API i serwer MCP
Twój agent sprawdza, zanim podłączy
Agent dostaje uprawnienia raz i używa ich bez pytania. Serwer MCP arLET’S pozwala mu najpierw sprawdzić publiczną stronę narzędzia: komu przekazuje dane, kto za nim stoi, dokąd lecą formularze. Wynik w kilkadziesiąt sekund, z tym, czego nie sprawdzono.
01
Podłącz serwer MCP
Claude Code:
claude mcp add --transport http arlets https://cybersecure.yesfor.ai/api/mcp
Claude (aplikacja i claude.ai): Ustawienia → Connectors → Add custom connector, adres https://cybersecure.yesfor.ai/api/mcp. Inne programy obsługujące MCP podłączasz tym samym adresem (transport Streamable HTTP).
02
Dwa narzędzia
sprawdz_adres zleca sprawdzenie i czeka na wynik do 50 sekund. Zwraca znalezienia z wagą, co znaczą i co zrobić, odbiorców danych, listę rzeczy poza zakresem i link do wyniku.
wynik_sprawdzenia odczytuje wynik po tokenie, gdy nie zdążył przy pierwszym wywołaniu. Wynik żyje 30 dni.
03
Skill do Claude Code
Skill mówi agentowi, kiedy sprawdzać (przed podłączeniem narzędzia, przed wpisaniem danych) i jak przekazać wynik bez udawania, że brak znaleziska to „bezpiecznie”.
mkdir -p ~/.claude/skills/arlets-sprawdz curl -so ~/.claude/skills/arlets-sprawdz/SKILL.md https://cybersecure.yesfor.ai/skill/SKILL.md
04
Zwykłe API
Zlecenie:
curl -X POST https://cybersecure.yesfor.ai/api/v1/sprawdzenia \
-H "content-type: application/json" \
-d '{"adres":"narzedzie.pl"}'
# 202 {"token":"…","status":"oczekuje","wynik_url":"…","api_url":"/api/v1/sprawdzenia/…"}Sama domena, bez odwiedzania strony: pole domena zamiast adres. Przyjmuje domenę, adres strony albo adres email nadawcy. Opcjonalnie powinna_nalezec_do (domena albo marka, do której ma należeć) i sytuacja: platnosc, logowanie albo kontakt. Na serwerze MCP to narzędzie sprawdz_domene.
curl -X POST https://cybersecure.yesfor.ai/api/v1/sprawdzenia \
-H "content-type: application/json" \
-d '{"domena":"faktury@firma-pl.com","powinna_nalezec_do":"firma.pl","sytuacja":"platnosc"}'Z kluczem API organizacji (portal, Klucze API) dodaj nagłówek Authorization. Wtedy zamiast limitu pięciu sprawdzeń z adresu IP liczy się dzienny limit klucza. Zły albo wycofany klucz to błąd 401, a przekroczony limit to 429 z nagłówkiem Retry-After.
curl -X POST https://cybersecure.yesfor.ai/api/v1/sprawdzenia \
-H "authorization: Bearer arl_live_…" \
-H "content-type: application/json" \
-d '{"adres":"narzedzie.pl"}'Wynik:
curl https://cybersecure.yesfor.ai/api/v1/sprawdzenia/<token>
# {"status":"gotowe","decyzja":{"werdykt":"conditional","zalecane_dzialanie":"verify",…},
# "powody":[…],"znalezienia":[…],"poza_zakresem":[…],"czego_nie_wiemy":[…],…}05
Granice
Sprawdzenie jest pasywne: zwykłe żądania GET, jak przeglądarka odwiedzającego. Bez logowania, bez obchodzenia zabezpieczeń, bez testów aktywnych. Brak znaleziska znaczy „nie widać tego z zewnątrz”, nigdy „bezpieczne”.
Limity: ten sam adres 3 razy na godzinę od jednego pytającego, bez klucza 5 sprawdzeń na dobę z jednego adresu IP, z kluczem API dzienny limit klucza. Do serwera wysyłasz wyłącznie adres strony. Klucze i tokeny rozbierasz w przeglądarce na /wklej, tam nic nie wychodzi z karty.