Zum Hauptinhalt springen

🛡️ DepCheck — Unser erster MCP-Server

· 3 Minuten Lesezeit
Security Team
Cert-IX Security Engineering

Heute veröffentlichen wir unseren ersten öffentlichen MCP-Server: DepCheck — einen Prüfer für Schwachstellen in Abhängigkeiten, der sich direkt in Ihren KI-Coding-Agenten einklinkt, sodass er bekanntermaßen anfällige Pakete abfangen kann, bevor sie überhaupt in Ihre Codebasis gelangen.

Warum ein MCP und nicht einfach noch ein Scanner​

Herkömmliche Abhängigkeits-Scanner laufen im Nachhinein — in der CI, nach Zeitplan oder wenn jemand daran denkt. Bis dahin ist das anfällige Paket bereits committet, und jemand muss noch einmal zurückkehren, um es zu beheben.

DepCheck verlagert die Prüfung auf den Moment der Entscheidung. MCP-Server ermöglichen es einem KI-Coding-Agenten, Sicherheitswerkzeuge direkt aufzurufen — als Teil seiner eigenen Argumentationsschleife, ohne Browser, ohne Dashboard, ohne Copy-and-paste. Wenn Ihr Agent im Begriff ist, ein Paket hinzuzufügen oder zu aktualisieren, fragt er DepCheck „Ist diese Version sicher, und wenn nicht, welche ist es?" — und wählt gleich beim ersten Mal eine saubere Version. Die Schwachstelle gelangt gar nicht erst in den Baum.

DepCheck auf einen Blick​

ServerDepCheck (vuln-mcp v0.2.0)
Ă–ffentlicher Endpunkthttps://mcp.cert-ix.com/depcheck
TransportStreamable HTTP (MCP) — funktioniert mit Claude, Cursor, VS Code und jedem MCP-Client
AuthentifizierungAPI-SchlĂĽssel, gesendet als Authorization: Bearer <key>
Werkzeugecheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DatenOSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, bereitgestellt aus dem souveränen Advisory-Mirror von Cert-IX, angereichert mit Exploitation-Intel aus CISA KEV / EPSS

Was es gut kann​

  • PunktprĂĽfungen — „Ist [email protected] auf npm anfällig?" → die Advisories, die genau diese Version betreffen, plus das minimale sichere Upgrade.
  • Scans ganzer Manifeste — ĂĽbergeben Sie ihm ein lockfile oder Manifest und erhalten Sie nur die anfälligen Pakete zurĂĽck, jeweils mit einem Upgrade-Ziel.
  • Auswahl einer sicheren Version — das neueste Release eines Pakets mit null bekannten Advisories.
  • Priorisierung — Advisories, die aktiv in freier Wildbahn ausgenutzt werden (auf der CISA-KEV-Liste oder mit hoher EPSS-Wahrscheinlichkeit), werden markiert und zuerst einsortiert, sodass ein aktiv angegriffenes Medium einem theoretischen Critical vorgezogen wird.
  • Advisory-Details auf Abruf — vollständiger CVSS-Vektor, betroffene Bereiche und Referenzen fĂĽr jede Advisory-ID.

Es unterstĂĽtzt npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) und Pub (Dart).

Ehrlich über seine Grenzen​

DepCheck ist bewusst eng zugeschnitten:

  • Es prĂĽft deklarierte Abhängigkeiten gegen veröffentlichte Advisory-Daten. Es fĂĽhrt Ihren Code nicht aus, betreibt kein SAST/DAST und analysiert Ihre Anwendungslogik nicht.
  • Versionsbereiche (^, ~, >=) werden an ihrer Untergrenze ausgewertet — um zu prĂĽfen, was tatsächlich installiert ist, scannen Sie das lockfile, nicht nur das Manifest.
  • Ein Ergebnis von „0 Schwachstellen" bedeutet „zum Zeitpunkt dieser Abfrage nichts bekannt", keine Garantie fĂĽr Sicherheit.
  • Es ist eine Entscheidungshilfe, kein Policy-Gate — die Durchsetzung bleibt in Ihrer Pipeline.

So bauen wir Cert-IX​

DepCheck ist kein Nebenprojekt — es ist dieselbe Regel, der bereits jeder Coding-Agent im Cert-IX-Monorepo folgt: DepCheck konsultieren, bevor eine Abhängigkeit hinzugefügt oder gepinnt wird. Wir machen diese Fähigkeit nun auch für Ihre Agenten verfügbar.

Erste Schritte​

  • MCPs-Ăśberblick — was DepCheck ist und wie es sich einfĂĽgt.
  • Erste Schritte — verbinden Sie Ihren MCP-Client in wenigen Minuten mit dem gehosteten Endpunkt.
  • Tools-Referenz — jedes Werkzeug, seine Parameter und Beispielantworten.
  • Sicherheit & Datenverarbeitung — Authentifizierung, Rate-Limits, Datenresidenz und was den Cert-IX-Perimeter verlässt (und was nicht).

DepCheck ist das erste von mehreren agent-nativen Sicherheitswerkzeugen auf unserer Roadmap. Bleiben Sie dran.