ara-rgaa-mcp
ara-rgaa-mcp provides an MCP interface to fully manage RGAA accessibility audits on the Ara platform from any MCP-compatible client (Claude Code, Codex, Cursor, etc.) without manual browser login.
Authentication
Log in via environment variables (JWT token or email/password) and refresh sessions when tokens expire.
RGAA Referential
List all RGAA criteria (filterable by audit type) and retrieve detailed criterion descriptions with tests from an embedded offline referential.
Audit Management
Create new audits (FULL: 106 criteria, FAST: 25 criteria, COMPLEMENTARY: 50 criteria), duplicate existing audits, retrieve full audit details, update metadata (procedure info, auditor details, environments, technologies, tools), update only notes, publish (irreversible), and soft-delete audits.
Criterion Evaluation
Update evaluation results for specific RGAA criteria across pages, setting compliance status (COMPLIANT, NOT_COMPLIANT, NOT_APPLICABLE, NOT_TESTED), user impact (MINOR, MAJOR, BLOCKING), and comments.
Results & Reporting
Retrieve all criterion results for an audit or a specific page, fetch the full public report (accessibility rate, distributions), and export results as CSV.
Accessibility Statement
Update and publish the official accessibility declaration (déclaration d'accessibilité), including environments, tools, technologies, and contact information.
Click on "Install Server".
Wait a few minutes for the server to deploy. Once ready, it will show a "Started" state.
In the chat, type
@followed by the MCP server name and your instructions, e.g., "@ara-rgaa-mcpCreate a full audit for www.example.com with 5 pages"
That's it! The server will respond to your query, and you can continue using it as needed.
Here is a step-by-step guide with screenshots.
Ara MCP Server — Audits RGAA via IA
Serveur MCP (Model Context Protocol) qui expose les opérations CRUD sur les audits d'accessibilité RGAA de la plateforme Ara. Permet de piloter un audit Ara entièrement depuis Claude Code, Codex ou tout client MCP compatible — sans login manuel dans le navigateur.
Projet communautaire, non officiel. Ce serveur est un client tiers de l'API d'Ara, le service d'audit d'accessibilité de la DINUM. Il n'est ni édité ni maintenu par la DINUM.
English — An MCP server for Ara, the French government platform for RGAA 4.1 accessibility audits. It exposes 17 tools to create, fill in, publish and export accessibility audits from any MCP client. Requires an account on ara.numerique.gouv.fr. Documentation is in French, matching the audience of the RGAA. Unofficial community project.
Installation
1. Se connecter, une fois :
npx ara-rgaa-mcp loginUne page s'ouvre dans votre navigateur, sur votre propre ordinateur. Vous y saisissez vos identifiants Ara ; le jeton est enregistré dans ~/.config/ara-rgaa-mcp/credentials.json, en permissions 600. Votre mot de passe n'est jamais enregistré.
2. Déclarer le serveur — sans aucun secret dans la configuration :
{
"mcpServers": {
"ara-rgaa": {
"command": "npx",
"args": ["-y", "ara-rgaa-mcp"]
}
}
}Prérequis : Node.js ≥ 18 et un compte sur ara.numerique.gouv.fr.
Pour Claude Code, le fichier est ~/.claude/claude_desktop_config.json. Pour Codex ou Cursor, même format dans leurs réglages MCP respectifs.
Le renouvellement est automatique. Les jetons d'Ara durent 24 h, mais le serveur en demande un neuf à chaque démarrage : un usage régulier ne redemande jamais de se connecter. Après plus de 24 h sans usage, le serveur vous dit de relancer login.
Commande | |
| Se connecter et enregistrer le jeton |
| Compte, instance, âge du jeton |
| Supprimer le jeton enregistré |
Une page locale qui réclame des identifiants ressemble à du hameçonnage : le serveur prend donc quatre précautions.
Il écoute uniquement sur
127.0.0.1, jamais sur une interface réseau.L'URL comporte un jeton aléatoire qu'une autre page locale ne peut pas deviner ; toute autre adresse renvoie 404.
Elle est à usage unique : le serveur s'arrête dès la connexion réussie.
L'URL exacte est affichée dans le terminal — comparez-la à celle du navigateur avant de saisir quoi que ce soit.
Votre mot de passe ne transite que du navigateur vers ce processus local, puis vers ara.numerique.gouv.fr. Il n'est écrit nulle part.
Si vous n'avez pas lancé la commande vous-même, fermez la page.
Related MCP server: claude-code-mcp
Authentification par variables d'environnement
Alternative à login, pour l'automatisation ou les environnements sans navigateur.
Variable | Défaut | Description |
| — | Jeton JWT. ⚠️ Valable 24 h seulement |
| — | Email, pour l'authentification au démarrage |
| — | Mot de passe, pour l'authentification au démarrage |
|
| URL de base de l'API Ara |
Les identifiants ne sont jamais acceptés en paramètres d'outil. Un paramètre d'outil transite par le contexte du modèle et se retrouve conservé dans les transcripts de conversation. Ils sont donc lus uniquement depuis l'environnement du processus ou depuis le fichier écrit par login.
⚠️
ARA_AUTH_TOKENexpire au bout de 24 heures. Les jetons d'Ara sont signés avecexpiresIn: "24h": un jeton collé à la main cesse de fonctionner le lendemain. Ne l'utilisez que pour une intégration automatisée qui sait le renouveler. Pour un usage quotidien, préférezloginci-dessus, ou à défautARA_USERNAME/ARA_PASSWORD— qui suppose en revanche d'écrire un mot de passe en clair dans un fichier de configuration.
L'outil auth_refresh rejoue l'authentification en cours de session, si un jeton a expiré.
Outils
Chaque outil porte des annotations (readOnlyHint, destructiveHint, idempotentHint) qui permettent à votre client MCP de demander confirmation avant les opérations sensibles.
Outil | Nature | Description |
| 📖 référentiel | Plan de travail : quels critères exigent quoi |
| 📖 référentiel | Index des critères RGAA (numéro + intitulé), filtrable |
| 📖 référentiel | Un critère, ses tests et ce qu'il faut pour le vérifier |
| ↻ | Rejoue l'authentification depuis l'environnement |
| ✚ additif | Créer un nouvel audit |
| ✚ additif | Dupliquer un audit (la source n'est pas touchée) |
| 🔒 lecture seule | Récupérer un audit complet |
| 🔒 lecture seule | Avancement : ce qui reste à évaluer, par page |
| 🔒 lecture seule | Résultats de critères, filtrables par page et par statut |
| 🔒 lecture seule | Rapport complet avec taux de conformité |
| 🔒 lecture seule | Export CSV des résultats |
| ⚠️ destructif | Mise à jour complète — remplace les métadonnées |
| ⚠️ destructif | Remplace les notes de l'audit |
| ⚠️ destructif | Remplace l'évaluation des critères visés |
| ⚠️ destructif | Remplace ET publie la déclaration d'accessibilité |
| ⚠️ destructif | Rend l'audit public — irréversible (voir ci-dessous) |
| ⚠️ destructif | Suppression (410 ensuite) — ne dépublie pas |
Le référentiel RGAA embarqué
Le serveur embarque le référentiel RGAA 4.1 complet — 13 thématiques, 106 critères, et les tests de chacun. Sans lui, un agent ne manipule que des numéros (topic: 6, criterium: 1) sans savoir ce qu'il évalue.
list_rgaa_criteria(auditType: "FAST") → les 25 critères de l'audit rapide (~5 Ko)
get_rgaa_criterion(topic: 6, criterium: 1)
→ « Chaque lien est-il explicite (hors cas particuliers) ? » + ses 5 tests (~2 Ko)Le geste attendu pendant un audit : get_rgaa_criterion pour lire le critère et ses tests, puis update_audit_results pour poser le verdict. Juger plutôt que deviner.
Les données proviennent de rgaa.json du projet Ara, publié par la DINUM sous Licence Ouverte 2.0. Elles sont embarquées dans le paquet — le serveur fonctionne donc hors ligne, sans appel réseau pour la partie référentiel. Régénération : node scripts/build-rgaa-data.mjs.
À noter : les types d'audit
FASTetCOMPLEMENTARYcouvrent 25 critères chacun et sont disjoints ; c'est la méthodologie complète (rapide + complémentaire) qui en couvre 50.
Le code source ne suffit pas
Sur les 106 critères du RGAA, 40 seulement se tranchent en lisant le HTML — et 6 sur les 25 d'un audit rapide. Les autres exigent la page rendue, une navigation clavier réelle, l'arbre d'accessibilité, ou un jugement éditorial.
C'est le piège de l'audit assisté par IA : un agent lit du balisage, y trouve des réponses plausibles, et remplit un audit qui ne repose sur rien. Trois mécanismes s'y opposent.
get_audit_method(auditType) — le plan de travail avant de commencer : quels critères relèvent du source, du rendu, du clavier, de la restitution, du jugement.
get_rgaa_criterion joint à chaque critère un bloc verification : sourceSuffit, les besoins, et comment s'y prendre.
update_audit_results refuse un verdict non fondé. Déclarer CONFORME ou NON CONFORME sur un critère qui exige davantage, sans renseigner le champ evidence correspondant, produit une erreur explicite :
Verdict refusé sur 1 critère(s) : le code source ne suffit pas à les trancher,
et la vérification correspondante n'a pas été déclarée.
10.7 — exige : clavier (…) ; rendu (…)
Effectuez réellement ces vérifications, puis renseignez le champ "evidence".
Si vous ne pouvez pas les faire, utilisez le statut NOT_TESTED plutôt qu'un
verdict non fondé.NOT_TESTED et NOT_APPLICABLE en sont dispensés : ils n'affirment rien. Et evidence reste déclaratif — un agent peut mentir, mais plus par omission.
Cette classification est une guidance de ce serveur, déduite du vocabulaire des tests puis corrigée à la main. Le RGAA dit quoi vérifier, pas avec quel outil.
⚠️ Publier est irréversible
Ara n'offre aucune dépublication, et supprimer un audit ne retire pas son rapport publié :
Après | |
|
|
|
|
Le rapport devient alors inaccessible depuis l'interface d'Ara : vous ne pouvez plus ni le consulter, ni le corriger, ni le retirer. Seul votre nom d'auditeur disparaît du rapport public ; le contenu de l'audit demeure.
Deux conséquences pratiques :
ne traitez jamais la suppression comme un moyen d'annuler une publication ;
publier un audit portant sur un site tiers met en ligne une déclaration d'accessibilité le concernant, signée de vous — assurez-vous d'en avoir le mandat.
Citer du HTML dans un commentaire
Ara affiche les commentaires de critère en texte riche : un <th> écrit tel quel est interprété comme une balise et disparaît du commentaire rendu — l'API répond 200, le constat perd sa substance, et rien ne le signale.
Depuis la 2.2.1, update_audit_results échappe < et > dans compliantComment, notApplicableComment et le title/comment de chaque notCompliantItems. Citez donc le balisage librement :
"comment": "Le champ n'a ni <label for>, ni aria-label."
↳ affiché dans Ara : Le champ n'a ni <label for>, ni aria-label.N'échappez pas vous-même : & est laissé intact, donc un <th> déjà échappé reste correct.
Exception : le champ notes (patch_audit_notes) reste du texte riche non échappé — c'est le champ prévu pour la mise en forme. Pour y citer du balisage, écrivez <th>.
Révisions de protocole MCP
Depuis la 2.1.0, le serveur sert les deux révisions de la spécification depuis le même code, en négociant à l'ouverture de la connexion :
2025-11-25— poignée de maininitialize, comme avant.2026-07-28— sans état : plus deinitialize,server/discover,resultType, et des indices de cache (ttlMs/cacheScope) sur le catalogue d'outils.
Il n'y a rien à configurer : votre client obtient la révision qu'il sait parler.
Migration depuis la 1.x
La 2.0 supprime l'outil auth_signin, qui recevait l'e-mail et le mot de passe en paramètres — donc à travers le contexte du modèle.
Retirez tout appel à
auth_signinde vos scripts ou prompts.Mettez vos identifiants dans le bloc
envde la configuration MCP (voir Authentification) : le serveur s'authentifie tout seul au démarrage.auth_refresh, sans argument, remplace le besoin d'une reconnexion manuelle en cours de session.
Corrigé au passage : signin envoyait l'en-tête Authorization avec le jeton courant, ce qui faisait répondre 404 Cannot POST /api/auth/signin à l'API dès que ce jeton était expiré — précisément le cas où l'on cherche à se reconnecter.
Workflow typique
1. get_audit_method("FULL") # De quoi aurai-je besoin ?
2. create_audit(FULL, "MonSite", pages...) # Créer l'audit (106 critères)
3. get_audit(editUniqueId) # Récupérer les IDs de page
4. get_rgaa_criterion(topic, criterium) # Lire le critère et ses tests
5. update_audit_results(...) # Poser le verdict, page par page
6. get_audit_progress(editUniqueId) # Que reste-t-il ?
↳ revenir en 4 tant qu'il reste des critères
7. update_statement(editUniqueId, ...) # Remplir la déclaration
8. publish_audit(editUniqueId) # Publier l'audit terminé
9. get_report(consultUniqueId) # Consulter le rapport finalL'audit complet est le cas normal : seul un audit sur les 106 critères fonde une déclaration d'accessibilité. FAST (25 critères) et COMPLEMENTARY (25 autres) servent à repérer, pas à déclarer.
Un audit complet, c'est 106 critères par page, éléments transverses compris — 318 résultats pour deux pages, près d'un millier sur un échantillon de huit. D'où la boucle 4→6 : évaluer par lots, puis demander ce qu'il reste avec get_audit_progress plutôt que de rapatrier tous les résultats.
L'authentification est faite au démarrage du serveur depuis l'environnement : aucune étape de login dans le workflow.
Enums RGAA
Types d'audit
FULL— 106 critères (audit complet)FAST— 25 critères (audit rapide)COMPLEMENTARY— 50 critères (audit complémentaire)
Statuts de critère
COMPLIANT— ConformeNOT_COMPLIANT— Non conformeNOT_APPLICABLE— Non applicableNOT_TESTED— Non testé
Impact utilisateur
MINOR— MineurMAJOR— MajeurBLOCKING— Bloquant
Thématiques RGAA (topics 1-13)
Images
Cadres
Couleurs
Multimédia
Tableaux
Liens
Scripts
Éléments obligatoires
Structuration de l'information
Présentation de l'information
Formulaires
Navigation
Consultation
Cartographie des routes Ara
Audits (/audits)
Méthode | Route | Outil MCP |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Rapports (/reports) — lecture seule
Méthode | Route | Outil MCP |
|
|
|
Authentification (/auth)
Méthode | Route | Outil MCP |
|
|
|
Routes non exposées (hors périmètre MCP)
Route | Raison |
| Le |
| Upload d'image (deprecated) |
| Upload de fichier |
| Upload d'image éditeur |
| Suppression image |
| Suppression fichier |
| Liste d'audits (nécessite auth account) |
| Création de compte |
| Vérification de compte |
| Profil utilisateur |
| Retour utilisateur |
Développement
git clone https://github.com/DavidPivert/ara-rgaa-mcp.git
cd ara-rgaa-mcp
npm install
npm run build # compile vers build/
npm run typecheck # tsc --noEmitPour brancher la copie locale sur un client MCP, pointer command sur node et args sur le chemin absolu de build/index.js — ou utiliser run.sh, qui fait le cd nécessaire à la résolution des node_modules.
Licence
EUPL-1.2 — Licence Publique de l'Union Européenne, pour le code de ce dépôt.
Le référentiel RGAA embarqué (src/rgaa-data.ts) est extrait du projet Ara et reste sous Licence Ouverte 2.0 — Direction interministérielle du numérique (DINUM).
Ce serveur est un projet indépendant : il consomme l'API d'Ara sans en reprendre le code. Ara est publié par la DINUM sous licence MIT, qui n'impose aucune contrainte sur la licence de ce dépôt.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityDmaintenanceAn MCP (Model Context Protocol) server for performing accessibility audits on webpages using axe-core. Use the results in an agentic loop with your favorite AI assistants (Cline/Cursor/GH Copilot) and let them fix a11y issues for you!Last updated237648Mozilla Public 2.0
- AlicenseAqualityDmaintenanceWraps Claude Code as tools for MCP clients, enabling autonomous coding tasks via a 4-tool lifecycle with session management, async polling, and permission controls.Last updated411517MIT
- AlicenseBqualityCmaintenanceEnables MCP clients like Claude and Codex to interact with HackerOne's API to list and get reports, programs, and scopes.Last updated21142MIT
- AlicenseAqualityAmaintenanceEnables auditing web pages for WCAG violations, applying deterministic fixes and PRs, all through MCP clients like Claude Desktop.Last updated7MIT
Related MCP Connectors
Scan URLs for WCAG 2.1 violations, generate AI fixes, and produce VPAT 2.5 compliance reports.
Deterministic axe-core accessibility scans (WCAG 2.1 AA, EN 301 549, PDF/UA) via your account.
Manage SRG+ hubs, channels, content, assets, users, and workspaces from any MCP-aware AI agent.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/DavidPivert/ara-rgaa-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server