Primeiros passos
O Forge é uma ferramenta de auditoria de segurança feita para quem lança código sem uma equipe de segurança dedicada. Adicione um domínio e o Forge verifica o que já está visível de fora — registros DNS, certificados, cabeçalhos HTTP — e transforma cada achado em um risco explicado em linguagem simples, com uma correção concreta, não apenas um alerta.
Adicione um domínio na página Domínios. Adicioná-lo não executa nenhuma verificação por si só — um domínio precisa ser verificado antes que o Forge possa checá-lo, e marcado como ativo antes de entrar nas auditorias agendadas.
A posse pode ser verificada de duas formas. A verificação por e-mail envia um código de seis dígitos para um endereço nesse domínio. A verificação por TXT pede que você publique um registro no ápice do domínio.
A verificação existe para que uma checagem mais profunda só seja executada a pedido de quem realmente controla o domínio, nunca a pedido de outra pessoa.
Recursos
Auditorias sob demanda
DisponívelExecute uma auditoria quando quiser — depois de um deploy, antes de um lançamento, ou só para ver como está um domínio agora. Uma auditoria sob demanda executa todas as verificações incluídas no seu plano e mostra o resultado na hora.
Piloto automático
DisponívelO piloto automático audita todo domínio ativo uma vez por semana, sem que você precise pedir. Ative-o na página Domínios, e o Forge envia o resultado por e-mail a cada execução, para que um certificado vencendo ou um registro DNS alterado não fiquem esperando você lembrar de olhar.
Notificações por e-mail
DisponívelO Forge envia um e-mail quando uma auditoria agendada termina, com um link direto para o resultado. A mensagem traz o domínio, a nota e o link — nunca os achados em si, para que um relatório sobre o seu site não fique exposto numa caixa de entrada.
API e MCP
DisponívelUm agente de código pode operar o Forge em vez de uma pessoa clicando pelo app: ele pode listar seus domínios, iniciar uma auditoria e ler o resultado sozinho, pela API HTTP ou, se falar MCP, pelo servidor MCP.
Nota e verificação
Nem toda verificação pesa o mesmo. Cada uma declara quanto custa falhar nela, dobrando a cada passo: crítica 8, alta 4, média 2, baixa 1. A nota é a parcela desse peso que o domínio passou — por isso falhar em uma verificação crítica custa mais do que falhar em duas de severidade alta, que é a ordem que qualquer pessoa lendo um relatório já supõe.
Uma verificação que ficou amarela conta como meio acerto, porque amarelo é um acerto parcial — tratá-la como falha reduziria os três estados em que o relatório inteiro se apoia a apenas dois. Uma verificação que ainda não foi julgada fica de fora da conta, em vez de contar como acerto: por isso uma execução em que nada foi julgado não tem nota alguma, e a página mostra um traço. Um zero seria lido como veredicto — tudo falhou — quando a verdade é que nada foi avaliado.
O Forge não executa nenhuma verificação em um domínio até que você prove que o controla. A maioria das verificações aceita qualquer uma das duas provas, então confirmar um endereço de e-mail no domínio ou publicar o registro TXT — o que for mais fácil — já basta para executá-las. Algumas das verificações mais profundas pedem especificamente o registro TXT.
As duas provas continuam independentes, e uma não é um degrau acima da outra. Por isso, uma verificação que pede o registro TXT não roda em um domínio onde você só confirmou um endereço de e-mail — o Forge diz qual prova está faltando e leva você a adicioná-la, em vez de levar à página de preços.
API de agentes
O Forge também expõe uma pequena API HTTP para que um agente de código possa agir em seu nome — listar os domínios que você adicionou, iniciar uma auditoria e ler o resultado — sem que uma pessoa precise fazer cada passo manualmente. Ela está documentada em um repositório público em https://github.com/magery-ai/magery-forge-agents, que cobre a autenticação, os seis endpoints e exemplos executáveis. A API está em beta.
O Forge também executa um servidor MCP, em forge.magery.ai/mcp via Streamable HTTP, para que um agente compatível com MCP possa chamá-lo com chamadas de ferramenta nativas em vez de montar requisições HTTP manualmente. A autenticação é a mesma da API HTTP acima — um cabeçalho Authorization: Bearer com a mesma chave de acesso, não uma segunda chave a ser emitida — e expõe as mesmas seis operações como ferramentas MCP: list_domains, get_domain, list_audits, start_audit, get_audit_status e get_audit.
Verificações
Toda verificação que o Forge executa hoje, agrupada pelo que ela observa — mais o que está a caminho.