Aller au contenu principal

Pour scripts, scanners & agents IA

Vous avez atteint une limite. Voici la voie officielle.

Les pages de rapport et leurs flux temps réel sont mesurés pour des humains : chaque ouverture déclenche des appels vers des sources amont elles-mêmes limitées, donc l'automatisation anonyme est refusée au-delà d'un petit quota. Les données, elles, ne sont pas fermées - il existe quatre voies d'accès programmatique supportées, dont trois gratuites.

curl -d "email=you@example.com" https://ismalicious.com/api/keys/instant

50 requêtes gratuites/mois · clé API instantanée · sans formulaire

Quatre voies supportées

Ajoutez-le à votre agent en une ligne

Le serveur MCP isMalicious donne à tout client MCP — Claude Desktop, Cursor, Windsurf, votre propre agent — six outils sur la même API, avec des erreurs typées qu'un agent sait traiter.

npx -y @ismalicious/mcp-server
  • scan_before_useDétection d'injection de prompt et réputation des liens sur un contenu non fiable ; block, warn ou allow.
  • check_urlRéputation d'une URL, d'un domaine ou d'une IP avant de la récupérer.
  • check_indicatorVerdict complet pour une IP, un domaine, une URL ou un hash : score de risque, listes qui le citent, chronologie, réseau, une phrase relayable et une action recommandée.
  • get_cveUne CVE avec CVSS, EPSS, statut et échéance CISA KEV, preuves d'exploitation et références.
  • recent_cvesDernières CVE, filtrables par sévérité.
  • search_indicatorsRecherche dans le corpus par motif, source ou classe de menace ; paginée.
  • check_indicatorsVérification groupée de 100 indicateurs maximum en un appel ; une requête facturée par indicateur.
  • check_password_exposureIndique si un mot de passe, ou son hash SHA-1 ou NTLM, figure dans des fuites connues et combien de fois ; le mot de passe est haché localement et seul un préfixe de 5 caractères est envoyé.
  • scan_emailAnalyse un e-mail pour y détecter phishing et malwares : verdict, action recommandée et raisons, à partir de l’expéditeur, des liens et des empreintes de pièces jointes ; un scan par message.
  • bootstrap_keySans clé configurée : en créer une gratuite à partir d'une adresse e-mail.

npm · Registre MCP : com.ismalicious/mcp-server

Ce qui est refusé, et pourquoi

  • Les flux de rapport anonymes sans jeton de page sont servis depuis le cache uniquement. Un cache froid renvoie 429 - le fan-out temps réel nous coûte des appels amont limités.
  • Les crawlers déclarés conservent les pages de rapport et les verdicts en cache, mais ne déclenchent jamais d'enrichissement temps réel.
  • La rafale anonyme par IP est de 10 requêtes/heure sur l'API. Une clé gratuite la porte à 60 requêtes par minute, dans la limite de 50 requêtes par mois, et rend votre usage attribuable - c'est ce qui nous permet de garder le palier anonyme ouvert.
  • Sans clé, une adresse dispose aussi de 50 requêtes par mois sur les routes qu'une clé paie - le quota d'une clé gratuite, un seul mois partagé entre ces routes et nos deux API, remis à zéro le 1er à 00:00 UTC. Les pages de rapport ouvertes dans un navigateur n'y sont pas comptées.