FAQ sobre segurança e privacidade

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard
Not for use with personal data

O Axe MCP Server captura ou armazena nosso código-fonte?

Não. O Axe MCP Server não captura ou armazena seu código-fonte em nenhum banco de dados ou armazenamento persistente.

Quando a ferramenta analyze é executada, a resposta inclui o código-fonte HTML dos elementos com problemas de acessibilidade para fins de contexto e depuração. Contudo, esses dados:

  • Só são retornados na resposta imediata da API ao seu agente de IA
  • Nunca são armazenados nos bancos de dados geridos pela Deque
  • Permanecem dentro do seu ambiente de desenvolvimento local
  • São descartados após a conclusão da análise

Por quanto tempo os resultados dos testes MCP permanecem na infraestrutura gerida pela Deque?

Eles não permanecem. Os resultados dos testes MCP não são armazenados em nenhum banco de dados ou sistema de armazenamento gerido pela Deque.

A ferramenta analyze:

  • Funciona totalmente na sua máquina — em um contêiner Docker ou como um processo local Node.js com a distribuição npm
  • Retorna resultados diretamente ao seu agente de IA
  • Não envia resultados de análise para os servidores da Deque

Existem duas exceções:

  • A ferramenta remediate, que pode incluir metadados mínimos de violação (veja abaixo) para gerar orientações de correção com IA.
  • Regras Avançadas, quando um preset ativo está em vigor. As Regras Avançadas são avaliadas no servidor, assim analyze faz upload de uma captura de tela de página completa e da estrutura da página que as regras necessitam. Veja O que é enviado para a Deque.

Quais dados são enviados para os servidores da Deque?

Somente ao usar a ferramenta remediate:

Os seguintes dados são enviados para o endpoint de remediação da IA da Deque para gerar orientações de correção:

  • ID da Regra - A regra de acessibilidade específica que foi violada
  • HTML do Elemento - A marcação HTML do(s) elemento(s) afetado(s)
  • Metadados de Problema - Descrição da violação e orientação de remediação do axe-core

Esses dados são utilizados exclusivamente para gerar orientações de remediação e não são armazenados a longo prazo nos bancos de dados da Deque.

Ao usar Regras Avançadas:

As Regras Avançadas são avaliadas pelos serviços de ML e LLM da Deque em vez de no navegador local, então uma varredura com um preset ativo envia:

  • Uma captura de tela de página completa da página sendo analisada
  • Estrutura da página e estilos computados — a carga de avaliação que as regras avançadas precisam para raciocinar sobre layout, contraste e cabeçalhos

Essa captura é independente do parâmetro opcional screenshot da ferramenta analyze: omitir esse parâmetro não a impede. Defina o preset de Regras Avançadas para disabled — por varredura, por servidor ou em toda a organização em Configuração do Axe — para páginas cujo conteúdo não deve sair do seu ambiente.

Caso contrário, a ferramenta analyze não envia nenhum dado para os servidores da Deque além de solicitações de autenticação (validando sua chave de API ou token de acesso OAuth 2.0) e buscando a Configuração do Axe da sua organização.

Qual nível de acesso o agente de IA precisa para funcionar?

O agente de IA (Claude, Copilot, Cursor, etc.) precisa de acesso a:

  1. Comunicação com o Servidor MCP - O agente deve ser capaz de chamar as ferramentas do servidor MCP através do Modelo de Protocolo de Contexto

  2. Dados de Resposta da Ferramenta - O agente recebe:

    • Dados de violação de acessibilidade de chamadas analyze
    • Orientações de remediação de chamadas remediate
    • Esses dados são necessários para que o agente entenda os problemas e gere correções de código
  3. Seu Código-Fonte (Opcional) - Se você deseja que o agente aplique automaticamente correções de código, ele precisa de acesso aos seus arquivos de código-fonte

  • Isso é padrão para assistentes de codificação de IA em IDEs (VS Code, Cursor, etc.)
  • Não é necessário se você estiver apenas usando as ferramentas para análise e orientação (por exemplo, via aplicativo Claude Desktop)

O próprio servidor MCP precisa de acesso a:

  • URLs que você especificar para teste (suporta tanto locais quanto remotas)
  • Suas credenciais Axe: ou uma chave de API (gerada no Portal de Contas Axe) ou um token de acesso OAuth 2.0 (obtido via @deque/axe-auth); fornecidos via variável de ambiente

Importante: O servidor MCP roda localmente na sua máquina — em um contêiner Docker ou como um processo Node.js com a distribuição npm. Não requer acesso amplo ao sistema de arquivos ou privilégios elevados.

Melhores Práticas

  • Segurança das Credenciais - Armazene seu AXE_API_KEY ou AXE_ACCESS_TOKEN como uma variável de ambiente, não no código. Com OAuth 2.0, @deque/axe-auth mantém tokens em seu keychain do sistema operacional e injeta um token de acesso novo na inicialização, para que nenhum segredo de longa duração precise permanecer em sua configuração
  • Teste Local - Teste URLs de desenvolvimento local (localhost) ou de preparo para manter o código sensível de pré-produção isolado
  • Isolamento de Rede - O servidor MCP só se comunica com:
    • URLs que você solicita explicitamente para análise
    • Servidores Deque para autenticação (validação de chave de API ou token OAuth 2.0) e remediação (quando chamado)
    • Seu agente de IA local através do protocolo MCP
  • Revisar Antes de Aplicar - Sempre reveja as alterações de código geradas por IA antes de commitá-las ao seu código-fonte