Saltar al contenido principal
Version: 1.0.0

Primeros pasos con DepCheck

📄 ¿Prefiere sin conexión? Descargue esta guía en PDF.

DepCheck es un servidor MCP alojado. Conectas tu cliente de IA a él una sola vez y, a partir de ese momento, el agente del cliente puede invocar las herramientas de comprobación de dependencias siempre que las necesite.

Hay dos maneras de ejecutarlo:

  1. Alojado (recomendado) — conéctate a https://mcp.cert-ix.com/depcheck a través de la red. No hay nada que instalar; siempre está actualizado.
  2. Local (stdio) — ejecuta el binario vuln-mcp junto a tu agente para una configuración totalmente sin conexión y con acceso al sistema de archivos.

Requisitos previos

  • Un cliente compatible con MCP: Claude Code, Claude Desktop, Cursor, VS Code (con una extensión MCP), o cualquier cliente que hable MCP sobre streamable-HTTP.
  • Una clave de API de DepCheck. Solicítala a tu equipo de cuenta de Cert-IX; se envía como token Bearer en cada solicitud. Trátala como una contraseña — consulta Seguridad y tratamiento de datos.
info

El endpoint alojado requiere una clave de API. Las solicitudes sin una cabecera Authorization: Bearer <key> válida se rechazan con 401.

Opción 1 — Endpoint alojado

Claude Code (CLI)

Añade el servidor con el comando claude mcp:

claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"

Verifica que se registró y que las herramientas son visibles:

claude mcp list

Deberías ver depcheck con cinco herramientas: check_package, scan_dependencies, suggest_safe_version, get_advisory y get_cve_intel.

Claude Desktop / Cursor / cliente MCP genérico

Añade una entrada a la configuración MCP de tu cliente. La mayoría de los clientes aceptan un bloque de servidor streamable-HTTP como este:

{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Reinicia el cliente después de guardar. La ubicación exacta del archivo varía según el cliente (Claude Desktop usa claude_desktop_config.json; Cursor usa su panel de configuración MCP) — el bloque de servidor de arriba es la parte que importa.

Comprobación rápida con curl

El endpoint es un servidor MCP estándar, así que puedes confirmar la accesibilidad y la autenticación con una llamada initialize cruda:

curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Un 200 con un resultado JSON-RPC significa que la autenticación y la conectividad son correctas. Un 401 significa que la clave falta o es incorrecta; un 429 significa que has alcanzado el límite de tasa (consulta Seguridad y tratamiento de datos).

Opción 2 — Local (stdio)

Para trabajo aislado (air-gapped), o cuando quieras que el agente lea los manifiestos directamente del disco, ejecuta el servidor localmente a través de stdio. En este modo scan_dependencies acepta una ruta de archivo (manifest_path) además del contenido en línea.

{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp",
"env": {
"VULN_MCP_SOURCE": "es-then-osv"
}
}
}
}
Alojado frente a local: una diferencia en scan_dependencies

El servidor alojado no tiene acceso a tu sistema de archivos, por lo que su herramienta scan_dependencies recibe el texto del manifiesto (manifest_content + manifest_name) — tu agente lee el archivo y pasa el contenido. El servidor local stdio también acepta un manifest_path. Todo lo demás es idéntico.

Primera llamada

Una vez conectado, pídele a tu agente algo como:

"Antes de añadirlo, ¿es seguro [email protected]? Si no, ¿cuál es la versión limpia más reciente?"

El agente llamará a check_package(ecosystem="npm", name="express", version="4.17.1") y, si hay avisos de seguridad, a suggest_safe_version — y te dirá qué versión usar. Ese es todo el propósito: la comprobación ocurre antes de que la dependencia aterrice en tu manifiesto.

Continúa con la Referencia de herramientas para el conjunto completo de parámetros de cada herramienta, o con los Flujos de trabajo del agente para la disciplina de comprobar-antes-de-añadir.

¿Te resultó útil esta página?