Servidor MCP de segurança para editores de código com IA.

O servidor MCP e as Agentic Skills dão a Claude Code, Cursor e Windsurf poderes de segurança de verdade: guiam sua IA para um código seguro, barram más práticas, pegam chaves expostas e escaneiam, explicam e corrigem, sem sair do editor.

  • Guia a IA para um código seguro
  • Pega chaves expostas
  • Escaneia, explica & corrige no editor
  • Somente leitura por padrão

Install in one line · 30 seconds

Sua IA escreve o código. A Defenso o mantém seguro.

Apps vibe-coded quebram de formas previsíveis: uma chave de serviço no bundle do cliente, SQL montado por concatenação, uma rota de login sem limite de requisições. As Skills e as ferramentas MCP conhecem esses padrões e entram em cena enquanto sua IA trabalha, para que a correção aconteça antes de o código ir para produção.

As Agentic Skills acompanham Claude, Cursor e Windsurf e os empurram para padrões seguros, sinalizam más práticas assim que aparecem e pegam as chaves expostas e os erros clássicos de vibe-coding antes que cheguem ao seu repositório.

Peça ao seu assistente para escanear uma URL, revisar o código que você acabou de escrever ou explicar um veredito do firewall. Cada ferramenta devolve dados estruturados, então a IA raciocina sobre fatos em vez de adivinhar e entrega uma correção de verdade.

As ferramentas MCP são somente leitura por padrão e limitadas à sua chave API, então seu assistente pode olhar e aconselhar sem tocar na sua proteção. Verificações de nível empresarial, sem nenhum risco.

Ferramentas de segurança da Defenso rodando dentro de um editor de código com IA via MCP

Os erros que ele pega antes de irem para produção.

Os deslizes clássicos do código gerado por IA, pegos bem no seu editor.

Chave de servidor no cliente

Uma chave service_role ou de admin do Supabase enviada no bundle do navegador em vez de ficar no servidor.

SQL montado à mão

Entrada do usuário concatenada numa consulta. Sinalizada antes de virar um buraco de injeção.

Segredos commitados

Uma chave API real ou um .env colado no código, pego no momento em que aparece.

Validação de entrada ausente

Um corpo de requisição aceito como está. A Skill aponta o que validar.

Chave de servidor no cliente

Uma chave service_role ou de admin do Supabase enviada no bundle do navegador em vez de ficar no servidor.

SQL montado à mão

Entrada do usuário concatenada numa consulta. Sinalizada antes de virar um buraco de injeção.

Segredos commitados

Uma chave API real ou um .env colado no código, pego no momento em que aparece.

Validação de entrada ausente

Um corpo de requisição aceito como está. A Skill aponta o que validar.

Sem limite de requisições no login

Uma rota de login sem teto, escancarada para força bruta.

Risco de injeção de prompt

Um agente de IA que entrega dados quando o atacante sabe pedir do jeito certo.

Rotas desprotegidas

Uma rota enviada sem verificação de login, o clássico do vibe-coder.

Padrões perigosos

Modo debug ligado em produção, ou CORS permissivo deixado escancarado.

Sem limite de requisições no login

Uma rota de login sem teto, escancarada para força bruta.

Risco de injeção de prompt

Um agente de IA que entrega dados quando o atacante sabe pedir do jeito certo.

Rotas desprotegidas

Uma rota enviada sem verificação de login, o clássico do vibe-coder.

Padrões perigosos

Modo debug ligado em produção, ou CORS permissivo deixado escancarado.

Cada ferramenta que seu editor de IA ganha na instalação.

O servidor MCP de segurança expõe um conjunto limpo de ferramentas de segurança MCP para Claude Code, Cursor, Windsurf e VS Code. Três rodam sem chave e sem conta, o resto se desbloqueia no instante em que você adiciona uma chave API.

Ferramentas grátis, sem chave

Três ferramentas funcionam sem conta, com limite por IP para você testar na hora: guard_code revisa um trecho em busca de falhas de segurança, check_headers dá nota a uma URL ao vivo e check_s3_bucket testa a exposição pública de um bucket. O bastante para provar o valor dentro do seu editor antes de se cadastrar.

Ferramentas de leitura autenticadas

Adicione uma chave e sua IA ganha scan_domain, run_vibe_scan, scan_repo, list_sites, list_monitors, list_recent_attacks e explain_verdict. Cada chamada devolve dados estruturados, então o assistente raciocina sobre fatos reais em vez de adivinhar.

Ferramentas de ação Pro

Quando você estiver pronto para agir, add_waf_rule e block_ip deixam a IA mudar sua proteção, sempre atrás de uma confirmação explícita. As preferências ficam em get_security_preferences e set_security_preferences para o conselho combinar com sua stack.

O guard_code reativo contra um linter.

Um linter roda depois que você salva e aponta estilo. As ferramentas MCP ficam no laço enquanto sua IA escreve, que é onde o vibe coding seguro de fato acontece.

CapacidadeDefenso MCPLinter do editorScan SAST na CI
Guia a IA enquanto ela escreve o código××
Pega chaves expostas e segredos em .env×Às vezes
Sinaliza config insegura e padrões perigososParcial
Detecta dependências vulneráveis×
Escaneia uma URL ao vivo e seus cabeçalhos××
Explica um veredito real do firewall××
Roda dentro de Claude Code, Cursor e WindsurfParcial×
Age antes de o código ser commitado×

Do prompt do editor ao código corrigido.

Sem troca de contexto, sem painel à parte. Você pergunta, a IA chama a ferramenta e a correção aterrissa no arquivo que você já tem na frente.

Instalar é uma linha. Rode npx @defen.so/mcp ou coloque o servidor em ~/.claude/mcp.json, e seu editor pega as ferramentas de segurança MCP no próximo start. As Agentic Skills carregam ao lado delas, então o assistente sabe quando recorrer a um scan, como ler o resultado e como é uma correção segura. Essa é a diferença entre uma IA que escreve código plausível e uma que escreve segurança de código com IA que você pode publicar.

Como as ferramentas devolvem fatos estruturados, o assistente para de alucinar conselhos de segurança. Peça para ele revisar a rota que você acabou de escrever e ele chama run_vibe_scan; cole uma URL de bucket e ele chama check_s3_bucket; se perguntar por que uma requisição foi bloqueada e ele chama explain_verdict. É assim que se parecem uma segurança do Cursor e uma segurança do Claude Code de verdade: o modelo aconselha a partir da sua configuração real, não de um palpite.

A mesma conta move o resto da plataforma. Aponte a IA para um repositório com nosso scanner de segurança de repositórios online, coloque o SDK de segurança de runtime no seu app para um firewall de aplicações web ao vivo e conecte tudo pela página de integrações. O servidor MCP está incluído em todos os planos, então começar não custa nada e ele cresce junto com você. Veja o detalhamento completo em preços.

Ferramentas de segurança MCP da Defenso e Agentic Skills rodando dentro de um editor de código com IA

Perguntas frequentes.

Tudo o que se pergunta antes de começar. Ainda em dúvida? Estamos a uma mensagem.

É um servidor Model Context Protocol que dá ao seu editor de IA ferramentas de segurança de verdade. Em vez de adivinhar, Claude Code, Cursor, Windsurf e VS Code podem chamar @defen.so/mcp para escanear um domínio, dar nota a cabeçalhos, checar um bucket, revisar seu código e explicar um veredito do firewall, e então agir sobre o resultado.

Em qualquer editor compatível com MCP: Claude Code, Cursor, Windsurf e VS Code. As Agentic Skills carregam ao lado das ferramentas e guiam a IA para padrões seguros enquanto ela escreve.

Não. Três ferramentas são sem chave e com limite por IP: guard_code, check_headers e check_s3_bucket. Adicione uma chave API para desbloquear os scans de domínio e de repositório, as listas de sites e monitores, os logs de ataques e as ferramentas de ação Pro.

Em uma linha. Rode npx @defen.so/mcp ou adicione o servidor ao ~/.claude/mcp.json com seu token, e reinicie o editor. As ferramentas e as Skills ficam disponíveis no próximo start.

Só com as ferramentas de ação Pro, e sempre atrás de uma confirmação explícita. add_waf_rule e block_ip perguntam antes de agir; qualquer outra ferramenta é somente leitura e limitada à sua chave API.

Sim. Ele está incluído em todos os planos, inclusive o Free, sem custo extra. Os planos pagos elevam os limites de scans e regras, mas as ferramentas em si vão para todo mundo.

Arme seu editor de IA em uma linha.

Grátis para começar, sem cartão. Adicione o servidor MCP e as Skills e seu assistente ganha poderes de segurança de verdade em segundos.