Zum Hauptinhalt springen
Version: 1.0.0

Erste Schritte mit DepCheck

📄 Lieber offline? Diese Anleitung als PDF herunterladen.

DepCheck ist ein gehosteter MCP-Server. Sie verbinden Ihren KI-Client einmalig mit ihm, und von da an kann der Agent des Clients die Werkzeuge zur Abhängigkeitsprüfung aufrufen, wann immer er sie benötigt.

Es gibt zwei Möglichkeiten, ihn zu betreiben:

  1. Gehostet (empfohlen) — verbinden Sie sich über das Netzwerk mit https://mcp.cert-ix.com/depcheck. Nichts zu installieren; immer auf dem neuesten Stand.
  2. Lokal (stdio) — betreiben Sie die vuln-mcp-Binärdatei direkt neben Ihrem Agenten für eine vollständig offline nutzbare, dateisystembewusste Einrichtung.

Voraussetzungen

  • Ein MCP-fähiger Client: Claude Code, Claude Desktop, Cursor, VS Code (mit einer MCP-Erweiterung) oder ein beliebiger Client, der streamable-HTTP-MCP beherrscht.
  • Ein DepCheck-API-Schlüssel. Fordern Sie einen bei Ihrem Cert-IX-Kundenteam an; er wird bei jeder Anfrage als Bearer-Token gesendet. Behandeln Sie ihn wie ein Passwort — siehe Sicherheit & Datenverarbeitung.
info

Der gehostete Endpunkt erfordert einen API-Schlüssel. Anfragen ohne einen gültigen Authorization: Bearer <key>-Header werden mit 401 abgelehnt.

Option 1 — Gehosteter Endpunkt

Claude Code (CLI)

Fügen Sie den Server mit dem Befehl claude mcp hinzu:

claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"

Überprüfen Sie, dass er registriert wurde und die Werkzeuge sichtbar sind:

claude mcp list

Sie sollten depcheck mit fünf Werkzeugen sehen: check_package, scan_dependencies, suggest_safe_version, get_advisory und get_cve_intel.

Claude Desktop / Cursor / generischer MCP-Client

Fügen Sie der MCP-Konfiguration Ihres Clients einen Eintrag hinzu. Die meisten Clients akzeptieren einen streamable-HTTP-Serverblock wie diesen:

{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Starten Sie den Client nach dem Speichern neu. Der genaue Speicherort der Datei variiert je nach Client (Claude Desktop verwendet claude_desktop_config.json; Cursor verwendet sein MCP-Einstellungsfeld) — entscheidend ist der obige Serverblock.

Plausibilitätsprüfung mit curl

Der Endpunkt ist ein standardmäßiger MCP-Server, sodass Sie Erreichbarkeit und Authentifizierung mit einem rohen initialize-Aufruf bestätigen können:

curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Ein 200 mit einem JSON-RPC-Ergebnis bedeutet, dass Authentifizierung und Konnektivität in Ordnung sind. Ein 401 bedeutet, dass der Schlüssel fehlt oder falsch ist; ein 429 bedeutet, dass Sie das Ratenlimit erreicht haben (siehe Sicherheit & Datenverarbeitung).

Option 2 — Lokal (stdio)

Für Arbeiten in abgeschotteten Umgebungen (air-gapped) oder wenn der Agent Manifeste direkt von der Festplatte lesen soll, betreiben Sie den Server lokal über stdio. In diesem Modus akzeptiert scan_dependencies zusätzlich zu Inline-Inhalten einen Dateipfad (manifest_path).

{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp",
"env": {
"VULN_MCP_SOURCE": "es-then-osv"
}
}
}
}
Gehostet vs. lokal: ein Unterschied bei scan_dependencies

Der gehostete Server hat keinen Zugriff auf Ihr Dateisystem, daher nimmt sein scan_dependencies-Werkzeug den Manifest-Text entgegen (manifest_content + manifest_name) — Ihr Agent liest die Datei und übergibt den Inhalt. Der lokale stdio-Server akzeptiert außerdem einen manifest_path. Alles Übrige ist identisch.

Erster Aufruf

Sobald Sie verbunden sind, fragen Sie Ihren Agenten etwas wie:

„Bevor wir es hinzufügen: Ist [email protected] sicher? Falls nicht, welche ist die neueste unbedenkliche Version?"

Der Agent ruft check_package(ecosystem="npm", name="express", version="4.17.1") auf und, falls Advisories vorliegen, suggest_safe_version — und teilt Ihnen mit, welche Version Sie verwenden sollten. Genau darum geht es: Die Prüfung erfolgt, bevor die Abhängigkeit in Ihrem Manifest landet.

Fahren Sie mit der Werkzeugreferenz fort, um den vollständigen Parametersatz jedes Werkzeugs zu erhalten, oder mit den Agenten-Workflows für die Disziplin des Prüfens-vor-dem-Hinzufügen.

War diese Seite hilfreich?