SecCheck
SecCheck es el segundo servidor MCP de Cert-IX. Mientras DepCheck responde a «¿es segura esta dependencia?», SecCheck responde a la pregunta mucho más amplia que un agente encuentra en cuanto se le pide trabajo de seguridad real:
«¿Cómo se hace esto, correctamente, cuando uno sabe lo que hace?»
Lo que SecCheck da al agente es un procedimiento escrito: uno que el agente puede seguir y usted puede comprobar. El agente busca en la biblioteca, carga el playbook que corresponde a la tarea y lo sigue paso a paso en lugar de improvisar. La mayoría de los playbooks indican cuándo usarlos y qué hace falta antes de empezar, y después dan los pasos en orden; muchos incluyen además criterios de verificación o validación.
Los 857 playbooks — pruebas ofensivas, detección y respuesta defensivas, y cumplimiento GRC/regulatorio — se han seleccionado de tres bibliotecas de código abierto, publicadas bajo las licencias Apache-2.0 y MIT y enumeradas más abajo. Son obra de sus autores originales. Lo que aporta SecCheck es la entrega a su agente: un único punto de acceso alojado, búsqueda en las tres bibliotecas, filtros por categoría y marco, resultados etiquetados por marco y ediciones ligadas a su clave API.
| Servidor | SecCheck (security-skills v2.2.1) |
| Punto de acceso público | https://mcp.cert-ix.com/seccheck |
| Transporte | Streamable HTTP (MCP) — funciona con cualquier cliente MCP |
| Autenticación | Clave API, enviada como Authorization: Bearer <key> — gratuita y de autoservicio para la edición Community |
| Herramientas | list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution |
| Contenido | 857 playbooks en 3 bibliotecas de código abierto — 745 defensivos, 69 ofensivos, 43 de cumplimiento |
| Datos | Se responde a partir del corpus incorporado en el servidor de SecCheck — sin API de origen ni consulta de respaldo. |
Por qué un servidor de playbooks y no un buscador
Un agente al que se le pide «buscar Kerberoasting en nuestros registros» o «prepararnos para una auditoría ISO 27001» improvisará, si no, a partir de lo que recuerda a medias. Eso produce trabajo de seguridad de apariencia plausible — el tipo de error más caro que existe.
SecCheck sustituye la improvisación por un procedimiento. Un playbook está escrito para seguirse: la mayoría indican sus requisitos previos y los pasos en orden, y muchos explican cómo comprobar el resultado. Cuando el agente carga uno, sus acciones siguientes proceden de un procedimiento escrito que usted puede leer, no de una conjetura.
Dos propiedades hacen que esto funcione en la práctica:
- Se busca como piensa un agente — por palabra clave, por categoría
(offensive / defensive / compliance), por marco de referencia (
MITRE ATT&CK,NIST CSF,GDPR,PCI DSS…) o por etiqueta (splunk,kubernetes,active-directory). - Dice cuándo no tiene nada. Una consulta que no coincide con ningún playbook
devuelve un
NO MATCHexplícito y el recordatorio de que la biblioteca no agota todo el trabajo de seguridad — nunca una lista vacía silenciosa que el modelo pueda leer como «ese trabajo no existe».
Las tres bibliotecas
| Biblioteca | Clave | Skills | Qué cubre | Licencia |
|---|---|---|---|---|
| Cybersecurity Skills | cybersecurity | 817 | Práctica ofensiva y defensiva, alineada con MITRE ATT&CK / ATLAS / D3FEND, NIST CSF y NIST AI RMF, y MITRE F3. | Apache-2.0 |
| GRC & Compliance Skills | grc | 30 | Gobernanza, riesgo y cumplimiento — ISO 27001, SOC 2, RGPD, HIPAA, PCI DSS y más. | MIT |
| PentesterFlow CLI Skills | pentesterflow | 10 | Playbooks ofensivos específicos de seguridad web — reconocimiento, SSRF, SSTI, JWT, GraphQL. | Apache-2.0 |
Llame a list_sources contra el servidor en
producción para obtener los recuentos y el desglose por categoría actuales — las
cifras anteriores son las que indexa hoy el corpus de producción.
Estas bibliotecas son trabajos comunitarios y de terceros redistribuidos bajo sus
propias licencias permisivas, conservando todos los derechos de sus autores
originales. get_attribution devuelve el
origen, el autor, la licencia y el texto completo de la licencia de cada
fuente — ese es el aviso que necesita si redistribuye algo de este contenido.
En qué destaca
- Encontrar rápido el procedimiento adecuado — «kerberoasting» devuelve el playbook de detección, el de explotación con Impacket y el de simulación de red team, cada uno etiquetado con su categoría y sus marcos, para que el agente elija el que corresponde a la tarea.
- Trabajo de cumplimiento anclado en un marco — filtre por
GDPR,ISO 27001,SOC 2,PCI DSSoHIPAAy obtenga el playbook de análisis de brechas, implantación de controles, recopilación de evidencias o redacción documental. - Ambos lados de la valla — la misma biblioteca cubre el ataque y la detección de una técnica, que es justo lo que hace falta para validar que un control funciona de verdad.
- Dar base a un agente que si no improvisaría — el uso de mayor valor. Un playbook cargado es una especificación a la que se puede exigir al agente.
Lo que no es
SecCheck tiene un alcance deliberadamente acotado y es honesto sobre sus límites:
- Devuelve documentos de orientación. No analiza sus sistemas, no ejecuta nada ni accede a su entorno. Todas las herramientas son de solo lectura, y el servidor alojado no tiene acceso a su sistema de archivos.
- No adapta un playbook a su entorno, no hace seguimiento de lo que hizo el agente, no guarda un historial del trabajo de su equipo ni comprueba el resultado. Cada llamante recibe el mismo documento; seguirlo y verificar el resultado les corresponde al agente y a usted.
- El corpus está seleccionado, no es exhaustivo. Un
NO MATCHsignifica ningún playbook cubre esto, no esto no es una preocupación de seguridad real. - Los playbooks están escritos por terceros y reflejan las herramientas y supuestos de sus autores. Léalos antes de ejecutarlos; adapte los comandos a su stack.
- Es una fuente de conocimiento, no una barrera de política ni una autorización. Si un trabajo determinado está permitido en su entorno es decisión suya, no de la biblioteca.
Ediciones
Los 857 playbooks — la orientación en sí — son gratuitos para buscar y cargar en todas las ediciones. El pago se aplica al material ejecutable y a los controles de empresa:
| Capacidad | Community | Pro | Enterprise |
|---|---|---|---|
search_skills / load_skill sobre los 857 playbooks | ✅ | ✅ | ✅ |
list_skill_resources / read_skill_resource — scripts, payloads y referencias incluidos | — | ✅ | ✅ |
| Registro de auditoría de llamadas a herramientas | — | — | ✅ |
| Medición de uso | — | — | ✅ |
En el punto de acceso alojado su edición está ligada a su clave API y la
resuelve el borde de Cert-IX en cada petición — un cliente no puede declarar su
propio nivel. Una clave gratuita de autoservicio es siempre Community; Pro y
Enterprise los asigna Cert-IX a una clave. Llame a
license_status para ver exactamente qué
desbloquea su credencial.
Esta biblioteca incluye material ofensivo — explotación, ataques a credenciales, post-explotación. Se proporciona para trabajo autorizado: sus propios sistemas, un encargo para el que tenga permiso por escrito, un CTF o investigación defensiva. Usarlo contra sistemas que no está autorizado a probar es su responsabilidad, no la de Cert-IX.
Siguientes pasos
- Primeros pasos — obtenga una clave gratuita y conecte su cliente MCP al punto de acceso alojado en un par de minutos.
- Referencia de herramientas — las siete herramientas, sus parámetros y ejemplos reales de respuesta.
- Flujos de trabajo de agentes — la disciplina buscar → cargar → seguir, y cómo combinar SecCheck con DepCheck.
- Seguridad y tratamiento de datos — autenticación, modelo de habilitaciones, límites de tasa y qué sale (y qué no) del perímetro de Cert-IX.
¿Te resultó útil esta página?