Defaults seguros que se copian, se corren y se comprueban.
Se le indica un archivo de configuración y dice qué hay adentro: un secreto escrito en el propio archivo, un servidor lanzado a través de una shell, un paquete sin versión fijada. Después propone una versión corregida sobre una copia y comprueba que la corrección se sostiene.
Diseño · Todavía sin publicar
Lo que ya funciona
El kit todavía no está liberado, pero nada de esto lo espera. Todo lo que sigue corre hoy, y cada punto es algo que se puede comprobar en vez de creernos.
- El servicio MCP es remoto y está siempre activo, con un catálogo que controla el servidor y un manifiesto que se puede descargar y leer antes de conectar nada.
- Los receipts se verifican offline con un solo comando y sin cuenta: el verificador no hace ninguna llamada de red y recibe trust anchors explícitos.
- Una autorización se consume una sola vez. El uso único es una regla del tipo en el esquema, no una convención de runtime.
- Hay seis operaciones de proveedor implementadas, cada una con una autoridad que fija el protocolo y que quien llama no puede bajar. Ninguna se llama estable hasta que publiquemos evidencia de cien ejecuciones reales contra un proveedor en vivo.
- Las credenciales del proveedor las lee un daemon que corre quien lo usa. El proceso más cercano al modelo no declara ningún SDK de proveedor.
Qué necesita de quien lo usa
Nada. Después de instalarlo, la demo y la verificación local funcionan sin cuenta y sin enviar datos a ningún lado. El kit lee los archivos que se le nombran y escribe un reporte redactado que se puede leer antes de compartirlo. La ejecución productiva conserva sus propios requisitos de autoridad en la nube: el kit local no promete autonomía productiva offline.
Qué incluye
Tutorial copiable
Borradores sintéticos, un plan revisable, permisos mínimos y tests de bypass. Está etiquetado como tutorial: por sí solo no hace útil al kit, lo hace aprendible.
Utilidad local sobre el propio proyecto
Inspecciona una configuración o un artefacto aportado, explica los hallazgos y propone un diff o plantilla mínima — sin sobrescribir nada y sin copiar secretos — y después comprueba la corrección sobre una copia.
Diagnóstico estático
Primera familia: configuración MCP stdio en JSON, con command, args y env, más un catálogo exportado del bridge. Archivos elegidos por quien lo usa. Otros formatos se reportan como no soportados de forma explícita, no se omiten en silencio.
Pin y diff
Un snapshot aceptado de ese catálogo contra el actual o el importado. Un cambio material pide revisión en lugar de aplicarse solo.
Lector local
Explica qué está pidiendo un mensaje y muestra si la lectura fue completa, parcial o abstenida. Nunca inventa causalidad ni dice «seguro porque no hay alerta».
Chequeo de prepublicación
Una receta ejecutable contra los archivos enumerados: canarios, redacción y salida reproducible.
Evidencia y ayuda
El verificador offline, un ejemplo íntegro y uno alterado, qué está cubierto y qué no, el consumo estimado, la causa de un rechazo y el camino para revisar el plan.
Qué busca el diagnóstico estático
Ocho hallazgos, cada uno con su severidad, la ruta dentro del archivo y una corrección propuesta. El archivo de entrada se hashea para que un reporte se pueda vincular exactamente con lo que se leyó.
INLINE_SECRETUn token, clave o contraseña escrito directamente en la configuración. El reporte redacta el valor — nunca lo copia — y propone en su lugar un placeholder de variable de entorno.
SHELL_EXECUTIONUn servidor lanzado a través de sh, bash, pwsh o cmd con -c. La línea de comandos pasa a ser lo que decide qué corre, no la configuración.
UNPINNED_PACKAGEUn runner de paquetes invocado sin versión fijada: lo que se lance mañana no tiene por qué ser lo que se revisó hoy.
NON_STDIO_TRANSPORTUn transporte fuera de la familia que cubre este diagnóstico. Se reporta en lugar de adivinarlo.
SUSPICIOUS_ARGUMENTUn argumento con forma de credencial o de escape respecto del comando declarado.
MISSING_COMMANDUna entrada de servidor sin nada que lanzar.
INVALID_CONFIGEl archivo no parsea como el formato declarado.
UNSUPPORTED_FORMATNo es un formato que este diagnóstico cubra. Lo dice, en vez de devolver un reporte vacío y tranquilizador.
Cuando no encuentra nada
Un resultado limpio se muestra con el mismo peso que un hallazgo, y dice qué se revisó realmente para que la ausencia signifique algo. El kit no es una herramienta de susto: también dice cuándo SecureStamp no es lo que hace falta, y señala la alternativa.
Qué no hace
Los límites son parte de la herramienta, no un descargo.
No recorre el disco
Lee los archivos que se le nombran. No hay búsqueda, ni recorrido del directorio personal, ni escaneo en segundo plano.
No abre una shell
Nunca ejecuta lo que está inspeccionando, ni corre los servidores que encuentra descritos.
No mira las conexiones
Sin inspección de red, sin captura de tráfico, sin sondear los hosts que aparecen en la configuración.
No valida tokens
Puede ver que un valor tiene forma de secreto. Nunca lo prueba contra nada para averiguarlo.
No descubre los MCP del host
Conoce el catálogo que se fijó y los archivos que se le dieron. No hay vista universal del contexto, el correo, la memoria ni el tráfico de otros MCP.
Desde dónde
Ampliar quién puede construir y delegar — con límites que cualquiera pueda comprobar.
Acotar un efecto no sirve para decidir quién merece automatizar. Sirve para que más gente pueda delegar trabajo real sin que el riesgo lo absorban los que tiene alrededor: el cliente de quien es ese reembolso, la persona a la que le cambian los accesos, el tercero que nunca aceptó nada. Un límite que sólo puede inspeccionar el proveedor protege al proveedor. Éstos están hechos para que los revise quien resulta afectado.
- No fiscalizamos opiniones ni decidimos qué contenido es verdadero. La herramienta lee qué está pidiendo un mensaje, nunca si quien lo escribió tiene razón.
- No hace falta ninguna credencial profesional para usarla. Un maintainer con un solo repositorio y un banco con área de cumplimiento reciben los mismos esquemas y el mismo verificador.
- Acotar software no es acotar personas. Acá se acota lo que puede causar un actor automatizado, no lo que alguien puede decir.
A qué nos comprometemos
Comprobable antes de confiar, no después.
La prueba es abierta, en todos los planes
Los esquemas, el perfil criptográfico, el verificador, los vectores de prueba y la conformidad básica son públicos. El mismo artefacto verifica igual venga de una cuenta gratuita o de una enterprise. Lo que se cobra es operación, escala y soporte; nunca la confianza.
Tus datos se quedan donde los pusiste
La telemetría de producto es opt-in y está separada de la auditoría que un control efectivamente necesita. No hay un repositorio central de cuerpos de mensajes, conversaciones ni comportamiento individual, y construir uno no está en el roadmap.
Los cambios pasan por un proceso al que te podés sumar
Propuesta pública con sus alternativas e impacto, período de comentarios anunciado antes de abrirse, respuesta escrita a las objeciones, responsable con nombre y conflictos de interés declarados, y versiones con plazo de migración. No un changelog después de los hechos.
Reportar un problema no te cuesta nada
Los hallazgos de seguridad van por SECURITY.md. Nadie tiene que publicar un exploit ni entregar datos sensibles para que lo escuchen. Un incidente recibe hechos, mitigación, los límites de lo que sabemos y las correcciones.
El desacuerdo queda registrado
Los RFC están abiertos por igual a integradores, equipos chicos, usuarios individuales y empresas. El disenso se preserva en vez de disolverse, y no fabricamos apariencia de respaldo comunitario con opiniones generadas.
Protocolo y producto van separados a propósito
Las decisiones del protocolo abierto y el roadmap del servicio pago se registran aparte, con un responsable con nombre para cada uno, para que nadie tenga que adivinar a cuál de los dos sirve un cambio.
Lo que no somos
Dicho ahora, para que no se insinúe después.
- Dos dominios no son una institución. securestamp.org y securestamp.online los opera una sola empresa; por sí solos no constituyen una fundación ni un consejo independiente. Esa estructura sería una decisión posterior, tomada en público — no una afirmación para hacer en marketing.
- No hay bug bounty financiado ni auditoría independiente de terceros. Ninguna de las dos se va a anunciar antes de existir.
- No hay insignia universal, ni certificación que se pueda comprar, ni cumplimiento normativo automático. Un manifiesto firmado acredita integridad y procedencia. No dice nada sobre si lo que firma es benigno.
Sobre las firmas
Un manifiesto firmado acredita integridad y procedencia. No acredita benignidad, y el kit nunca presenta una firma válida como evidencia de que algo sea seguro de ejecutar.
Estado
Diseño. El módulo de diagnóstico y sus hallazgos existen y están cubiertos por tests; la CLI empaquetada, los nombres de sus subcomandos y la guía publicada todavía no están liberados. Nada de esta página describe un resultado obtenido contra un proveedor real.
Qué queda abierto
Los esquemas, el perfil criptográfico, el verificador, los vectores de prueba y la conformidad básica están abiertos, y el mismo artefacto verifica igual en todos los planes. Lo que se cobra es operación, escala y soporte; nunca la confianza.