Această pagină explică exact cum funcționează validatorul de pe acest site, ce punctează și ce refuză să puncteze. O publicăm fiindcă metodologia validatorului WebMCP este singurul lucru care separă o verificare utilă de o notă inventată.
Cum testăm
Încărcăm pagina dumneavoastră într-un browser Chrome real, care rulează pe serverul nostru. Nu descărcăm sursa paginii ca să căutăm text în ea, ci lăsăm pagina să se execute.
Înainte să ruleze primul script al paginii, instalăm un interceptor peste API-ul modelContext. Din acel moment înregistrăm fiecare apel de înregistrare a unui tool, cu nume, descriere și schema de parametri.
Apoi derulăm pagina și simulăm interacțiune, fiindcă multe module de performanță pornesc scripturile abia la prima mișcare a vizitatorului. O verificare care nu face asta ratează implementări corecte.
Ce punctăm
- Accesul agenților. Dacă pagina răspunde, dacă folosește HTTPS, dacă robots.txt permite agenții relevanți, dacă există un noindex care nu ar trebui să fie acolo.
- Tool-urile WebMCP observate în browser. Câte se înregistrează efectiv, cât de complete sunt schemele de parametri și dacă tokenul de origin trial este valid pentru originea respectivă.
- Descoperirea. Manifestul de la /.well-known/webmcp, tipul de conținut cu care este servit și calitatea descrierilor. Această categorie este marcată explicit ca o convenție a comunității, nu ca parte din specificația oficială.
Ce nu punctăm, deliberat
Nu punctăm dacă un agent poate duce o sarcină până la capăt pe site-ul dumneavoastră, fluxurile de confirmare din partea utilizatorului sau calitatea răspunsurilor primite. Acestea au nevoie de o sesiune reală de agent, nu de o scanare.
Nu punctăm nici API-uri care nu au legătură cu WebMCP. Un site poate fi perfect pregătit pentru agenți fără să folosească alte funcții experimentale din browser, iar a scădea puncte pentru asta nu măsoară pregătirea WebMCP.
Ce nu se poate verifica de la distanță apare în raport într-o secțiune separată, ca nepunctat. Nu îl trecem ca eșec.
Ce atribute există de fapt în specificație
Partea declarativă a WebMCP folosește un set restrâns de atribute, documentate de Chrome:
- toolname, pe formular
- tooldescription
- toolparamdescription, pe câmpuri
- toolautosubmit
Orice altceva este o invenție. Am văzut verificatoare care scad puncte pentru atribute care nu apar nicăieri în documentația oficială. Un site care le-ar adăuga nu ar câștiga nimic, fiindcă browserul nu le citește.
De ce verificatoarele statice greșesc
Un verificator care descarcă sursa paginii și caută text în ea nu poate vedea ce se întâmplă la rulare. Tool-urile WebMCP se înregistrează prin JavaScript, deci nu apar în sursă atunci când scriptul este amânat, împachetat de un bundler sau codat base64 de un modul de optimizare.
Rezultatul este un fals negativ: site-ul funcționează, dar raportul spune că nu are nimic.
Exemple reale, măsurate de noi
Am comparat rapoartele unor verificatoare publice cu ce observăm noi în Chrome real, pe aceleași pagini. Câteva situații întâlnite:
- Un site care înregistrează trei tool-uri, confirmate în browser, a primit raportul „registerTool nu a fost găsit" și zero puncte pe toată categoria imperativă.
- Aceeași pagină, care conține un formular vizibil, a fost raportată cu „niciun formular HTML găsit pe această pagină".
- Același site avea un token de origin trial valid, decodabil, cu originea potrivită. Verificatorul nu l-a menționat deloc.
- Șapte puncte scăzute pentru lipsa unui atribut care nu există în specificația Chrome.
- Zece puncte scăzute pentru absența unui API de browser fără legătură cu WebMCP.
Site-ul respectiv a primit nota „slab" de la un verificator static, deși implementarea lui este completă și verificabilă. Nu dăm nume, fiindcă scopul nu este să atacăm pe cineva, ci să vă arătăm ce să verificați într-un raport.
Cum recunoașteți un verificator serios
- Spune explicit dacă a executat pagina într-un browser sau doar i-a citit sursa.
- Separă specificația oficială de convențiile comunității și nu le amestecă în același punctaj.
- Nu vă penalizează pentru atribute pe care nu le puteți găsi în documentația oficială.
- Decodează tokenul de origin trial și vă spune pentru ce origine și până când este valabil.
- Declară ce nu poate verifica, în loc să treacă totul ca eșec.
Limitele noastre
Scanăm o singură adresă la fiecare cerere, deci tool-urile care se înregistrează doar pe alte pagini nu apar în raportul acelei adrese. Este comportamentul corect, fiindcă tool-urile sunt specifice paginii, dar merită să știți când comparați rezultate.
Dacă site-ul dumneavoastră servește conținut diferit în funcție de regiune sau blochează traficul automat, rezultatul poate diferi de ce vedeți în browserul propriu.
Nu suntem o autoritate de certificare și nu emitem certificări WebMCP, fiindcă nu există așa ceva.
Dacă am greșit noi
Dacă raportul nostru spune ceva ce puteți demonstra că este fals, vrem să aflăm. Trimiteți-ne adresa și linkul raportului prin pagina de contact.
Reparăm și vă spunem când este gata. Un validator este util doar cât timp rezultatele lui rezistă la verificare.
Puteți rula oricând o verificare gratuită de pe prima pagină, sau puteți vedea serviciile dacă vreți să vă implementăm noi WebMCP.