Preguntas Frecuentes sobre Seguridad y Privacidad

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard
Not for use with personal data

¿El servidor Axe MCP captura o almacena nuestro código fuente?

No. El servidor Axe MCP no captura ni almacena su código fuente en ninguna base de datos o almacenamiento persistente.

Cuando la herramienta analyze se ejecuta, la respuesta incluye el código fuente HTML de los elementos con problemas de accesibilidad para fines de contexto y depuración. Sin embargo, estos datos:

  • Solo se devuelven en la respuesta inmediata de la API a su agente de IA
  • Nunca se persisten en bases de datos gestionadas por Deque
  • Permanecen dentro de su entorno de desarrollo local
  • Se descartan después de que finaliza el análisis

¿Cuánto tiempo viven los resultados de las pruebas de MCP en la infraestructura gestionada por Deque?

No lo hacen. Los resultados de las pruebas de MCP no se persisten en ninguna base de datos o sistema de almacenamiento gestionado por Deque.

La herramienta analyze:

  • Se ejecuta completamente en su máquina — en un contenedor Docker, o como un proceso local de Node.js con la distribución npm
  • Devuelve resultados directamente a su agente de IA
  • No envía resultados de análisis a los servidores de Deque

Hay dos excepciones:

  • La herramienta remediate, que puede incluir metadatos mínimos de violación (ver abajo) para generar orientación de corrección impulsada por IA.
  • Reglas Avanzadas, cuando un preset activo está en efecto. Las Reglas Avanzadas se evalúan del lado del servidor, así que analyze sube una captura de pantalla de página completa y la estructura de la página que las reglas necesitan. Vea Qué se envía a Deque.

¿Qué datos se envían a los servidores de Deque?

Solo al usar la herramienta remediate:

Los siguientes datos se envían al punto final de remediación de IA de Deque para generar orientación de corrección:

  • ID de Regla - La regla de accesibilidad específica que fue violada
  • HTML del Elemento - El marcado HTML de los elementos afectados
  • Metadatos del Problema - Descripción de la violación y orientación de remediación de axe-core

Estos datos se utilizan exclusivamente para generar orientación de remediación y no se almacenan a largo plazo en las bases de datos de Deque.

Al usar Reglas Avanzadas:

Las Reglas Avanzadas son evaluadas por los servicios de ML y LLM de Deque en lugar del navegador local, por lo que un escaneo con un preset activo envía:

  • Una captura de pantalla de página completa de la página que se está escaneando
  • Estructura de la página y estilos calculados — la carga de evaluación que las reglas avanzadas necesitan para razonar sobre el diseño, el contraste y los encabezados

Esta captura es independiente del parámetro opcional screenshot de la herramienta analyze: omitir ese parámetro no lo evita. Establezca el preset de Reglas Avanzadas en disabled — por escaneo, por servidor, o para toda la organización en Configuración de Axe — para páginas cuyo contenido no debe salir de su entorno.

De lo contrario, la herramienta analyze no envía ningún dato a los servidores de Deque más allá de las solicitudes de autenticación (validando su clave de API o token de acceso OAuth 2.0) y obteniendo la Configuración de Axe de su organización.

¿Qué nivel de acceso necesita el agente de IA para funcionar?

El agente de IA (Claude, Copilot, Cursor, etc.) necesita acceso a:

  1. Comunicación con el Servidor MCP - El agente debe poder llamar a las herramientas del servidor MCP a través del Protocolo de Contexto del Modelo

  2. Datos de Respuesta de la Herramienta - El agente recibe:

    • Datos de violación de accesibilidad de llamadas analyze
    • Guía de remediación de llamadas remediate
    • Estos datos son necesarios para que el agente entienda los problemas y genere correcciones de código.
  3. Su Base de Código (Opcional) - Si desea que el agente aplique automáticamente correcciones de código, necesita acceso a sus archivos de código fuente

  • Esto es estándar para asistentes de codificación de IA en IDEs (VS Code, Cursor, etc.)
  • No es necesario si solo está usando las herramientas para análisis y orientación (por ejemplo, a través de la aplicación Claude Desktop)

El servidor MCP en sí necesita acceso a:

  • Los URLs que especifique para pruebas (admite tanto locales como remotos)
  • Sus credenciales de Axe: ya sea una clave API (generada en el Portal de Cuentas de Axe) o un token de acceso OAuth 2.0 (obtenido a través de @deque/axe-auth); proporcionado mediante una variable de entorno

Importante: El servidor MCP se ejecuta localmente en su máquina—en un contenedor Docker, o como un proceso de Node.js con la distribución npm. No requiere acceso amplio al sistema de archivos ni privilegios elevados.

Mejores Prácticas

  • Seguridad de Credenciales - Almacene su AXE_API_KEY o AXE_ACCESS_TOKEN como una variable de entorno, no en el código. Con OAuth 2.0, @deque/axe-auth mantiene los tokens en el llavero de su sistema operativo e inyecta un token de acceso nuevo al inicio, por lo que no se necesita un secreto de larga duración en su configuración
  • Pruebas Locales - Pruebe URLs de desarrollo local (localhost) o de puesta en escena para mantener el código sensible de preproducción aislado
  • Aislamiento de Red - El servidor MCP solo se comunica con:
    • URLs que solicita explícitamente para analizar
    • Servidores Deque para autenticación (validación de clave API o token OAuth 2.0) y remediación (cuando se solicita)
    • Su agente de IA local a través del protocolo MCP
  • Revisar Antes de Aplicar - Siempre revise los cambios de código generados por IA antes de comprometerlos en su base de código