Saltar al contenido principal
Version: 1.0.0

Primeros pasos con SecCheck

SecCheck es un servidor MCP alojado. Conecta su cliente de IA una sola vez y, a partir de ahí, el agente del cliente puede buscar y cargar playbooks de seguridad siempre que una tarea lo requiera.

Hay dos formas de ejecutarlo:

  1. Alojado (recomendado) — conéctese a https://mcp.cert-ix.com/seccheck por red. Nada que instalar; siempre sobre el corpus actual.
  2. Local (stdio) — ejecute el binario security-skills-mcp junto a su agente para una instalación totalmente sin conexión. El binario local aún no es una descarga pública (vea la opción 2).

Requisitos previos​

  • Un cliente compatible con MCP: Claude Code, Claude Desktop, Cursor, VS Code (con una extensión MCP) o cualquier cliente que hable MCP sobre streamable HTTP.
  • Una clave API de SecCheck — gratuita, de autoservicio y sin necesidad de una cuenta de Cert-IX. Solicítela en cert-ix.com/tools/seccheck-mcp: confirme su dirección de correo electrónico y la clave le llegará por correo. Una clave gratuita corresponde a la edición Community y dura 90 días; antes de que caduque recibirá un correo con un enlace de renovación, y la misma clave seguirá funcionando. Se envía como token Bearer en cada petición, así que trátela como una contraseña — véase Seguridad y tratamiento de datos.
info

El punto de acceso alojado exige una clave API. Las peticiones sin una cabecera Authorization: Bearer <key> válida se rechazan con 401. Su clave también lleva su edición — véase Ediciones.

Opción 1 — Punto de acceso alojado​

Claude Code (CLI)​

Añada el servidor con el comando claude mcp:

claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"

Verifique que se ha registrado y que las herramientas son visibles:

claude mcp list

Debería ver seccheck con siete herramientas: list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status y get_attribution.

Claude Desktop / Cursor / cliente MCP genérico​

Añada una entrada a la configuración MCP de su cliente. La mayoría aceptan un bloque de servidor de streamable HTTP como este:

{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Reinicie el cliente tras guardar. La ubicación exacta del archivo varía según el cliente (Claude Desktop usa claude_desktop_config.json; Cursor usa su panel de ajustes MCP) — lo que importa es el bloque de servidor anterior.

Comprobación rápida con curl​

El punto de acceso es un servidor MCP estándar, así que puede confirmar accesibilidad y autenticación con una llamada initialize en crudo:

curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Un 200 con un resultado JSON-RPC significa que la autenticación y la conectividad son correctas. Un 401 significa que la clave falta o es errónea; un 429 significa que ha alcanzado el límite de tasa (véase Seguridad y tratamiento de datos).

Sesiones: devuelva la cabecera mcp-session-id

El transporte alojado de SecCheck funciona por sesión. La respuesta de initialize incluye una cabecera mcp-session-id, y cada petición posterior debe devolverla:

-H "mcp-session-id: mcp-session-<uuid-de-initialize>"

Sin ella, las llamadas siguientes fallan con 400 Invalid session ID. Los clientes MCP se encargan de esto por usted — solo importa cuando se prueba a mano con curl.

Opción 2 — Local (stdio)​

Todavía no es una descarga pública

El binario local aún no se distribuye públicamente. Si necesita SecCheck en un entorno aislado o de alta garantía, hable con su equipo de cuenta de Cert-IX. La configuración siguiente se aplica una vez que disponga del binario.

Para trabajo aislado o de alta garantía, ejecute el servidor localmente por stdio. El binario lleva el corpus incorporado, por lo que no necesita red alguna.

{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
AjusteFunción
SKILLS_ROOT (-root)Directorio con los repositorios de skills, cuando se ejecuta sobre fuentes en disco en lugar del corpus incorporado.
SKILLS_LICENSE (-license)Ruta a un archivo de licencia sin conexión firmado. Ausente o no verificable ⇒ edición Community.
SKILLS_AUDIT_LOG (-audit-log)Añade aquí los registros de auditoría de llamadas a herramientas (Enterprise).
SKILLS_USAGE (-usage)Escribe aquí la medición de uso (Enterprise).

Compruebe qué ha resuelto la instancia local antes de conectarle un agente:

security-skills-mcp -stats

Imprime por stderr el número de skills indexados por biblioteca y la edición activa, y termina.

Alojado o local: dos diferencias
  • Habilitaciones. En alojado, su edición procede de su clave API y la resuelve el borde de Cert-IX en cada petición. En local, procede de un archivo de licencia firmado que se lee una vez al arrancar.
  • Recursos MCP. El servidor stdio local expone además cada playbook como recurso MCP en skill://<source>/<name>, de modo que los clientes con selector de recursos pueden explorar la biblioteca directamente. El punto de acceso alojado expone solo herramientas; use search_skills + load_skill en su lugar.

Las siete herramientas, sus parámetros y sus respuestas son idénticos en ambos modos.

Primera llamada​

Una vez conectado, pida a su agente algo como:

«Creemos que alguien está haciendo Kerberoasting en nuestro AD. Busca el playbook de detección y guíame por él.»

El agente llamará a search_skills(query="kerberoasting", category="defensive"), obtendrá cybersecurity/detecting-kerberoasting-attacks, lo cargará con load_skill y seguirá el procedimiento que contiene — cuándo procede esta caza de amenazas, la telemetría que necesita antes de empezar (EDR, SIEM, registros de eventos de seguridad de Windows reenviados) y pasos ordenados que van de una hipótesis a hallazgos validados y documentados, asociados a las técnicas de MITRE ATT&CK pertinentes.

Ese es todo el objetivo: los siguientes pasos del agente proceden de un procedimiento escrito de caza de amenazas — uno que usted puede abrir y comprobar —, no de una improvisación.

Continúe con la Referencia de herramientas para el conjunto completo de parámetros de cada herramienta, o con los Flujos de trabajo de agentes para la disciplina buscar → cargar → seguir.

¿Te resultó útil esta página?