Erste Schritte mit DepCheck
📄 Lieber offline? Diese Anleitung als PDF herunterladen.
DepCheck ist ein gehosteter MCP-Server. Sie verbinden Ihren KI-Client einmalig mit ihm, und von da an kann der Agent des Clients die Werkzeuge zur Abhängigkeitsprüfung aufrufen, wann immer er sie benötigt.
Es gibt zwei Möglichkeiten, ihn zu betreiben:
- Gehostet (empfohlen) — verbinden Sie sich über das Netzwerk mit
https://mcp.cert-ix.com/depcheck. Nichts zu installieren; immer auf dem neuesten Stand. - Lokal (stdio) — betreiben Sie die
vuln-mcp-Binärdatei direkt neben Ihrem Agenten für eine vollständig offline nutzbare, dateisystembewusste Einrichtung.
Voraussetzungen
- Ein MCP-fähiger Client: Claude Code, Claude Desktop, Cursor, VS Code (mit einer MCP-Erweiterung) oder ein beliebiger Client, der streamable-HTTP-MCP beherrscht.
- Ein DepCheck-API-Schlüssel. Fordern Sie einen bei Ihrem Cert-IX-Kundenteam
an; er wird bei jeder Anfrage als
Bearer-Token gesendet. Behandeln Sie ihn wie ein Passwort — siehe Sicherheit & Datenverarbeitung.
Der gehostete Endpunkt erfordert einen API-Schlüssel. Anfragen ohne einen gültigen
Authorization: Bearer <key>-Header werden mit 401 abgelehnt.
Option 1 — Gehosteter Endpunkt
Claude Code (CLI)
Fügen Sie den Server mit dem Befehl claude mcp hinzu:
claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"
Überprüfen Sie, dass er registriert wurde und die Werkzeuge sichtbar sind:
claude mcp list
Sie sollten depcheck mit fünf Werkzeugen sehen: check_package,
scan_dependencies, suggest_safe_version, get_advisory und
get_cve_intel.
Claude Desktop / Cursor / generischer MCP-Client
Fügen Sie der MCP-Konfiguration Ihres Clients einen Eintrag hinzu. Die meisten Clients akzeptieren einen streamable-HTTP-Serverblock wie diesen:
{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Starten Sie den Client nach dem Speichern neu. Der genaue Speicherort der Datei
variiert je nach Client (Claude Desktop verwendet claude_desktop_config.json;
Cursor verwendet sein MCP-Einstellungsfeld) — entscheidend ist der obige
Serverblock.
Plausibilitätsprüfung mit curl
Der Endpunkt ist ein standardmäßiger MCP-Server, sodass Sie Erreichbarkeit und
Authentifizierung mit einem rohen initialize-Aufruf bestätigen können:
curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Ein 200 mit einem JSON-RPC-Ergebnis bedeutet, dass Authentifizierung und
Konnektivität in Ordnung sind. Ein 401 bedeutet, dass der Schlüssel fehlt oder
falsch ist; ein 429 bedeutet, dass Sie das Ratenlimit erreicht haben (siehe
Sicherheit & Datenverarbeitung).
Option 2 — Lokal (stdio)
Für Arbeiten in abgeschotteten Umgebungen (air-gapped) oder wenn der Agent
Manifeste direkt von der Festplatte lesen soll, betreiben Sie den Server lokal über
stdio. In diesem Modus akzeptiert scan_dependencies zusätzlich zu Inline-Inhalten
einen Dateipfad (manifest_path).
{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp",
"env": {
"VULN_MCP_SOURCE": "es-then-osv"
}
}
}
}
scan_dependenciesDer gehostete Server hat keinen Zugriff auf Ihr Dateisystem, daher nimmt sein
scan_dependencies-Werkzeug den Manifest-Text entgegen (manifest_content +
manifest_name) — Ihr Agent liest die Datei und übergibt den Inhalt. Der lokale
stdio-Server akzeptiert außerdem einen manifest_path. Alles Übrige ist identisch.
Erster Aufruf
Sobald Sie verbunden sind, fragen Sie Ihren Agenten etwas wie:
„Bevor wir es hinzufügen: Ist
[email protected]sicher? Falls nicht, welche ist die neueste unbedenkliche Version?"
Der Agent ruft check_package(ecosystem="npm", name="express", version="4.17.1") auf und, falls Advisories vorliegen, suggest_safe_version — und
teilt Ihnen mit, welche Version Sie verwenden sollten. Genau darum geht es: Die
Prüfung erfolgt, bevor die Abhängigkeit in Ihrem Manifest landet.
Fahren Sie mit der Werkzeugreferenz fort, um den vollständigen Parametersatz jedes Werkzeugs zu erhalten, oder mit den Agenten-Workflows für die Disziplin des Prüfens-vor-dem-Hinzufügen.
War diese Seite hilfreich?