Saltar al contenido principal
Version: 1.0.0

MCP de Cert-IX

¿Prefiere un PDF?

Descargue esta guía como un PDF imprimible y con formato profesional: DepCheck MCP — Guía del usuario (PDF).

Los servidores MCP permiten que un agente de codificación con IA invoque directamente las herramientas de seguridad de Cert-IX, como parte de su propio bucle de razonamiento: sin navegador, sin panel, sin copiar y pegar. Hablan el Model Context Protocol, el estándar abierto para conectar asistentes de IA (Claude, Cursor, VS Code y cualquier cliente compatible con MCP) a herramientas externas.

El primer servidor que ofrecemos públicamente es DepCheck: un comprobador de vulnerabilidades en dependencias que responde, en el momento en que un agente está a punto de añadir o actualizar un paquete, "¿es segura esta versión y, si no lo es, cuál lo es?"

ServidorDepCheck (vuln-mcp v0.2.0)
Endpoint públicohttps://mcp.cert-ix.com/depcheck
TransporteStreamable HTTP (MCP) — funciona con cualquier cliente MCP
AutenticaciónClave de API, enviada como Authorization: Bearer <key>
Herramientascheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DatosOSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servidos desde el mirror soberano de avisos de Cert-IX, enriquecidos con inteligencia de explotación CISA KEV / EPSS

Por qué un MCP y no solo un escáner

Los escáneres de dependencias tradicionales se ejecutan después de los hechos: en CI, según una planificación o cuando alguien se acuerda de ejecutarlos. Para entonces, el paquete vulnerable ya está confirmado, y alguien tiene que volver atrás para arreglarlo.

DepCheck traslada la comprobación al momento de la decisión. Cuando un agente de IA está editando un package.json, go.mod, Cargo.toml, requirements.txt, pyproject.toml, pom.xml o composer.json, puede preguntar a DepCheck antes de escribir la versión — y elegir una versión limpia a la primera. La vulnerabilidad nunca entra en el árbol.

Así es exactamente como Cert-IX construye su propia plataforma: a cada agente de codificación que trabaja en el monorepo se le indica que consulte DepCheck antes de añadir o fijar cualquier dependencia. Consulta Flujos de trabajo de agentes para ver el patrón.

En qué destaca

  • Comprobaciones puntuales — "¿Es vulnerable [email protected] en npm?" → los avisos que afectan a exactamente esa versión, más la actualización segura mínima.
  • Análisis de manifiestos completos — entrégale un lockfile o un manifiesto y obtendrás solo los paquetes vulnerables, cada uno con un objetivo de actualización.
  • Elección de una versión segura — la versión más reciente de un paquete con cero avisos conocidos, para que nunca elijas manualmente una versión con problemas conocidos.
  • Priorización — los avisos que se explotan de forma activa (en la lista CISA KEV, o con una probabilidad EPSS alta) se marcan y se ordenan primero, de modo que un Medium bajo ataque activo se adelanta a un Critical teórico.
  • Detalle del aviso bajo demanda — vector CVSS completo, rangos afectados y referencias para cualquier ID de aviso, para juzgar si un hallazgo realmente importa según cómo usa tu código el paquete.

Qué no es

DepCheck tiene un alcance deliberado y es honesto sobre sus límites:

  • Comprueba las dependencias declaradas frente a los datos de avisos publicados. No ejecuta tu código, no realiza SAST/DAST ni analiza la lógica de tu aplicación.
  • Los rangos de versiones (^, ~, >=) se evalúan en su límite inferior. Para comprobar lo que está realmente instalado, analiza el lockfile (package-lock.json, Cargo.lock, …), no solo el manifiesto.
  • Informa de lo que las bases de datos de avisos conocen hoy. Un resultado de "0 vulnerabilidades" significa "nada conocido en el momento de esta consulta", no una garantía de seguridad.
  • Es una ayuda para la decisión, no una puerta de políticas. La aplicación (bloquear un merge, hacer fallar una compilación) depende de tu pipeline — DepCheck le proporciona los hechos.

Ecosistemas compatibles

npm · Go · PyPI · crates.io (Rust) · Maven · RubyGems · Packagist (PHP) · NuGet · Hex (Elixir) · Pub (Dart).

Los alias de lenguaje como python, rust y java se aceptan como nombres de ecosistema.

Próximos pasos

¿Te resultó útil esta página?