---
name: arlets-sprawdz
description: Sprawdź publiczną stronę aplikacji albo domenę, zanim jej zaufasz. Użyj, gdy użytkownik chce podłączyć narzędzie albo serwer MCP, wpisać gdzieś dane, zainstalować integrację, zapłacić na podstawie maila albo pyta „czy to bezpieczne / czy temu ufać”. Korzysta z serwera MCP ARLETS (sprawdz_adres, sprawdz_domene, wynik_sprawdzenia).
---

# Sprawdź, zanim zaufasz (ARLETS)

Zanim polecisz narzędzie, podłączysz je albo zachęcisz użytkownika do wpisania w nie danych, sprawdź jego publiczną stronę narzędziem `sprawdz_adres` z serwera MCP ARLETS. Gdy chodzi o nadawcę maila albo link, sprawdź domenę narzędziem `sprawdz_domene`.

## Kiedy

- Użytkownik chce podłączyć serwer MCP, integrację albo aplikację SaaS.
- Użytkownik ma wpisać dane (logowanie, płatność, dane klientów) w nieznanej aplikacji.
- Użytkownik pyta, czy dostawcy albo narzędziu można ufać.
- Użytkownik dostał maila z prośbą o płatność, zmianę numeru rachunku albo logowanie i nie jest pewny nadawcy.

## Jak

1. Wywołaj `sprawdz_adres` z publicznym adresem strony (np. `narzedzie.pl`). Nie podawaj adresu za logowaniem.
   Gdy pytanie dotyczy samej domeny (nadawca faktury, link z SMS-a, prośba o zmianę rachunku), wywołaj `sprawdz_domene` z domeną albo adresem email, a jeśli wiesz, czyja ma być, dodaj `powinna_nalezec_do` i `sytuacja` (`platnosc`, `logowanie`, `kontakt`).
2. Jeśli status to `oczekuje` albo `w-toku`, odczekaj kilka sekund i wywołaj `wynik_sprawdzenia` z tokenem.
3. Przekaż użytkownikowi:
   - `decyzja.opis` i `decyzja.co_zrobic` (kod działania w `decyzja.zalecane_dzialanie`: `proceed`, `verify` albo `hold`),
   - `podsumowanie` i `powody`,
   - znalezienia od najpoważniejszych, każde z `co_to_znaczy` i `co_zrobic`,
   - listę `poza_zakresem`, zawsze, bo to jest to, czego nie sprawdzono,
   - listę `czego_nie_wiemy`, zawsze, bo to są dowody, których nie udało się zebrać,
   - link `wynik_url`.

## Zasady

- Brak znaleziska nie znaczy „bezpieczne”. Znaczy „nie widać tego z zewnątrz”. Mów to wprost.
- `decyzja.sila_dowodow` (0-100) mówi, ile z planowanych sygnałów zebraliśmy. To pewność wyniku, nie ocena bezpieczeństwa. Nie podawaj jej jako „wyniku bezpieczeństwa”.
- To pasywne sprawdzenie publicznej powierzchni, nie test penetracyjny i nie certyfikat.
- Nie wysyłaj do ARLETS kluczy, tokenów ani treści plików. Narzędzia przyjmują wyłącznie adres strony, domenę albo adres email.
- Limity: ten sam adres 3 razy na godzinę od jednego pytającego; bez klucza 5 sprawdzeń na dobę z jednego adresu IP, z kluczem API organizacji (nagłówek `Authorization: Bearer arl_live_…`) dzienny limit klucza. Przy limicie powiedz o tym, nie ponawiaj w pętli.
- Klucz API trzymaj w zmiennej środowiskowej, nigdy w treści rozmowy ani w repozytorium.

## Podłączenie serwera

Claude Code:

```
claude mcp add --transport http arlets https://cybersecure.yesfor.ai/api/mcp
```

Claude (aplikacja i claude.ai): Ustawienia → Connectors → Add custom connector → `https://cybersecure.yesfor.ai/api/mcp`.
