SecCheck
SecCheck ist der zweite MCP-Server von Cert-IX. Wo DepCheck die Frage „Ist diese Abhängigkeit sicher?" beantwortet, beantwortet SecCheck die deutlich weiter reichende Frage, auf die ein Agent trifft, sobald er echte Sicherheitsarbeit leisten soll:
„Wie macht man das eigentlich richtig — so, wie es jemand tut, der sein Handwerk versteht?"
Was SecCheck dem Agenten gibt, ist ein geschriebenes Verfahren — eines, dem er folgen und das Sie überprüfen können. Der Agent durchsucht die Bibliothek, lädt das zur Aufgabe passende Playbook und arbeitet es ab, statt zu improvisieren. Die meisten Playbooks geben an, wann sie einzusetzen sind und was vorab nötig ist, und nennen dann die Schritte in der richtigen Reihenfolge; viele enthalten zudem Verifikations- oder Validierungskriterien.
Die 857 Playbooks — offensive Tests, defensive Erkennung und Reaktion sowie GRC-/regulatorische Compliance — sind aus drei Open-Source-Bibliotheken kuratiert, die unter den Lizenzen Apache-2.0 und MIT veröffentlicht und unten aufgeführt sind. Sie sind das Werk ihrer ursprünglichen Autoren. Was SecCheck beisteuert, ist die Bereitstellung für Ihren Agenten: ein gehosteter Endpunkt, Suche über alle drei Bibliotheken, Filter nach Kategorie und Rahmenwerk, nach Rahmenwerken ausgezeichnete Ergebnisse und an Ihren API-Schlüssel gebundene Editionen.
| Server | SecCheck (security-skills v2.2.1) |
| Öffentlicher Endpunkt | https://mcp.cert-ix.com/seccheck |
| Transport | Streamable HTTP (MCP) — funktioniert mit jedem MCP-Client |
| Authentifizierung | API-Schlüssel, gesendet als Authorization: Bearer <key> — kostenlos und im Self-Service für die Community-Edition |
| Werkzeuge | list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution |
| Inhalt | 857 Playbooks in 3 Open-Source-Bibliotheken — 745 defensiv, 69 offensiv, 43 Compliance |
| Daten | Beantwortet aus dem im SecCheck-Server eingebetteten Korpus — keine Upstream-API, keine Rückfallabfrage. |
Warum ein Playbook-Server und keine Suchmaschine
Ein Agent, der „Kerberoasting in unseren Logs jagen" oder „uns auf ein ISO-27001-Audit vorbereiten" soll, improvisiert andernfalls aus dem, woran er sich halb erinnert. Das ergibt plausibel aussehende Sicherheitsarbeit — die teuerste Art, falsch zu liegen.
SecCheck ersetzt Improvisation durch ein Verfahren. Ein Playbook ist dafür geschrieben, befolgt zu werden: Die meisten nennen ihre Voraussetzungen und die Schritte in der richtigen Reihenfolge, und viele sagen, wie das Ergebnis zu prüfen ist. Lädt der Agent eines, stammen seine nächsten Handlungen aus einem geschriebenen Verfahren, das Sie lesen können — nicht aus einer Vermutung.
Zwei Eigenschaften machen das praktisch wirksam:
- Die Suche funktioniert so, wie ein Agent denkt — nach Stichwort, nach
Kategorie (offensive / defensive / compliance), nach Rahmenwerk
(
MITRE ATT&CK,NIST CSF,GDPR,PCI DSS…) oder nach Tag (splunk,kubernetes,active-directory). - Er sagt, wenn er nichts hat. Eine Anfrage ohne passendes Playbook liefert
ein ausdrückliches
NO MATCHsamt Hinweis, dass die Bibliothek nicht die gesamte Sicherheitsarbeit abdeckt — niemals eine stille leere Liste, die das Modell als „so etwas gibt es nicht" missverstehen könnte.
Die drei Bibliotheken
| Bibliothek | Schlüssel | Skills | Inhalt | Lizenz |
|---|---|---|---|---|
| Cybersecurity Skills | cybersecurity | 817 | Offensive und defensive Praxis, zugeordnet zu MITRE ATT&CK / ATLAS / D3FEND, NIST CSF und NIST AI RMF sowie MITRE F3. | Apache-2.0 |
| GRC & Compliance Skills | grc | 30 | Governance, Risiko und Compliance — ISO 27001, SOC 2, DSGVO, HIPAA, PCI DSS und mehr. | MIT |
| PentesterFlow CLI Skills | pentesterflow | 10 | Fokussierte offensive Web-Security-Playbooks — Recon, SSRF, SSTI, JWT, GraphQL. | Apache-2.0 |
Rufen Sie list_sources auf dem
Produktivserver auf, um die aktuellen Zahlen und die Kategorienaufteilung zu
erhalten — die obigen Werte entsprechen dem heute indizierten
Produktionskorpus.
Diese Bibliotheken sind Community- und Drittanbieter-Arbeiten, die unter ihren
eigenen permissiven Lizenzen weitergegeben werden; alle Rechte der
Originalautoren bleiben gewahrt.
get_attribution liefert Herkunft, Autor,
Lizenz und den vollständigen Lizenztext jeder Quelle — genau den Hinweis,
den Sie benötigen, wenn Sie etwas davon weitergeben.
Wofür er gut ist
- Schnell das richtige Verfahren finden — „kerberoasting" liefert das Erkennungs-Playbook, das Impacket-Exploitation-Playbook und das Red-Team-Simulations-Playbook, jeweils mit Kategorie und Rahmenwerken ausgezeichnet, sodass der Agent das zur Aufgabe passende auswählt.
- Rahmenwerksgestützte Compliance-Arbeit — Filtern nach
GDPR,ISO 27001,SOC 2,PCI DSSoderHIPAAliefert das Playbook für Gap-Analyse, Kontrollumsetzung, Nachweiserhebung oder Dokumentenerstellung. - Beide Seiten der Medaille — dieselbe Bibliothek deckt Angriff und Erkennung einer Technik ab, was genau das ist, was man braucht, um zu validieren, dass eine Kontrolle tatsächlich greift.
- Einen sonst improvisierenden Agenten erden — der wertvollste Einsatz. Ein geladenes Playbook ist eine Spezifikation, an der man den Agenten messen kann.
Was er nicht ist
SecCheck ist bewusst eng gefasst und offen über seine Grenzen:
- Er liefert Anleitungsdokumente. Er scannt Ihre Systeme nicht, führt nichts aus und greift nicht in Ihre Umgebung ein. Alle Werkzeuge sind schreibgeschützt, und der gehostete Server hat keinen Zugriff auf Ihr Dateisystem.
- Er passt ein Playbook nicht an Ihre Umgebung an, verfolgt nicht, was der Agent getan hat, führt keine Historie über die Arbeit Ihres Teams und prüft das Ergebnis nicht. Jeder Aufrufer erhält dasselbe Dokument; es zu befolgen und das Ergebnis zu verifizieren, liegt beim Agenten und bei Ihnen.
- Der Korpus ist kuratiert, nicht vollständig. Ein
NO MATCHbedeutet kein Playbook deckt dies ab, nicht dies ist kein echtes Sicherheitsthema. - Playbooks sind von Dritten verfasst und spiegeln deren Werkzeuge und Annahmen wider. Lesen Sie eines, bevor Sie es ausführen; passen Sie Befehle an Ihren Stack an.
- Er ist eine Wissensquelle, kein Policy-Gate und keine Genehmigung. Ob eine bestimmte Arbeit in Ihrer Umgebung zulässig ist, entscheiden Sie — nicht die Bibliothek.
Editionen
Alle 857 Playbooks — die Anleitung selbst — sind in jeder Edition kostenlos durchsuchbar und ladbar. Kostenpflichtig ist das ausführbare Material und die Enterprise-Kontrollen:
| Fähigkeit | Community | Pro | Enterprise |
|---|---|---|---|
search_skills / load_skill über alle 857 Playbooks | ✅ | ✅ | ✅ |
list_skill_resources / read_skill_resource — mitgelieferte Skripte, Payloads, Referenzen | — | ✅ | ✅ |
| Audit-Log der Werkzeugaufrufe | — | — | ✅ |
| Nutzungsmessung | — | — | ✅ |
Am gehosteten Endpunkt ist Ihre Edition an Ihren API-Schlüssel gebunden und
wird vom Cert-IX-Edge bei jeder Anfrage aufgelöst — ein Client kann seine eigene
Stufe nicht behaupten. Ein kostenloser Self-Service-Schlüssel ist immer
Community; Pro und Enterprise legt Cert-IX für einen Schlüssel fest. Rufen Sie
license_status auf, um genau zu sehen, was
Ihre Zugangsdaten freischalten.
Diese Bibliothek enthält offensives Material — Exploitation, Credential-Angriffe, Post-Exploitation. Sie wird für autorisierte Arbeit bereitgestellt: eigene Systeme, ein Auftrag mit schriftlicher Genehmigung, ein CTF oder defensive Forschung. Der Einsatz gegen Systeme, die Sie nicht testen dürfen, liegt in Ihrer Verantwortung, nicht in der von Cert-IX.
Nächste Schritte
- Erste Schritte — holen Sie sich einen kostenlosen Schlüssel und verbinden Sie Ihren MCP-Client in wenigen Minuten mit dem gehosteten Endpunkt.
- Werkzeugreferenz — alle sieben Werkzeuge, ihre Parameter und echte Beispielantworten.
- Agenten-Workflows — die Disziplin suchen → laden → befolgen und wie Sie SecCheck mit DepCheck kombinieren.
- Sicherheit und Datenverarbeitung — Authentifizierung, Berechtigungsmodell, Ratenbegrenzungen und was den Cert-IX-Perimeter verlässt (und was nicht).
War diese Seite hilfreich?