Zum Hauptinhalt springen
Version: 1.0.0

Erste Schritte mit DepCheck

📄 Lieber offline? Diese Anleitung als PDF herunterladen.

DepCheck ist ein gehosteter MCP-Server. Sie verbinden Ihren KI-Client einmalig mit ihm, und von da an kann der Agent des Clients die Werkzeuge zur Abhängigkeitsprüfung aufrufen, wann immer er sie benötigt.

Es gibt zwei Möglichkeiten, ihn zu betreiben:

  1. Gehostet (empfohlen) — verbinden Sie sich über das Netzwerk mit https://mcp.cert-ix.com/depcheck. Nichts zu installieren; immer auf dem neuesten Stand.
  2. Lokal (stdio) — betreiben Sie die vuln-mcp-Binärdatei direkt neben Ihrem Agenten, damit Manifeste direkt von der Festplatte gelesen werden können. Lokal heißt nicht offline: Advisories werden weiterhin über das Netzwerk nachgeschlagen.

Voraussetzungen​

  • Ein MCP-fähiger Client: Claude Code, Claude Desktop, Cursor, VS Code (mit einer MCP-Erweiterung) oder ein beliebiger Client, der streamable-HTTP-MCP beherrscht.
  • Ein DepCheck-API-Schlüssel — kostenlos, im Self-Service, ohne Cert-IX-Konto. Fordern Sie ihn unter cert-ix.com/tools/depcheck-mcp an: Bestätigen Sie Ihre E-Mail-Adresse, und der Schlüssel kommt per E-Mail. Ein Schlüssel ist 90 Tage gültig; vor Ablauf erhalten Sie eine E-Mail mit einem Link, über den Sie ihn mit einem Klick verlängern, und derselbe Schlüssel funktioniert weiter. Er wird bei jeder Anfrage als Bearer-Token gesendet — behandeln Sie ihn daher wie ein Passwort, siehe Sicherheit & Datenverarbeitung.
info

Der gehostete Endpunkt erfordert einen API-Schlüssel. Anfragen ohne einen gültigen Authorization: Bearer <key>-Header werden mit 401 abgelehnt.

Option 1 — Gehosteter Endpunkt​

Claude Code (CLI)​

Fügen Sie den Server mit dem Befehl claude mcp hinzu:

claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"

Überprüfen Sie, dass er registriert wurde und die Werkzeuge sichtbar sind:

claude mcp list

Sie sollten depcheck mit fünf Werkzeugen sehen: check_package, scan_dependencies, suggest_safe_version, get_advisory und get_cve_intel.

Claude Desktop / Cursor / generischer MCP-Client​

Fügen Sie der MCP-Konfiguration Ihres Clients einen Eintrag hinzu. Die meisten Clients akzeptieren einen streamable-HTTP-Serverblock wie diesen:

{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Starten Sie den Client nach dem Speichern neu. Der genaue Speicherort der Datei variiert je nach Client (Claude Desktop verwendet claude_desktop_config.json; Cursor verwendet sein MCP-Einstellungsfeld) — entscheidend ist der obige Serverblock.

Plausibilitätsprüfung mit curl​

Der Endpunkt ist ein standardmäßiger MCP-Server, sodass Sie Erreichbarkeit und Authentifizierung mit einem rohen initialize-Aufruf bestätigen können:

curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Ein 200 mit einem JSON-RPC-Ergebnis bedeutet, dass Authentifizierung und Konnektivität in Ordnung sind. Ein 401 bedeutet, dass der Schlüssel fehlt oder falsch ist; ein 429 bedeutet, dass Sie das Ratenlimit erreicht haben (siehe Sicherheit & Datenverarbeitung).

Option 2 — Lokal (stdio)​

Wenn der Agent Manifeste direkt von der Festplatte lesen soll, betreiben Sie den Server lokal über stdio. In diesem Modus akzeptiert scan_dependencies zusätzlich zu Inline-Inhalten einen Dateipfad (manifest_path).

{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp"
}
}
}

Lokal heißt nicht offline. So konfiguriert, schlägt der Server Advisories in der öffentlichen osv.dev-API nach, und suggest_safe_version liest Versionslisten von deps.dev; beide erhalten Paketkoordinaten — siehe Sicherheit & Datenverarbeitung.

Gehostet vs. lokal: was sich unterscheidet
  • Manifeste. Der gehostete Server hat keinen Zugriff auf Ihr Dateisystem, daher nimmt sein scan_dependencies-Werkzeug den Manifest-Text entgegen (manifest_content + manifest_name) — Ihr Agent liest die Datei und übergibt den Inhalt. Der lokale stdio-Server akzeptiert außerdem einen manifest_path.
  • Advisory-Quelle. Der gehostete Server antwortet zuerst aus dem Advisory-Mirror von Cert-IX und bietet get_cve_intel an, das die KEV-/EPSS-Daten des Mirrors benötigt. Eine lokale Instanz ohne Zugriff auf den Mirror fragt osv.dev direkt ab und stellt die anderen vier Werkzeuge bereit.

Erster Aufruf​

Sobald Sie verbunden sind, fragen Sie Ihren Agenten etwas wie:

„Bevor wir es hinzufügen: Ist [email protected] sicher? Falls nicht, welche ist die neueste unbedenkliche Version?"

Der Agent ruft check_package(ecosystem="npm", name="express", version="4.17.1") auf und, falls Advisories vorliegen, suggest_safe_version — und teilt Ihnen mit, welche Version Sie verwenden sollten. Genau darum geht es: Die Prüfung erfolgt, bevor die Abhängigkeit in Ihrem Manifest landet.

Fahren Sie mit der Werkzeugreferenz fort, um den vollständigen Parametersatz jedes Werkzeugs zu erhalten, oder mit den Agenten-Workflows für die Disziplin des Prüfens-vor-dem-Hinzufügen.

War diese Seite hilfreich?