Начало работы
Forge — инструмент аудита безопасности для тех, кто выпускает код без выделенной команды безопасности. Добавьте домен, и Forge проверит то, что уже видно снаружи — DNS-записи, сертификаты, HTTP-заголовки — и превратит каждую находку в понятно объяснённый риск с конкретным решением, а не просто в предупреждение.
Добавьте домен на странице «Домены». Само добавление ещё не запускает никаких проверок — домен нужно сначала подтвердить, чтобы Forge мог его проверять, а затем отметить как активный, чтобы он попал в плановые аудиты.
Владение можно подтвердить двумя способами. Подтверждение по email отправляет шестизначный код на адрес в этом домене. Подтверждение через TXT-запись просит опубликовать запись в корне домена.
Подтверждение нужно для того, чтобы более глубокая проверка запускалась только по запросу того, кто действительно управляет доменом, а не кого-то другого.
Возможности
Аудит по запросу
ДоступноЗапускайте аудит когда угодно — после деплоя, перед релизом или просто чтобы посмотреть, как обстоят дела у домена прямо сейчас. Аудит по запросу выполняет все проверки, включённые в ваш тариф, и сразу показывает результат.
Автопилот
ДоступноАвтопилот раз в неделю проверяет каждый активный домен без вашего участия. Включите его на странице «Домены», и Forge будет присылать результат по email после каждого запуска — так истекающий сертификат или изменённая DNS-запись не будут ждать, пока вы вспомните посмотреть.
Уведомления по email
ДоступноForge отправляет письмо, когда завершается плановый аудит, со ссылкой прямо на результат. В письме указаны домен, оценка и ссылка — но никогда сами находки, чтобы отчёт о вашем сайте не лежал открытым в почтовом ящике.
API и MCP
ДоступноАгент может управлять Forge вместо человека, кликающего в приложении: он может получить список ваших доменов, запустить аудит и прочитать результат самостоятельно, через HTTP API или, если поддерживает MCP, через MCP-сервер.
Оценка и подтверждение
Не все проверки весят одинаково. Каждая объявляет, сколько стоит её провал, и вес удваивается на каждом шаге: критическая 8, высокая 4, средняя 2, низкая 1. Оценка — это доля этого веса, которую домен прошёл, поэтому провал одной критической проверки стоит дороже, чем провал двух проверок высокой важности: именно такой порядок и предполагает любой, кто читает отчёт.
Проверка, отмеченная жёлтым, засчитывается за половину, потому что жёлтый — это частичный успех: считать её провалом значило бы свести три состояния, на которых держится весь отчёт, к двум. Проверка, которую ещё никто не оценил, вообще не входит в подсчёт и не засчитывается как успешная, поэтому у запуска, где не оценено ничего, оценки нет совсем — страница показывает прочерк. Ноль читался бы как приговор: всё провалено, — тогда как на самом деле ничего ещё не смотрели.
Forge не запускает на домене ни одной проверки, пока вы не докажете, что управляете им. Большинству проверок подходит любое из двух подтверждений, поэтому достаточно подтвердить адрес почты в этом домене или опубликовать TXT-запись — что вам проще. Некоторым более глубоким проверкам нужна именно TXT-запись.
Эти два подтверждения остаются независимыми, и ни одно из них не является ступенью над другим. Поэтому проверка, которой нужна TXT-запись, не запустится на домене, где вы подтвердили только адрес почты: Forge скажет, какого подтверждения не хватает, и предложит его добавить, а не отправит на страницу тарифов.
API для агентов
У Forge есть и небольшой HTTP API, через который агент может действовать от вашего имени — получать список добавленных доменов, запускать аудит и читать результат — без участия человека на каждом шаге. Он описан в публичном репозитории по адресу https://github.com/magery-ai/magery-forge-agents, который охватывает аутентификацию, все шесть эндпоинтов и рабочие примеры. API находится в бета-версии.
Forge также запускает MCP-сервер по адресу forge.magery.ai/mcp, по протоколу Streamable HTTP, чтобы агент с поддержкой MCP мог обращаться к нему через нативные вызовы инструментов вместо ручной сборки HTTP-запросов. Аутентификация такая же, как у HTTP API выше — заголовок Authorization: Bearer с тем же ключом доступа, а не вторым, который пришлось бы выпускать отдельно — и предоставляет те же шесть операций в виде MCP-инструментов: list_domains, get_domain, list_audits, start_audit, get_audit_status и get_audit.
Проверки
Каждая проверка, которую Forge выполняет сегодня, сгруппированная по тому, что она смотрит, — плюс то, что появится позже.