Saltar al contenido principal
Version: 1.0.0

SecCheck

SecCheck es el segundo servidor MCP de Cert-IX. Mientras DepCheck responde a «¿es segura esta dependencia?», SecCheck responde a la pregunta mucho más amplia que un agente encuentra en cuanto se le pide trabajo de seguridad real:

«¿Cómo se hace esto, correctamente, cuando uno sabe lo que hace?»

Lo que SecCheck da al agente es un procedimiento escrito: uno que el agente puede seguir y usted puede comprobar. El agente busca en la biblioteca, carga el playbook que corresponde a la tarea y lo sigue paso a paso en lugar de improvisar. La mayoría de los playbooks indican cuándo usarlos y qué hace falta antes de empezar, y después dan los pasos en orden; muchos incluyen además criterios de verificación o validación.

Los 857 playbooks — pruebas ofensivas, detección y respuesta defensivas, y cumplimiento GRC/regulatorio — se han seleccionado de tres bibliotecas de código abierto, publicadas bajo las licencias Apache-2.0 y MIT y enumeradas más abajo. Son obra de sus autores originales. Lo que aporta SecCheck es la entrega a su agente: un único punto de acceso alojado, búsqueda en las tres bibliotecas, filtros por categoría y marco, resultados etiquetados por marco y ediciones ligadas a su clave API.

ServidorSecCheck (security-skills v2.2.1)
Punto de acceso públicohttps://mcp.cert-ix.com/seccheck
TransporteStreamable HTTP (MCP) — funciona con cualquier cliente MCP
AutenticaciónClave API, enviada como Authorization: Bearer <key> — gratuita y de autoservicio para la edición Community
Herramientaslist_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution
Contenido857 playbooks en 3 bibliotecas de código abierto — 745 defensivos, 69 ofensivos, 43 de cumplimiento
DatosSe responde a partir del corpus incorporado en el servidor de SecCheck — sin API de origen ni consulta de respaldo.

Por qué un servidor de playbooks y no un buscador​

Un agente al que se le pide «buscar Kerberoasting en nuestros registros» o «prepararnos para una auditoría ISO 27001» improvisará, si no, a partir de lo que recuerda a medias. Eso produce trabajo de seguridad de apariencia plausible — el tipo de error más caro que existe.

SecCheck sustituye la improvisación por un procedimiento. Un playbook está escrito para seguirse: la mayoría indican sus requisitos previos y los pasos en orden, y muchos explican cómo comprobar el resultado. Cuando el agente carga uno, sus acciones siguientes proceden de un procedimiento escrito que usted puede leer, no de una conjetura.

Dos propiedades hacen que esto funcione en la práctica:

  • Se busca como piensa un agente — por palabra clave, por categoría (offensive / defensive / compliance), por marco de referencia (MITRE ATT&CK, NIST CSF, GDPR, PCI DSS…) o por etiqueta (splunk, kubernetes, active-directory).
  • Dice cuándo no tiene nada. Una consulta que no coincide con ningún playbook devuelve un NO MATCH explícito y el recordatorio de que la biblioteca no agota todo el trabajo de seguridad — nunca una lista vacía silenciosa que el modelo pueda leer como «ese trabajo no existe».

Las tres bibliotecas​

BibliotecaClaveSkillsQué cubreLicencia
Cybersecurity Skillscybersecurity817Práctica ofensiva y defensiva, alineada con MITRE ATT&CK / ATLAS / D3FEND, NIST CSF y NIST AI RMF, y MITRE F3.Apache-2.0
GRC & Compliance Skillsgrc30Gobernanza, riesgo y cumplimiento — ISO 27001, SOC 2, RGPD, HIPAA, PCI DSS y más.MIT
PentesterFlow CLI Skillspentesterflow10Playbooks ofensivos específicos de seguridad web — reconocimiento, SSRF, SSTI, JWT, GraphQL.Apache-2.0

Llame a list_sources contra el servidor en producción para obtener los recuentos y el desglose por categoría actuales — las cifras anteriores son las que indexa hoy el corpus de producción.

Contenido de terceros, debidamente atribuido

Estas bibliotecas son trabajos comunitarios y de terceros redistribuidos bajo sus propias licencias permisivas, conservando todos los derechos de sus autores originales. get_attribution devuelve el origen, el autor, la licencia y el texto completo de la licencia de cada fuente — ese es el aviso que necesita si redistribuye algo de este contenido.

En qué destaca​

  • Encontrar rápido el procedimiento adecuado — «kerberoasting» devuelve el playbook de detección, el de explotación con Impacket y el de simulación de red team, cada uno etiquetado con su categoría y sus marcos, para que el agente elija el que corresponde a la tarea.
  • Trabajo de cumplimiento anclado en un marco — filtre por GDPR, ISO 27001, SOC 2, PCI DSS o HIPAA y obtenga el playbook de análisis de brechas, implantación de controles, recopilación de evidencias o redacción documental.
  • Ambos lados de la valla — la misma biblioteca cubre el ataque y la detección de una técnica, que es justo lo que hace falta para validar que un control funciona de verdad.
  • Dar base a un agente que si no improvisaría — el uso de mayor valor. Un playbook cargado es una especificación a la que se puede exigir al agente.

Lo que no es​

SecCheck tiene un alcance deliberadamente acotado y es honesto sobre sus límites:

  • Devuelve documentos de orientación. No analiza sus sistemas, no ejecuta nada ni accede a su entorno. Todas las herramientas son de solo lectura, y el servidor alojado no tiene acceso a su sistema de archivos.
  • No adapta un playbook a su entorno, no hace seguimiento de lo que hizo el agente, no guarda un historial del trabajo de su equipo ni comprueba el resultado. Cada llamante recibe el mismo documento; seguirlo y verificar el resultado les corresponde al agente y a usted.
  • El corpus está seleccionado, no es exhaustivo. Un NO MATCH significa ningún playbook cubre esto, no esto no es una preocupación de seguridad real.
  • Los playbooks están escritos por terceros y reflejan las herramientas y supuestos de sus autores. Léalos antes de ejecutarlos; adapte los comandos a su stack.
  • Es una fuente de conocimiento, no una barrera de política ni una autorización. Si un trabajo determinado está permitido en su entorno es decisión suya, no de la biblioteca.

Ediciones​

Los 857 playbooks — la orientación en sí — son gratuitos para buscar y cargar en todas las ediciones. El pago se aplica al material ejecutable y a los controles de empresa:

CapacidadCommunityProEnterprise
search_skills / load_skill sobre los 857 playbooks✅✅✅
list_skill_resources / read_skill_resource — scripts, payloads y referencias incluidos—✅✅
Registro de auditoría de llamadas a herramientas——✅
Medición de uso——✅

En el punto de acceso alojado su edición está ligada a su clave API y la resuelve el borde de Cert-IX en cada petición — un cliente no puede declarar su propio nivel. Una clave gratuita de autoservicio es siempre Community; Pro y Enterprise los asigna Cert-IX a una clave. Llame a license_status para ver exactamente qué desbloquea su credencial.

Solo para trabajo de seguridad autorizado

Esta biblioteca incluye material ofensivo — explotación, ataques a credenciales, post-explotación. Se proporciona para trabajo autorizado: sus propios sistemas, un encargo para el que tenga permiso por escrito, un CTF o investigación defensiva. Usarlo contra sistemas que no está autorizado a probar es su responsabilidad, no la de Cert-IX.

Siguientes pasos​

¿Te resultó útil esta página?