Adyton
Servidor MCP para el triaje automatizado de URLs de phishing en SOCs. Siete herramientas de análisis en paralelo, un agente Playwright en Docker para inspección profunda del DOM y un LLM local que razona sobre la zona gris para eliminar falsos positivos.
Leer el caso de estudio →
- Los analistas de un SOC reciben cientos de URLs sospechosas al día. El triaje manual es lento y los enfoques basados en reglas generan demasiados falsos positivos en la «zona gris», donde una URL no es ni claramente legítima ni claramente maliciosa.
- Diseñé un servidor MCP (Model Context Protocol) que expone 7 herramientas tipadas de análisis: sintaxis de URL, RDAP/WHOIS, SSL, reputación multi-fuente, marcadores AiTM y auditoría de headers. El triaje rápido las ejecuta en paralelo en segundos; el triaje profundo lanza un agente Playwright en Docker (modo stealth) que inspecciona el DOM en vivo, cadenas de redirección y exfiltración. Cuando el score cae en banda ambigua, un Decision Engine delega en un LLM local (Ollama) que razona como un analista.
- El sistema convierte el triaje de phishing en un pipeline componible e interoperable con cualquier cliente MCP (Claude Desktop, agentes propios), reduce falsos positivos mediante razonamiento LLM sin sacrificar sensibilidad y genera informes estructurados (incl. STIX) listos para el analista.