Primeros pasos
Forge es una herramienta de auditoría de seguridad pensada para quienes publican código sin un equipo de seguridad dedicado. Añade un dominio y Forge revisa lo que ya es visible desde fuera —registros DNS, certificados, cabeceras HTTP— y convierte cada hallazgo en un riesgo explicado en lenguaje sencillo, con una solución concreta, no solo una alerta.
Añade un dominio desde la página Dominios. Añadirlo no ejecuta ninguna comprobación por sí solo: el dominio debe verificarse antes de que Forge pueda revisarlo, y marcarse como activo antes de entrar en las auditorías programadas.
La propiedad se puede verificar de dos formas. La verificación por correo envía un código de seis dígitos a una dirección de ese dominio. La verificación por TXT pide publicar un registro en el ápice del dominio.
La verificación existe para que una comprobación más profunda solo se ejecute a petición de quien realmente controla el dominio, nunca a petición de otra persona.
Funciones
Auditorías bajo demanda
DisponibleEjecuta una auditoría cuando quieras: después de un despliegue, antes de un lanzamiento, o simplemente para ver cómo está un dominio ahora mismo. Una auditoría bajo demanda ejecuta todas las comprobaciones incluidas en tu plan y muestra el resultado al instante.
Piloto automático
DisponibleEl piloto automático audita cada dominio activo una vez a la semana sin que tengas que pedirlo. Actívalo desde la página Dominios, y Forge te envía el resultado por correo cada vez que se ejecuta, para que un certificado a punto de vencer o un registro DNS modificado no esperen a que te acuerdes de mirar.
Notificaciones por correo
DisponibleForge te envía un correo cuando termina una auditoría programada, con un enlace directo al resultado. El mensaje incluye el dominio, la puntuación y el enlace, nunca los hallazgos en sí, para que un informe sobre tu sitio no quede expuesto en una bandeja de entrada.
API y MCP
DisponiblePuedes manejar Forge con un agente de código en lugar de hacer clic tú mismo en la app: puede listar tus dominios, iniciar una auditoría y leer el resultado por su cuenta, mediante la API HTTP o, si habla MCP, el servidor MCP.
Puntuación y verificación
No todas las comprobaciones pesan lo mismo. Cada una declara cuánto cuesta fallarla, duplicándose en cada paso: crítica 8, alta 4, media 2, baja 1. La puntuación es la parte de ese peso que el dominio superó, así que fallar una comprobación crítica cuesta más que fallar dos de severidad alta, que es el orden que cualquiera que lea un informe ya da por supuesto.
Una comprobación que salió en amarillo cuenta como medio acierto, porque el amarillo es un acierto parcial: contarla como fallo reduciría a dos los tres estados sobre los que se apoya todo el informe. Una comprobación que aún no se ha juzgado queda fuera del cálculo en lugar de contar como acierto, así que una ejecución en la que no se ha juzgado nada no tiene puntuación alguna y la página muestra un guion. Un cero se leería como un veredicto —todo ha fallado— cuando la verdad es que no se ha mirado nada.
Forge no ejecuta ninguna comprobación en un dominio hasta que demuestres que lo controlas. La mayoría de las comprobaciones acepta cualquiera de las dos pruebas, así que confirmar una dirección de correo del dominio o publicar el registro TXT —lo que te resulte más fácil— basta para ejecutarlas. Algunas de las comprobaciones más profundas piden el registro TXT en concreto.
Las dos pruebas siguen siendo independientes, y ninguna es un escalón por encima de la otra. Por eso, una comprobación que pide el registro TXT no se ejecuta en un dominio donde solo has confirmado una dirección de correo: Forge te dice qué prueba falta y te lleva a añadirla, en lugar de a la página de precios.
API de agentes
Forge también expone una pequeña API HTTP para que un agente de código pueda actuar en tu nombre — listar los dominios que has añadido, iniciar una auditoría y leer el resultado — sin que una persona tenga que hacer cada paso a mano. Está documentada en un repositorio público en https://github.com/magery-ai/magery-forge-agents, que cubre la autenticación, los seis endpoints y ejemplos ejecutables. La API está en beta.
Forge también ejecuta un servidor MCP, en forge.magery.ai/mcp mediante Streamable HTTP, para que un agente compatible con MCP pueda llamarlo con llamadas de herramienta nativas en lugar de construir peticiones HTTP a mano. Se autentica igual que la API HTTP anterior — una cabecera Authorization: Bearer con la misma clave de acceso, no una segunda que emitir — y expone las mismas seis operaciones como herramientas MCP: list_domains, get_domain, list_audits, start_audit, get_audit_status y get_audit.
Comprobaciones
Cada comprobación que Forge ejecuta hoy, agrupada por lo que examina — más lo que está en camino.