Primeros pasos con DepCheck
📄 ¿Prefiere sin conexión? Descargue esta guía en PDF.
DepCheck es un servidor MCP alojado. Conectas tu cliente de IA a él una sola vez y, a partir de ese momento, el agente del cliente puede invocar las herramientas de comprobación de dependencias siempre que las necesite.
Hay dos maneras de ejecutarlo:
- Alojado (recomendado) — conéctate a
https://mcp.cert-ix.com/depchecka través de la red. No hay nada que instalar; siempre está actualizado. - Local (stdio) — ejecuta el binario
vuln-mcpjunto a tu agente para una configuración totalmente sin conexión y con acceso al sistema de archivos.
Requisitos previos
- Un cliente compatible con MCP: Claude Code, Claude Desktop, Cursor, VS Code (con una extensión MCP), o cualquier cliente que hable MCP sobre streamable-HTTP.
- Una clave de API de DepCheck. Solicítala a tu equipo de cuenta de Cert-IX; se
envía como token
Beareren cada solicitud. Trátala como una contraseña — consulta Seguridad y tratamiento de datos.
El endpoint alojado requiere una clave de API. Las solicitudes sin una cabecera
Authorization: Bearer <key> válida se rechazan con 401.
Opción 1 — Endpoint alojado
Claude Code (CLI)
Añade el servidor con el comando claude mcp:
claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"
Verifica que se registró y que las herramientas son visibles:
claude mcp list
Deberías ver depcheck con cinco herramientas: check_package,
scan_dependencies, suggest_safe_version, get_advisory y
get_cve_intel.
Claude Desktop / Cursor / cliente MCP genérico
Añade una entrada a la configuración MCP de tu cliente. La mayoría de los clientes aceptan un bloque de servidor streamable-HTTP como este:
{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Reinicia el cliente después de guardar. La ubicación exacta del archivo varía según
el cliente (Claude Desktop usa claude_desktop_config.json; Cursor usa su panel de
configuración MCP) — el bloque de servidor de arriba es la parte que importa.
Comprobación rápida con curl
El endpoint es un servidor MCP estándar, así que puedes confirmar la accesibilidad y
la autenticación con una llamada initialize cruda:
curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Un 200 con un resultado JSON-RPC significa que la autenticación y la conectividad
son correctas. Un 401 significa que la clave falta o es incorrecta; un 429
significa que has alcanzado el límite de tasa (consulta
Seguridad y tratamiento de datos).
Opción 2 — Local (stdio)
Para trabajo aislado (air-gapped), o cuando quieras que el agente lea los manifiestos
directamente del disco, ejecuta el servidor localmente a través de stdio. En este modo
scan_dependencies acepta una ruta de archivo (manifest_path) además del
contenido en línea.
{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp",
"env": {
"VULN_MCP_SOURCE": "es-then-osv"
}
}
}
}
scan_dependenciesEl servidor alojado no tiene acceso a tu sistema de archivos, por lo que su
herramienta scan_dependencies recibe el texto del manifiesto (manifest_content +
manifest_name) — tu agente lee el archivo y pasa el contenido. El servidor local
stdio también acepta un manifest_path. Todo lo demás es idéntico.
Primera llamada
Una vez conectado, pídele a tu agente algo como:
"Antes de añadirlo, ¿es seguro
[email protected]? Si no, ¿cuál es la versión limpia más reciente?"
El agente llamará a check_package(ecosystem="npm", name="express", version="4.17.1") y, si hay avisos de seguridad, a suggest_safe_version — y te dirá qué
versión usar. Ese es todo el propósito: la comprobación ocurre antes de que la
dependencia aterrice en tu manifiesto.
Continúa con la Referencia de herramientas para el conjunto completo de parámetros de cada herramienta, o con los Flujos de trabajo del agente para la disciplina de comprobar-antes-de-añadir.
¿Te resultó útil esta página?