Documentación

Todo lo que Forge comprueba, y cómo funciona

Primeros pasos

Forge es una herramienta de auditoría de seguridad pensada para quienes publican código sin un equipo de seguridad dedicado. Añade un dominio y Forge revisa lo que ya es visible desde fuera —registros DNS, certificados, cabeceras HTTP— y convierte cada hallazgo en un riesgo explicado en lenguaje sencillo, con una solución concreta, no solo una alerta.

Añade un dominio desde la página Dominios. Añadirlo no ejecuta ninguna comprobación por sí solo: el dominio debe verificarse antes de que Forge pueda revisarlo, y marcarse como activo antes de entrar en las auditorías programadas.

La propiedad se puede verificar de dos formas. La verificación por correo envía un código de seis dígitos a una dirección de ese dominio. La verificación por TXT pide publicar un registro en el ápice del dominio.

La verificación existe para que una comprobación más profunda solo se ejecute a petición de quien realmente controla el dominio, nunca a petición de otra persona.

Funciones

Ejecuta una auditoría cuando quieras: después de un despliegue, antes de un lanzamiento, o simplemente para ver cómo está un dominio ahora mismo. Una auditoría bajo demanda ejecuta todas las comprobaciones incluidas en tu plan y muestra el resultado al instante.

El piloto automático audita cada dominio activo una vez a la semana sin que tengas que pedirlo. Actívalo desde la página Dominios, y Forge te envía el resultado por correo cada vez que se ejecuta, para que un certificado a punto de vencer o un registro DNS modificado no esperen a que te acuerdes de mirar.

Forge te envía un correo cuando termina una auditoría programada, con un enlace directo al resultado. El mensaje incluye el dominio, la puntuación y el enlace, nunca los hallazgos en sí, para que un informe sobre tu sitio no quede expuesto en una bandeja de entrada.

API y MCP

Disponible

Puedes manejar Forge con un agente de código en lugar de hacer clic tú mismo en la app: puede listar tus dominios, iniciar una auditoría y leer el resultado por su cuenta, mediante la API HTTP o, si habla MCP, el servidor MCP.

Puntuación y verificación

No todas las comprobaciones pesan lo mismo. Cada una declara cuánto cuesta fallarla, duplicándose en cada paso: crítica 8, alta 4, media 2, baja 1. La puntuación es la parte de ese peso que el dominio superó, así que fallar una comprobación crítica cuesta más que fallar dos de severidad alta, que es el orden que cualquiera que lea un informe ya da por supuesto.

Una comprobación que salió en amarillo cuenta como medio acierto, porque el amarillo es un acierto parcial: contarla como fallo reduciría a dos los tres estados sobre los que se apoya todo el informe. Una comprobación que aún no se ha juzgado queda fuera del cálculo en lugar de contar como acierto, así que una ejecución en la que no se ha juzgado nada no tiene puntuación alguna y la página muestra un guion. Un cero se leería como un veredicto —todo ha fallado— cuando la verdad es que no se ha mirado nada.

Forge no ejecuta ninguna comprobación en un dominio hasta que demuestres que lo controlas. La mayoría de las comprobaciones acepta cualquiera de las dos pruebas, así que confirmar una dirección de correo del dominio o publicar el registro TXT —lo que te resulte más fácil— basta para ejecutarlas. Algunas de las comprobaciones más profundas piden el registro TXT en concreto.

Las dos pruebas siguen siendo independientes, y ninguna es un escalón por encima de la otra. Por eso, una comprobación que pide el registro TXT no se ejecuta en un dominio donde solo has confirmado una dirección de correo: Forge te dice qué prueba falta y te lleva a añadirla, en lugar de a la página de precios.

API de agentes

Forge también expone una pequeña API HTTP para que un agente de código pueda actuar en tu nombre — listar los dominios que has añadido, iniciar una auditoría y leer el resultado — sin que una persona tenga que hacer cada paso a mano. Está documentada en un repositorio público en https://github.com/magery-ai/magery-forge-agents, que cubre la autenticación, los seis endpoints y ejemplos ejecutables. La API está en beta.

Forge también ejecuta un servidor MCP, en forge.magery.ai/mcp mediante Streamable HTTP, para que un agente compatible con MCP pueda llamarlo con llamadas de herramienta nativas en lugar de construir peticiones HTTP a mano. Se autentica igual que la API HTTP anterior — una cabecera Authorization: Bearer con la misma clave de acceso, no una segunda que emitir — y expone las mismas seis operaciones como herramientas MCP: list_domains, get_domain, list_audits, start_audit, get_audit_status y get_audit.

Comprobaciones

Cada comprobación que Forge ejecuta hoy, agrupada por lo que examina — más lo que está en camino.

Domain

Comprobaciones: 2 · Disponibles: 1
Comprueba cuánto tiempo queda para que expire el registro del dominio.
Disponible
Si la protección contra transferencias está activada en el registrador.
Próximamente

DNS

Comprobaciones: 5 · Disponibles: 5
Qué autoridades de certificación pueden emitir certificados para este dominio.
Disponible
Si existe un registro DMARC y qué indica a los servidores receptores que hagan.
Disponible
Enumera todos los registros DNS publicados para este dominio.
Disponible
Si las respuestas de este dominio están firmadas y si la cadena es válida.
Disponible
Qué servidores pueden enviar correo en nombre de este dominio, y con qué rigor.
Disponible

TLS

Comprobaciones: 4 · Disponibles: 3
Sigue una petición http:// simple e informa de dónde acaba, y si la página a la que llega todavía referencia subrecursos por http://.
Disponible
Comprueba el certificado que sirve el host: cuánto tiempo sigue siendo válido, si cubre este nombre de host y si su cadena se valida.
Disponible
Indica qué versiones de TLS acepta el host. Solo versiones del protocolo: no se examinan los cifrados.
Disponible
Informará si el host todavía acepta conjuntos de cifrado obsoletos, como RC4 o 3DES.
Próximamente

Headers

Comprobaciones: 6 · Disponibles: 6
Busca una cabecera Content-Security-Policy en modo de bloqueo e informa de si su script-src o su default-src todavía permite unsafe-inline o unsafe-eval. No juzga si una lista de permitidos concreta es buena.
Disponible
Informa de las tres cabeceras Cross-Origin. Solo se evalúa Cross-Origin-Opener-Policy; las políticas de incrustación y de recurso se describen y nunca se cuentan en contra del sitio, porque la mayoría de los sitios no puede adoptarlas sin romper lo que incrusta.
Disponible
Informa de si algo impide que esta página se muestre en un marco de otro sitio: una directiva frame-ancestors en Content-Security-Policy o una cabecera X-Frame-Options. La directiva frame-ancestors se lee primero, porque los navegadores le dan preferencia.
Disponible
Compara las cabeceras de seguridad de tres respuestas —la página, /robots.txt y una ruta que no existe— y señala las cabeceras que la página establece y que faltan en otra respuesta.
Disponible
Lee la cabecera Strict-Transport-Security que envía el host: si está definida, cuánto dura su max-age y si cubre los subdominios. El preload se informa, nunca se exige.
Disponible
Comprueba dos cabeceras de respuesta pequeñas, X-Content-Type-Options y Referrer-Policy. La Permissions-Policy se informa junto a ellas y no cambia el veredicto, porque las funciones del navegador que necesita un sitio dependen de cada sitio.
Disponible

Security

Comprobaciones: 3 · Disponibles: 3
Busca un índice de archivos servido en /assets/, /static/, /uploads/ o /images/, comparándolo con una ruta generada que no puede existir, de modo que un sitio que responde igual a cualquier dirección se informe como indeterminado, no como filtrado.
Disponible
Busca archivos que un despliegue nunca debería publicar — .git/HEAD, .env y sus variantes, config.json, .htaccess, backup.sql y .DS_Store — comparándolos con una ruta generada que no puede existir, de modo que un sitio que responde igual a cualquier dirección se informe como indeterminado, no como filtrado.
Disponible
Solicita una ruta generada que no puede existir y comprueba si la respuesta trae un traceback de Python o el aviso que un programa Java imprime ante una excepción no capturada, lo que revela rutas de archivos, versiones de dependencias y, a menudo, el controlador de la base de datos a quien lo pida.
Disponible

Content

Comprobaciones: 1 · Disponibles: 1
Busca las tres etiquetas que permiten que un enlace compartido muestre una imagen y una frase en lugar de una URL desnuda — og:title, og:description y og:image — e indica las que la página no ha declarado.
Disponible

Lighthouse

Comprobaciones: 8 · Disponibles: 8

Móvil

Ejecuta las auditorías de accesibilidad de Lighthouse en la página de inicio — textos alternativos de las imágenes, contraste de colores, etiquetas de formularios, el idioma de la página y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 como alta, y se nombra cada auditoría fallida.
Disponible
Ejecuta las auditorías de navegación por agentes de Lighthouse, que Google todavía marca como en desarrollo: si un agente de IA puede leer la página, si su diseño se mantiene estable, si hay un llms.txt publicado y, solo en sitios que registran herramientas WebMCP, si esas herramientas están bien formadas. Todo aprobado es un aprobado, un fallo se califica como bajo y dos o más como medio.
Disponible
Ejecuta las auditorías de buenas prácticas de Lighthouse en la página de inicio — errores en la consola del navegador, funciones obsoletas del navegador, imágenes mostradas con un tamaño o una proporción incorrectos y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 como alta, y se nombra cada auditoría fallida.
Disponible
Ejecuta las auditorías de SEO de Lighthouse en la página de inicio — título y metadescripción, una página que los buscadores pueden rastrear, enlaces descriptivos, un viewport utilizable y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 como alta, y se nombra cada auditoría fallida.
Disponible

Escritorio

Ejecuta las auditorías de accesibilidad de Lighthouse en la página de inicio — textos alternativos de las imágenes, contraste de colores, etiquetas de formularios, el idioma de la página y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 como alta, y se nombra cada auditoría fallida.
Disponible
Ejecuta las auditorías de navegación por agentes de Lighthouse, que Google todavía marca como en desarrollo: si un agente de IA puede leer la página, si su diseño se mantiene estable, si hay un llms.txt publicado y, solo en sitios que registran herramientas WebMCP, si esas herramientas están bien formadas. Todo aprobado es un aprobado, un fallo se califica como bajo y dos o más como medio.
Disponible
Ejecuta las auditorías de buenas prácticas de Lighthouse en la página de inicio — errores en la consola del navegador, funciones obsoletas del navegador, imágenes mostradas con un tamaño o una proporción incorrectos y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 como alta, y se nombra cada auditoría fallida.
Disponible
Ejecuta las auditorías de SEO de Lighthouse en la página de inicio — título y metadescripción, una página que los buscadores pueden rastrear, enlaces descriptivos, un viewport utilizable y más. Una puntuación de 90 o más aprueba, de 50 a 89 se califica como media y por debajo de 50 como alta, y se nombra cada auditoría fallida.
Disponible