Primeros pasos con SecCheck
SecCheck es un servidor MCP alojado. Conecta su cliente de IA una sola vez y, a partir de ahí, el agente del cliente puede buscar y cargar playbooks de seguridad siempre que una tarea lo requiera.
Hay dos formas de ejecutarlo:
- Alojado (recomendado) — conéctese a
https://mcp.cert-ix.com/seccheckpor red. Nada que instalar; siempre sobre el corpus actual. - Local (stdio) — ejecute el binario
security-skills-mcpjunto a su agente para una instalación totalmente sin conexión. El binario local aún no es una descarga pública (vea la opción 2).
Requisitos previos
- Un cliente compatible con MCP: Claude Code, Claude Desktop, Cursor, VS Code (con una extensión MCP) o cualquier cliente que hable MCP sobre streamable HTTP.
- Una clave API de SecCheck — gratuita, de autoservicio y sin necesidad de
una cuenta de Cert-IX. Solicítela en
cert-ix.com/tools/seccheck-mcp:
confirme su dirección de correo electrónico y la clave le llegará por correo.
Una clave gratuita corresponde a la edición Community y dura 90 días; antes
de que caduque recibirá un correo con un enlace de renovación, y la misma clave
seguirá funcionando. Se envía como token
Beareren cada petición, así que trátela como una contraseña — véase Seguridad y tratamiento de datos.
El punto de acceso alojado exige una clave API. Las peticiones sin una cabecera
Authorization: Bearer <key> válida se rechazan con 401. Su clave también
lleva su edición — véase Ediciones.
Opción 1 — Punto de acceso alojado
Claude Code (CLI)
Añada el servidor con el comando claude mcp:
claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"
Verifique que se ha registrado y que las herramientas son visibles:
claude mcp list
Debería ver seccheck con siete herramientas: list_sources, search_skills,
load_skill, list_skill_resources, read_skill_resource, license_status y
get_attribution.
Claude Desktop / Cursor / cliente MCP genérico
Añada una entrada a la configuración MCP de su cliente. La mayoría aceptan un bloque de servidor de streamable HTTP como este:
{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Reinicie el cliente tras guardar. La ubicación exacta del archivo varía según el
cliente (Claude Desktop usa claude_desktop_config.json; Cursor usa su panel de
ajustes MCP) — lo que importa es el bloque de servidor anterior.
Comprobación rápida con curl
El punto de acceso es un servidor MCP estándar, así que puede confirmar
accesibilidad y autenticación con una llamada initialize en crudo:
curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Un 200 con un resultado JSON-RPC significa que la autenticación y la
conectividad son correctas. Un 401 significa que la clave falta o es errónea;
un 429 significa que ha alcanzado el límite de tasa (véase Seguridad y
tratamiento de datos).
mcp-session-idEl transporte alojado de SecCheck funciona por sesión. La respuesta de
initialize incluye una cabecera mcp-session-id, y cada petición posterior
debe devolverla:
-H "mcp-session-id: mcp-session-<uuid-de-initialize>"
Sin ella, las llamadas siguientes fallan con 400 Invalid session ID. Los
clientes MCP se encargan de esto por usted — solo importa cuando se prueba a mano
con curl.
Opción 2 — Local (stdio)
El binario local aún no se distribuye públicamente. Si necesita SecCheck en un entorno aislado o de alta garantía, hable con su equipo de cuenta de Cert-IX. La configuración siguiente se aplica una vez que disponga del binario.
Para trabajo aislado o de alta garantía, ejecute el servidor localmente por stdio. El binario lleva el corpus incorporado, por lo que no necesita red alguna.
{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
| Ajuste | Función |
|---|---|
SKILLS_ROOT (-root) | Directorio con los repositorios de skills, cuando se ejecuta sobre fuentes en disco en lugar del corpus incorporado. |
SKILLS_LICENSE (-license) | Ruta a un archivo de licencia sin conexión firmado. Ausente o no verificable ⇒ edición Community. |
SKILLS_AUDIT_LOG (-audit-log) | Añade aquí los registros de auditoría de llamadas a herramientas (Enterprise). |
SKILLS_USAGE (-usage) | Escribe aquí la medición de uso (Enterprise). |
Compruebe qué ha resuelto la instancia local antes de conectarle un agente:
security-skills-mcp -stats
Imprime por stderr el número de skills indexados por biblioteca y la edición activa, y termina.
- Habilitaciones. En alojado, su edición procede de su clave API y la resuelve el borde de Cert-IX en cada petición. En local, procede de un archivo de licencia firmado que se lee una vez al arrancar.
- Recursos MCP. El servidor stdio local expone además cada playbook como
recurso MCP en
skill://<source>/<name>, de modo que los clientes con selector de recursos pueden explorar la biblioteca directamente. El punto de acceso alojado expone solo herramientas; usesearch_skills+load_skillen su lugar.
Las siete herramientas, sus parámetros y sus respuestas son idénticos en ambos modos.
Primera llamada
Una vez conectado, pida a su agente algo como:
«Creemos que alguien está haciendo Kerberoasting en nuestro AD. Busca el playbook de detección y guíame por él.»
El agente llamará a search_skills(query="kerberoasting", category="defensive"), obtendrá
cybersecurity/detecting-kerberoasting-attacks, lo cargará con load_skill y
seguirá el procedimiento que contiene — cuándo procede esta caza de amenazas, la
telemetría que necesita antes de empezar (EDR, SIEM, registros de eventos de
seguridad de Windows reenviados) y pasos ordenados que van de una hipótesis a
hallazgos validados y documentados, asociados a las técnicas de MITRE ATT&CK
pertinentes.
Ese es todo el objetivo: los siguientes pasos del agente proceden de un procedimiento escrito de caza de amenazas — uno que usted puede abrir y comprobar —, no de una improvisación.
Continúe con la Referencia de herramientas para el conjunto completo de parámetros de cada herramienta, o con los Flujos de trabajo de agentes para la disciplina buscar → cargar → seguir.
¿Te resultó útil esta página?