ejecuta npx @defen.so/mcp o coloca el servidor en ~/.claude/mcp.json, y tu editor recoge las herramientas de seguridad MCP en el siguiente arranque. Las Agentic Skills se cargan junto a ellas: el asistente sabe cuándo lanzar un escaneo, cómo leer el resultado y cómo es una corrección segura. Esa es la diferencia entre una IA que escribe código plausible y otra que escribe seguridad de código con IA lista para publicar.

Como las herramientas devuelven hechos estructurados, el asistente deja de alucinar consejos de seguridad. Pídele que revise la ruta que acabas de escribir y llama a run_vibe_scan; pega una URL de bucket y llama a check_s3_bucket; pregúntate por qué se bloqueó una petición y llama a explain_verdict. Así se ven una seguridad de Cursor y una seguridad de Claude Code de verdad: el modelo aconseja desde tu configuración real, no desde una suposición.

La misma cuenta impulsa el resto de la plataforma. Apunta la IA a un repositorio con nuestro escáner de seguridad de repositorios en línea, coloca el SDK de seguridad en tiempo de ejecución en tu app para un firewall de aplicaciones web en vivo, y conéctalo todo desde la página de integraciones. El servidor MCP está incluido en todos los planes: empezar no cuesta nada y escala cuando tú creces. Consulta el desglose completo en precios.

Herramientas de seguridad MCP de Defenso y Agentic Skills corriendo dentro de un editor de código con IA

Preguntas frecuentes.

Todo lo que se pregunta antes de empezar. ¿Aún con dudas? Estamos a un mensaje.

Es un servidor Model Context Protocol que da a tu editor de IA herramientas de seguridad de verdad. En vez de adivinar, Claude Code, Cursor, Windsurf y VS Code pueden llamar a @defen.so/mcp para escanear un dominio, calificar cabeceras, revisar un bucket, repasar tu código y explicar un veredicto del firewall, y luego actuar sobre el resultado.

En cualquier editor compatible con MCP: Claude Code, Cursor, Windsurf y VS Code. Las Agentic Skills se cargan junto a las herramientas y guían a la IA hacia patrones seguros mientras escribe.

No. Tres herramientas son sin clave y limitadas por IP: guard_code, check_headers y check_s3_bucket. Añade una clave API para desbloquear los escaneos de dominio y de repositorio, los listados de sitios y monitores, los registros de ataques y las herramientas de acción Pro.

En una línea. Ejecuta npx @defen.so/mcp o añade el servidor a ~/.claude/mcp.json con tu token, y reinicia el editor. Las herramientas y las Skills están disponibles en el siguiente arranque.

Solo con las herramientas de acción Pro, y siempre tras una confirmación explícita. add_waf_rule y block_ip preguntan antes de actuar; cualquier otra herramienta es de solo lectura y queda limitada a tu clave API.

Sí. Está incluido en todos los planes, incluido Free, sin coste extra. Los planes de pago suben los límites de escaneos y reglas, pero las herramientas en sí llegan a todo el mundo.

Arma tu editor de IA en una línea.

Gratis para empezar, sin tarjeta. Añade el servidor MCP y las Skills y tu asistente gana poderes de seguridad reales en segundos.