
Desafio de Segurança MCP Gratuito: envie seu servidor, receba uma auditoria de 10 camadas
Artigo Dev.to 1: Desafio de Segurança MCP Gratuito
Título: "Desafio de Segurança MCP Gratuito: envie seu servidor, receba uma auditoria de 10 camadas + cartão de confiança assinado"
Corpo:
Estou realizando um desafio gratuito de auditoria de segurança para desenvolvedores de servidores MCP. Aqui está o acordo:
- Você envia a URL do seu repositório GitHub
- Eu realizo uma auditoria de segurança de 10 camadas (automatizada, ~2 minutos)
- Se passar, seu servidor vai para o catálogo com um Cartão de Confiança do Agente assinado (Ed25519, RFC 8785)
- Tudo é gratuito. Sem pagamento, sem assinatura, sem pegadinhas.
O que a auditoria faz
- L1.5: Verificações de metadados (README, licença, não arquivado, não obsoleto)
- L1.6: 36 regras Semgrep + 18 padrões secretos + verificação de dependências OSV
- L1.7: 8 verificações de padrões de malware + detecção de binários/lançadores
- L1.8: 28 assinaturas de famílias de malware (Emotet, LockBit, Cobalt Strike, etc.)
- L1.9: 32 regras de defesa contra injeção de prompt (o ataque #1 contra agentes de IA)
- L2: Sandbox Docker (gVisor, network=none, filesystem=read-only, caps dropped)
- L3: Monitoramento contínuo em tempo de execução (reauditoria semanal, detecção de desvios)
- WAF: 38 assinaturas de ataque (SQLi, XSS, SSRF, travessia de caminho)
- Honeypot: 50+ caminhos falsos com banimento automático de 24h
- Threat Intel: feeds abuse.ch (URLhaus + MalwareBazaar + ThreatFox)
Como enviar
curl -X POST https://marketnow.site/api/submit-skill \
-H "Content-Type: application/json" \
-d '{"repo_url": "https://github.com/your-username/your-mcp-server"}'
É isso. Você recebe de volta um submission_id e skill_id. L1.5 + L1.7 são executados de forma síncrona (~5 segundos). A auditoria da sandbox L2 é enfileirada via GitHub Actions (~2 minutos). Se passar (pontuação >= 7), seu servidor é promovido automaticamente para o catálogo dentro de 1 hora.
O que você recebe
-
Cartão de Confiança do Agente Assinado (ATC) — Ed25519, RFC 8785 JCS, esquema v1.1.0. Verificável por qualquer um em
GET https://marketnow.site/api/atc?action=verify&card_id=ATC-2026-XXXXXXX - Certificado Sentinel — assinado em SHA-256, com pontuações por camada
- Listagem no catálogo — seu servidor aparece ao lado do n8n (198k estrelas), do inspetor da Anthropic, do chrome-devtools-mcp do Google e do Vibe
- Livro de auditoria público — cada passo é um commit git, visível no repositório
O que já está no catálogo
18 servidores enviados pela comunidade, todos com pontuação 10/10:
- n8n (198k estrelas) — automação de fluxo de trabalho
- worldmonitor (74k estrelas) — inteligência em tempo real
- Scrapling (71k estrelas) — framework de raspagem da web
- ruflo (66k estrelas) — meta-harness de agente
- TrendRadar (60k estrelas) — detecção de tendências
- context7 (59k estrelas) — gerenciamento de contexto
- chrome-devtools-mcp (47k estrelas) — Chrome DevTools
- UI-TARS-desktop (38k estrelas) — automação de UI
- fastmcp (26k estrelas) — framework MCP
- vibes-coded-mcp (1 estrela) — action-receipts (nosso primeiro verdadeiro usuário externo!)
Tudo é gratuito
- Sem pagamento necessário
- Sem assinatura
- Sem chave de API necessária para enviar
- Sem autenticação necessária para verificar
- O catálogo é público
- O livro de auditoria é público (GitHub)
- A verificação do ATC é pública
- O servidor MCP (npx -y marketnow-mcp@1.7.0) é gratuito
Links
- Enviar: https://marketnow.site/submit
- Especificação: https://marketnow.site/api/atc?action=spec
- GitHub: https://github.com/edgarfloresguerra2011-a11y/marketnow
- npm: https://www.npmjs.com/package/marketnow-mcp
Se você construir servidores MCP, esta é uma infraestrutura de confiança gratuita. Use-a.
Este desafio oferece uma oportunidade para desenvolvedores de servidores MCP melhorarem a segurança de suas aplicações. A auditoria gratuita pode aumentar a confiança dos usuários e a visibilidade no mercado, promovendo melhores práticas de segurança.
