🛡️ DepCheck — Unser erster MCP-Server
Heute veröffentlichen wir unseren ersten öffentlichen MCP-Server: DepCheck — einen Prüfer für Schwachstellen in Abhängigkeiten, der sich direkt in Ihren KI-Coding-Agenten einklinkt, sodass er bekanntermaßen anfällige Pakete abfangen kann, bevor sie überhaupt in Ihre Codebasis gelangen.
Warum ein MCP und nicht einfach noch ein Scanner​
Herkömmliche Abhängigkeits-Scanner laufen im Nachhinein — in der CI, nach Zeitplan oder wenn jemand daran denkt. Bis dahin ist das anfällige Paket bereits committet, und jemand muss noch einmal zurückkehren, um es zu beheben.
DepCheck verlagert die Prüfung auf den Moment der Entscheidung. MCP-Server ermöglichen es einem KI-Coding-Agenten, Sicherheitswerkzeuge direkt aufzurufen — als Teil seiner eigenen Argumentationsschleife, ohne Browser, ohne Dashboard, ohne Copy-and-paste. Wenn Ihr Agent im Begriff ist, ein Paket hinzuzufügen oder zu aktualisieren, fragt er DepCheck „Ist diese Version sicher, und wenn nicht, welche ist es?" — und wählt gleich beim ersten Mal eine saubere Version. Die Schwachstelle gelangt gar nicht erst in den Baum.
DepCheck auf einen Blick​
| Server | DepCheck (vuln-mcp v0.2.0) |
| Ă–ffentlicher Endpunkt | https://mcp.cert-ix.com/depcheck |
| Transport | Streamable HTTP (MCP) — funktioniert mit Claude, Cursor, VS Code und jedem MCP-Client |
| Authentifizierung | API-SchlĂĽssel, gesendet als Authorization: Bearer <key> |
| Werkzeuge | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| Daten | OSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, bereitgestellt aus dem souveränen Advisory-Mirror von Cert-IX, angereichert mit Exploitation-Intel aus CISA KEV / EPSS |
Was es gut kann​
- Punktprüfungen — „Ist
[email protected]auf npm anfällig?" → die Advisories, die genau diese Version betreffen, plus das minimale sichere Upgrade. - Scans ganzer Manifeste — übergeben Sie ihm ein lockfile oder Manifest und erhalten Sie nur die anfälligen Pakete zurück, jeweils mit einem Upgrade-Ziel.
- Auswahl einer sicheren Version — das neueste Release eines Pakets mit null bekannten Advisories.
- Priorisierung — Advisories, die aktiv in freier Wildbahn ausgenutzt werden (auf der CISA-KEV-Liste oder mit hoher EPSS-Wahrscheinlichkeit), werden markiert und zuerst einsortiert, sodass ein aktiv angegriffenes Medium einem theoretischen Critical vorgezogen wird.
- Advisory-Details auf Abruf — vollständiger CVSS-Vektor, betroffene Bereiche und Referenzen für jede Advisory-ID.
Es unterstĂĽtzt npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) und Pub (Dart).
Ehrlich über seine Grenzen​
DepCheck ist bewusst eng zugeschnitten:
- Es prüft deklarierte Abhängigkeiten gegen veröffentlichte Advisory-Daten. Es führt Ihren Code nicht aus, betreibt kein SAST/DAST und analysiert Ihre Anwendungslogik nicht.
- Versionsbereiche (
^,~,>=) werden an ihrer Untergrenze ausgewertet — um zu prüfen, was tatsächlich installiert ist, scannen Sie das lockfile, nicht nur das Manifest. - Ein Ergebnis von „0 Schwachstellen" bedeutet „zum Zeitpunkt dieser Abfrage nichts bekannt", keine Garantie für Sicherheit.
- Es ist eine Entscheidungshilfe, kein Policy-Gate — die Durchsetzung bleibt in Ihrer Pipeline.
So bauen wir Cert-IX​
DepCheck ist kein Nebenprojekt — es ist dieselbe Regel, der bereits jeder Coding-Agent im Cert-IX-Monorepo folgt: DepCheck konsultieren, bevor eine Abhängigkeit hinzugefügt oder gepinnt wird. Wir machen diese Fähigkeit nun auch für Ihre Agenten verfügbar.
Erste Schritte​
- MCPs-Überblick — was DepCheck ist und wie es sich einfügt.
- Erste Schritte — verbinden Sie Ihren MCP-Client in wenigen Minuten mit dem gehosteten Endpunkt.
- Tools-Referenz — jedes Werkzeug, seine Parameter und Beispielantworten.
- Sicherheit & Datenverarbeitung — Authentifizierung, Rate-Limits, Datenresidenz und was den Cert-IX-Perimeter verlässt (und was nicht).
DepCheck ist das erste von mehreren agent-nativen Sicherheitswerkzeugen auf unserer Roadmap. Bleiben Sie dran.
