Zum Hauptinhalt springen
Version: 1.0.0

SecCheck

SecCheck ist der zweite MCP-Server von Cert-IX. Wo DepCheck die Frage „Ist diese Abhängigkeit sicher?" beantwortet, beantwortet SecCheck die deutlich weiter reichende Frage, auf die ein Agent trifft, sobald er echte Sicherheitsarbeit leisten soll:

„Wie macht man das eigentlich richtig — so, wie es jemand tut, der sein Handwerk versteht?"

Was SecCheck dem Agenten gibt, ist ein geschriebenes Verfahren — eines, dem er folgen und das Sie überprüfen können. Der Agent durchsucht die Bibliothek, lädt das zur Aufgabe passende Playbook und arbeitet es ab, statt zu improvisieren. Die meisten Playbooks geben an, wann sie einzusetzen sind und was vorab nötig ist, und nennen dann die Schritte in der richtigen Reihenfolge; viele enthalten zudem Verifikations- oder Validierungskriterien.

Die 857 Playbooks — offensive Tests, defensive Erkennung und Reaktion sowie GRC-/regulatorische Compliance — sind aus drei Open-Source-Bibliotheken kuratiert, die unter den Lizenzen Apache-2.0 und MIT veröffentlicht und unten aufgeführt sind. Sie sind das Werk ihrer ursprünglichen Autoren. Was SecCheck beisteuert, ist die Bereitstellung für Ihren Agenten: ein gehosteter Endpunkt, Suche über alle drei Bibliotheken, Filter nach Kategorie und Rahmenwerk, nach Rahmenwerken ausgezeichnete Ergebnisse und an Ihren API-Schlüssel gebundene Editionen.

ServerSecCheck (security-skills v2.2.1)
Öffentlicher Endpunkthttps://mcp.cert-ix.com/seccheck
TransportStreamable HTTP (MCP) — funktioniert mit jedem MCP-Client
AuthentifizierungAPI-Schlüssel, gesendet als Authorization: Bearer <key> — kostenlos und im Self-Service für die Community-Edition
Werkzeugelist_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution
Inhalt857 Playbooks in 3 Open-Source-Bibliotheken — 745 defensiv, 69 offensiv, 43 Compliance
DatenBeantwortet aus dem im SecCheck-Server eingebetteten Korpus — keine Upstream-API, keine Rückfallabfrage.

Warum ein Playbook-Server und keine Suchmaschine​

Ein Agent, der „Kerberoasting in unseren Logs jagen" oder „uns auf ein ISO-27001-Audit vorbereiten" soll, improvisiert andernfalls aus dem, woran er sich halb erinnert. Das ergibt plausibel aussehende Sicherheitsarbeit — die teuerste Art, falsch zu liegen.

SecCheck ersetzt Improvisation durch ein Verfahren. Ein Playbook ist dafür geschrieben, befolgt zu werden: Die meisten nennen ihre Voraussetzungen und die Schritte in der richtigen Reihenfolge, und viele sagen, wie das Ergebnis zu prüfen ist. Lädt der Agent eines, stammen seine nächsten Handlungen aus einem geschriebenen Verfahren, das Sie lesen können — nicht aus einer Vermutung.

Zwei Eigenschaften machen das praktisch wirksam:

  • Die Suche funktioniert so, wie ein Agent denkt — nach Stichwort, nach Kategorie (offensive / defensive / compliance), nach Rahmenwerk (MITRE ATT&CK, NIST CSF, GDPR, PCI DSS …) oder nach Tag (splunk, kubernetes, active-directory).
  • Er sagt, wenn er nichts hat. Eine Anfrage ohne passendes Playbook liefert ein ausdrückliches NO MATCH samt Hinweis, dass die Bibliothek nicht die gesamte Sicherheitsarbeit abdeckt — niemals eine stille leere Liste, die das Modell als „so etwas gibt es nicht" missverstehen könnte.

Die drei Bibliotheken​

BibliothekSchlüsselSkillsInhaltLizenz
Cybersecurity Skillscybersecurity817Offensive und defensive Praxis, zugeordnet zu MITRE ATT&CK / ATLAS / D3FEND, NIST CSF und NIST AI RMF sowie MITRE F3.Apache-2.0
GRC & Compliance Skillsgrc30Governance, Risiko und Compliance — ISO 27001, SOC 2, DSGVO, HIPAA, PCI DSS und mehr.MIT
PentesterFlow CLI Skillspentesterflow10Fokussierte offensive Web-Security-Playbooks — Recon, SSRF, SSTI, JWT, GraphQL.Apache-2.0

Rufen Sie list_sources auf dem Produktivserver auf, um die aktuellen Zahlen und die Kategorienaufteilung zu erhalten — die obigen Werte entsprechen dem heute indizierten Produktionskorpus.

Drittanbieter-Inhalte, ordnungsgemäß ausgewiesen

Diese Bibliotheken sind Community- und Drittanbieter-Arbeiten, die unter ihren eigenen permissiven Lizenzen weitergegeben werden; alle Rechte der Originalautoren bleiben gewahrt. get_attribution liefert Herkunft, Autor, Lizenz und den vollständigen Lizenztext jeder Quelle — genau den Hinweis, den Sie benötigen, wenn Sie etwas davon weitergeben.

Wofür er gut ist​

  • Schnell das richtige Verfahren finden — „kerberoasting" liefert das Erkennungs-Playbook, das Impacket-Exploitation-Playbook und das Red-Team-Simulations-Playbook, jeweils mit Kategorie und Rahmenwerken ausgezeichnet, sodass der Agent das zur Aufgabe passende auswählt.
  • Rahmenwerksgestützte Compliance-Arbeit — Filtern nach GDPR, ISO 27001, SOC 2, PCI DSS oder HIPAA liefert das Playbook für Gap-Analyse, Kontrollumsetzung, Nachweiserhebung oder Dokumentenerstellung.
  • Beide Seiten der Medaille — dieselbe Bibliothek deckt Angriff und Erkennung einer Technik ab, was genau das ist, was man braucht, um zu validieren, dass eine Kontrolle tatsächlich greift.
  • Einen sonst improvisierenden Agenten erden — der wertvollste Einsatz. Ein geladenes Playbook ist eine Spezifikation, an der man den Agenten messen kann.

Was er nicht ist​

SecCheck ist bewusst eng gefasst und offen über seine Grenzen:

  • Er liefert Anleitungsdokumente. Er scannt Ihre Systeme nicht, führt nichts aus und greift nicht in Ihre Umgebung ein. Alle Werkzeuge sind schreibgeschützt, und der gehostete Server hat keinen Zugriff auf Ihr Dateisystem.
  • Er passt ein Playbook nicht an Ihre Umgebung an, verfolgt nicht, was der Agent getan hat, führt keine Historie über die Arbeit Ihres Teams und prüft das Ergebnis nicht. Jeder Aufrufer erhält dasselbe Dokument; es zu befolgen und das Ergebnis zu verifizieren, liegt beim Agenten und bei Ihnen.
  • Der Korpus ist kuratiert, nicht vollständig. Ein NO MATCH bedeutet kein Playbook deckt dies ab, nicht dies ist kein echtes Sicherheitsthema.
  • Playbooks sind von Dritten verfasst und spiegeln deren Werkzeuge und Annahmen wider. Lesen Sie eines, bevor Sie es ausführen; passen Sie Befehle an Ihren Stack an.
  • Er ist eine Wissensquelle, kein Policy-Gate und keine Genehmigung. Ob eine bestimmte Arbeit in Ihrer Umgebung zulässig ist, entscheiden Sie — nicht die Bibliothek.

Editionen​

Alle 857 Playbooks — die Anleitung selbst — sind in jeder Edition kostenlos durchsuchbar und ladbar. Kostenpflichtig ist das ausführbare Material und die Enterprise-Kontrollen:

FähigkeitCommunityProEnterprise
search_skills / load_skill über alle 857 Playbooks✅✅✅
list_skill_resources / read_skill_resource — mitgelieferte Skripte, Payloads, Referenzen—✅✅
Audit-Log der Werkzeugaufrufe——✅
Nutzungsmessung——✅

Am gehosteten Endpunkt ist Ihre Edition an Ihren API-Schlüssel gebunden und wird vom Cert-IX-Edge bei jeder Anfrage aufgelöst — ein Client kann seine eigene Stufe nicht behaupten. Ein kostenloser Self-Service-Schlüssel ist immer Community; Pro und Enterprise legt Cert-IX für einen Schlüssel fest. Rufen Sie license_status auf, um genau zu sehen, was Ihre Zugangsdaten freischalten.

Nur für autorisierte Sicherheitsarbeit

Diese Bibliothek enthält offensives Material — Exploitation, Credential-Angriffe, Post-Exploitation. Sie wird für autorisierte Arbeit bereitgestellt: eigene Systeme, ein Auftrag mit schriftlicher Genehmigung, ein CTF oder defensive Forschung. Der Einsatz gegen Systeme, die Sie nicht testen dürfen, liegt in Ihrer Verantwortung, nicht in der von Cert-IX.

Nächste Schritte​

  • Erste Schritte — holen Sie sich einen kostenlosen Schlüssel und verbinden Sie Ihren MCP-Client in wenigen Minuten mit dem gehosteten Endpunkt.
  • Werkzeugreferenz — alle sieben Werkzeuge, ihre Parameter und echte Beispielantworten.
  • Agenten-Workflows — die Disziplin suchen → laden → befolgen und wie Sie SecCheck mit DepCheck kombinieren.
  • Sicherheit und Datenverarbeitung — Authentifizierung, Berechtigungsmodell, Ratenbegrenzungen und was den Cert-IX-Perimeter verlässt (und was nicht).

War diese Seite hilfreich?