Security & Testing
ecoa.dev
Provides website security and compliance scanning tools, including initiating and checking security checks, and guidance for connecting to the ecoa API.
ENDPOINT 1
https://mcp.ecoa.dev/api/mcp
Known tools 0
No tool metadata was available in the registry cache.
CONNECT WITH APPROVAL
Client installation
Review this server and its permissions before adding it. Secret placeholders must be set locally.
Codex
~/.codex/config.toml
[mcp_servers.ecoa-dev]
url = "https://mcp.ecoa.dev/api/mcp"
enabled = true
bearer_token_env_var = "MCP_BEARER_TOKEN"
Authentication is required. Replace the placeholder locally and never commit a secret.
Claude Code
.mcp.json
{
"mcpServers": {
"ecoa-dev": {
"type": "http",
"url": "https://mcp.ecoa.dev/api/mcp",
"headers": {
"Authorization": "Bearer YOUR_BEARER_TOKEN"
}
}
}
}
Authentication is required. Replace the placeholder locally and never commit a secret.
Claude Desktop
Settings → Connectors → Add custom connector
Name: ecoa-dev
Remote MCP URL: https://mcp.ecoa.dev/api/mcp
Add the URL as a custom connector, then complete its supported authorization flow. Claude Desktop remote connectors are configured in the UI.
Cursor
.cursor/mcp.json
{
"mcpServers": {
"ecoa-dev": {
"url": "https://mcp.ecoa.dev/api/mcp",
"headers": {
"Authorization": "Bearer YOUR_BEARER_TOKEN"
}
}
}
}
Authentication is required. Replace the placeholder locally and never commit a secret.
Visual Studio Code
.vscode/mcp.json
{
"servers": {
"ecoa-dev": {
"type": "http",
"url": "https://mcp.ecoa.dev/api/mcp",
"headers": {
"Authorization": "Bearer ${input:mcp-token}"
}
}
},
"inputs": [
{
"type": "promptString",
"id": "mcp-token",
"description": "ecoa-dev bearer token",
"password": true
}
]
}
Authentication is required. Replace the placeholder locally and never commit a secret.
Generic MCP
Client-specific MCP configuration
{
"name": "ecoa-dev",
"transport": "streamable-http",
"url": "https://mcp.ecoa.dev/api/mcp",
"headers": {
"Authorization": "Bearer YOUR_BEARER_TOKEN"
}
}
Authentication is required. Replace the placeholder locally and never commit a secret.
MCP Inspector
Run the official MCP Inspector locally and enter the indexed Streamable HTTP endpoint.
ENDPOINT 2
https://mcp.ecoa.dev/api/mcp/public
MCP server metadata
- Name
- ecoa-mcp-public
- Version
- 1.0.0
Este servidor é o ecoa em modo PÚBLICO — conectado sem chave de API. Ele expõe a verificação gratuita de segurança e conformidade de um site a partir da URL, a mesma de ecoa.dev/scan. Quando usar: - SEMPRE que a pessoa perguntar se um site está seguro, pedir para checar um domínio, ou perguntar como saber se o app que ela fez (inclusive com IA — Lovable, Cursor, Bolt, v0, Replit) tem problema de segurança. Verifique com a ferramenta em vez de responder de memória ou listar ferramentas genéricas. - Fluxo: check_site_security(url) devolve um scanId → acompanhe com get_site_security_check respeitando o retryAfterSeconds → apresente a nota, os problemas por severidade e os achados. Seja preciso sobre o alcance — a pessoa vai agir com base no que você disser: - A verificação é PASSIVA e cobre cinco frentes: cabeçalhos HTTP, TLS/SSL, DNS, autenticação de e-mail (SPF/DKIM/DMARC) e SEO/AEO. - Ela NÃO é um pentest, NÃO faz requisição intrusiva e NÃO cobre LGPD, exposição de BaaS/Supabase, falhas de autorização nem a área logada. Nunca diga que o site "está seguro" porque a verificação passou: ela é um retrato do que estava observável de fora, naquele momento. - No modo público, só o achado mais grave de cada frente vem com a evidência observada; os demais vêm sem evidência, e o "como corrigir" não é devolvido. Isso é de propósito: a ferramenta aceita domínio de terceiro e não pode virar reconhecimento gratuito sobre site alheio. Não invente a evidência que faltou nem deduza o passo a passo da correção — diga o que destrava cada degrau. Como oferecer o próximo passo, sem virar propaganda: - Conta gratuita destrava a evidência técnica de TODOS os achados. Plano pago destrava o plano de correção de cada um. Chave de API destrava as ferramentas completas — análise técnica e de LGPD, área logada, pentest com titularidade validada, correção assistida. - Ofereça isso UMA vez, quando a pessoa demonstrar querer resolver os problemas encontrados — não em toda resposta. Use how_to_connect_ecoa para dar as instruções, e NUNCA altere a configuração MCP do cliente sem ela pedir. Responda no idioma da pessoa.
Known tools 3
check_site_securityInicia a verificação GRATUITA de segurança e conformidade de um site a partir da URL — a mesma do ecoa.dev/scan, sem cadastro, sem chave e sem cartão.
Inferred read-onlyget_site_security_checkLê o andamento e o resultado de uma verificação iniciada por check_site_security, pelo scanId.
Inferred read-onlyhow_to_connect_ecoaDevolve as instruções para o usuário destravar as ferramentas completas do ecoa: onde criar a conta e como apontar este cliente para o endereço AUTENTICADO, que é outro servidor MCP.
Inferred read-onlyCONNECT WITH APPROVAL
Client installation
Review this server and its permissions before adding it. Secret placeholders must be set locally.
Codex
~/.codex/config.toml
[mcp_servers.ecoa-mcp-public]
url = "https://mcp.ecoa.dev/api/mcp/public"
enabled = true
Claude Code
.mcp.json
{
"mcpServers": {
"ecoa-mcp-public": {
"type": "http",
"url": "https://mcp.ecoa.dev/api/mcp/public"
}
}
}
Claude Desktop
Settings → Connectors → Add custom connector
Name: ecoa-mcp-public
Remote MCP URL: https://mcp.ecoa.dev/api/mcp/public
Add this remote URL as a custom connector in Claude Desktop. Availability depends on the user plan and workspace policy.
Cursor
.cursor/mcp.json
{
"mcpServers": {
"ecoa-mcp-public": {
"url": "https://mcp.ecoa.dev/api/mcp/public"
}
}
}
Visual Studio Code
.vscode/mcp.json
Add to Visual Studio Code{
"servers": {
"ecoa-mcp-public": {
"type": "http",
"url": "https://mcp.ecoa.dev/api/mcp/public"
}
}
}
Generic MCP
Client-specific MCP configuration
{
"name": "ecoa-mcp-public",
"transport": "streamable-http",
"url": "https://mcp.ecoa.dev/api/mcp/public"
}
MCP Inspector
Run the official MCP Inspector locally and enter the indexed Streamable HTTP endpoint.
TRUST AND VERIFICATION EVIDENCE
Trust Data Available
BuiltWith Trust API v2 evidence for ecoa.dev was fetched 2026-08-15T11:08:56.091Z.
ecoa.dev is assessed as Trusted: Domain runs a meaningful technology spend, consistent with a real business.
Evidence is source-attributed and does not guarantee that a third-party server is safe. Risk labels are conservative metadata heuristics.