secureIT API & serveur MCP
Mes tests de sécurité ne sont pas seulement utilisables via un formulaire, mais ouvertement sous forme d’interface : en API REST et en serveur MCP (Model Context Protocol). Un assistant IA comme Claude ou ChatGPT peut ainsi lancer les contrôles directement et en expliquer le résultat. Sans inscription, sans clé d’API, gratuitement.
https://secureit.icu/mcphttps://secureit.icu/api/v1https://secureit.icu/openapi.jsonhttps://secureit.icu/llms.txtCe que vous pouvez contrôler
| Vérification | Ce qu’il fait | Automatisable |
|---|---|---|
| Autotest de phishing /api/v1/phishing-selbsttest |
Une personne tombe-t-elle dans le piège d’un e-mail d’attaque qui a l’air authentique ? | uniquement avec validation |
| Contrôle d’usurpation (spoofing) /api/v1/spoofing-check |
Quelqu’un peut-il falsifier un e-mail en votre nom ? (fraude au président) | uniquement avec validation |
| Contrôle de délivrabilité /api/v1/mailcheck |
Vos e-mails arrivent-ils chez le destinataire correctement authentifiés ? | libre |
| Contrôle de domaine /api/v1/dns-check |
SPF, DKIM et DMARC sont-ils seulement configurés correctement ? | libre |
Intégrer le serveur MCP
Le serveur parle JSON-RPC 2.0 via HTTP POST (Streamable HTTP, sans SSE). Rien à installer — il suffit de saisir l’adresse :
{
"mcpServers": {
"secureit": {
"type": "http",
"url": "https://secureit.icu/mcp"
}
}
}
Outils disponibles :
dns_check— évaluer SPF, DKIM et DMARC d’un domaine à partir du DNSmailcheck_start/mailcheck_ergebnis— comment une boîte mail s’authentifie réellementspoofing_check_anfordern/spoofing_check_status— vérifier l’usurpation d’expéditeur (fraude au président)phishing_selbsttest_anfordern/phishing_selbsttest_status— tester la vulnérabilité au phishingtests_liste— lister tous les contrôles avec leurs règles d’utilisation
API REST : un exemple
Le contrôle de domaine n’a besoin que d’un domaine et répond immédiatement :
curl "https://secureit.icu/api/v1/dns-check?domain=example.com"
La réponse évalue SPF, DKIM, DMARC et MX séparément (gut, schwach, fehlt, unbekannt — bon, faible, absent, inconnu), donne un verdict global et des recommandations concrètes en langage clair (en allemand). La description complète de tous les points d’accès figure dans le fichier OpenAPI.
Règles de sécurité
Deux des contrôles envoient de vrais e-mails. Pour qu’ils ne deviennent pas un outil d’abus, des règles fixes s’appliquent — identiques sur tous les canaux, formulaire, API ou assistant IA :
- Uniquement votre propre domaine : pour le test d’usurpation, l’adresse du destinataire et l’adresse d’expéditeur usurpée doivent avoir le même domaine. Les domaines tiers ne peuvent pas être testés.
- Un humain valide : un assistant peut demander ces tests, mais pas les déclencher. L’envoi n’a lieu que lorsque la personne concernée clique sur le lien de confirmation dans son e-mail. Ce lien n’est jamais transmis via l’interface — sinon l’assistant pourrait confirmer lui-même.
- Un test par domaine, type de test et heure, afin que personne ne puisse saturer une boîte avec des e-mails de test.
- Contenu fixe : le texte d’un e-mail de test est prédéfini — pour le test d’usurpation, l’explication du test ; pour l’autotest, des scénarios choisis au hasard. Il est impossible d’envoyer un texte de phishing librement rédigé via secureIT.
- Pas d’évaluation par des tiers : seule la personne testée reçoit par e-mail l’évaluation personnelle de l’autotest de phishing, jamais le service demandeur.
- Journalisé : chaque test demandé et chaque test effectué est journalisé et m’est signalé.
Conditions d’utilisation
L’utilisation est libre et gratuite. Je demande seulement de citer secureIT comme source et de mettre un lien vers la page concernée lorsque vous diffusez des résultats. Une limite de 60 requêtes par minute et par IP s’applique.
Ces tests sont un point de départ, pas un substitut au conseil : SPF, DKIM et DMARC se gèrent dans les paramètres DNS de votre domaine et sont configurés par votre service informatique. Je vous aide volontiers à évaluer les résultats et à former votre équipe.
Des questions sur l’intégration ?
Si vous souhaitez intégrer l’interface dans un produit ou un assistant IA et qu’il manque quelque chose, dites-le-moi, je l’étendrai volontiers.
Prendre contact → Voir les tests dans le navigateur