Erste Schritte mit DepCheck
📄 Lieber offline? Diese Anleitung als PDF herunterladen.
DepCheck ist ein gehosteter MCP-Server. Sie verbinden Ihren KI-Client einmalig mit ihm, und von da an kann der Agent des Clients die Werkzeuge zur Abhängigkeitsprüfung aufrufen, wann immer er sie benötigt.
Es gibt zwei Möglichkeiten, ihn zu betreiben:
- Gehostet (empfohlen) — verbinden Sie sich über das Netzwerk mit
https://mcp.cert-ix.com/depcheck. Nichts zu installieren; immer auf dem neuesten Stand. - Lokal (stdio) — betreiben Sie die
vuln-mcp-Binärdatei direkt neben Ihrem Agenten, damit Manifeste direkt von der Festplatte gelesen werden können. Lokal heißt nicht offline: Advisories werden weiterhin über das Netzwerk nachgeschlagen.
Voraussetzungen
- Ein MCP-fähiger Client: Claude Code, Claude Desktop, Cursor, VS Code (mit einer MCP-Erweiterung) oder ein beliebiger Client, der streamable-HTTP-MCP beherrscht.
- Ein DepCheck-API-Schlüssel — kostenlos, im Self-Service, ohne
Cert-IX-Konto. Fordern Sie ihn unter
cert-ix.com/tools/depcheck-mcp an:
Bestätigen Sie Ihre E-Mail-Adresse, und der Schlüssel kommt per E-Mail. Ein
Schlüssel ist 90 Tage gültig; vor Ablauf erhalten Sie eine E-Mail mit einem
Link, über den Sie ihn mit einem Klick verlängern, und derselbe Schlüssel
funktioniert weiter. Er wird bei jeder Anfrage als
Bearer-Token gesendet — behandeln Sie ihn daher wie ein Passwort, siehe Sicherheit & Datenverarbeitung.
Der gehostete Endpunkt erfordert einen API-Schlüssel. Anfragen ohne einen gültigen
Authorization: Bearer <key>-Header werden mit 401 abgelehnt.
Option 1 — Gehosteter Endpunkt
Claude Code (CLI)
Fügen Sie den Server mit dem Befehl claude mcp hinzu:
claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"
Überprüfen Sie, dass er registriert wurde und die Werkzeuge sichtbar sind:
claude mcp list
Sie sollten depcheck mit fünf Werkzeugen sehen: check_package,
scan_dependencies, suggest_safe_version, get_advisory und
get_cve_intel.
Claude Desktop / Cursor / generischer MCP-Client
Fügen Sie der MCP-Konfiguration Ihres Clients einen Eintrag hinzu. Die meisten Clients akzeptieren einen streamable-HTTP-Serverblock wie diesen:
{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Starten Sie den Client nach dem Speichern neu. Der genaue Speicherort der Datei
variiert je nach Client (Claude Desktop verwendet claude_desktop_config.json;
Cursor verwendet sein MCP-Einstellungsfeld) — entscheidend ist der obige
Serverblock.
Plausibilitätsprüfung mit curl
Der Endpunkt ist ein standardmäßiger MCP-Server, sodass Sie Erreichbarkeit und
Authentifizierung mit einem rohen initialize-Aufruf bestätigen können:
curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Ein 200 mit einem JSON-RPC-Ergebnis bedeutet, dass Authentifizierung und
Konnektivität in Ordnung sind. Ein 401 bedeutet, dass der Schlüssel fehlt oder
falsch ist; ein 429 bedeutet, dass Sie das Ratenlimit erreicht haben (siehe
Sicherheit & Datenverarbeitung).
Option 2 — Lokal (stdio)
Wenn der Agent Manifeste direkt von der Festplatte lesen soll, betreiben Sie den
Server lokal über stdio. In diesem Modus akzeptiert scan_dependencies zusätzlich
zu Inline-Inhalten einen Dateipfad (manifest_path).
{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp"
}
}
}
Lokal heißt nicht offline. So konfiguriert, schlägt der Server Advisories in der
öffentlichen osv.dev-API nach, und suggest_safe_version liest Versionslisten
von deps.dev; beide erhalten Paketkoordinaten — siehe
Sicherheit & Datenverarbeitung.
- Manifeste. Der gehostete Server hat keinen Zugriff auf Ihr Dateisystem,
daher nimmt sein
scan_dependencies-Werkzeug den Manifest-Text entgegen (manifest_content+manifest_name) — Ihr Agent liest die Datei und übergibt den Inhalt. Der lokale stdio-Server akzeptiert außerdem einenmanifest_path. - Advisory-Quelle. Der gehostete Server antwortet zuerst aus dem
Advisory-Mirror von Cert-IX und bietet
get_cve_intelan, das die KEV-/EPSS-Daten des Mirrors benötigt. Eine lokale Instanz ohne Zugriff auf den Mirror fragt osv.dev direkt ab und stellt die anderen vier Werkzeuge bereit.
Erster Aufruf
Sobald Sie verbunden sind, fragen Sie Ihren Agenten etwas wie:
„Bevor wir es hinzufügen: Ist
[email protected]sicher? Falls nicht, welche ist die neueste unbedenkliche Version?"
Der Agent ruft check_package(ecosystem="npm", name="express", version="4.17.1") auf und, falls Advisories vorliegen, suggest_safe_version — und
teilt Ihnen mit, welche Version Sie verwenden sollten. Genau darum geht es: Die
Prüfung erfolgt, bevor die Abhängigkeit in Ihrem Manifest landet.
Fahren Sie mit der Werkzeugreferenz fort, um den vollständigen Parametersatz jedes Werkzeugs zu erhalten, oder mit den Agenten-Workflows für die Disziplin des Prüfens-vor-dem-Hinzufügen.
War diese Seite hilfreich?