Saltar al contenido principal
Version: 1.0.0

MCP de Cert-IX

Los servidores MCP permiten que un agente de codificación con IA invoque directamente las herramientas de seguridad de Cert-IX, como parte de su propio bucle de razonamiento: sin navegador, sin panel, sin copiar y pegar. Hablan el Model Context Protocol, el estándar abierto para conectar asistentes de IA (Claude, Cursor, VS Code y cualquier cliente compatible con MCP) a herramientas externas.

Hoy hay tres servidores disponibles públicamente, y cada uno tiene una función distinta:

  • DepCheck es la puerta de entrada para desarrolladores. Comprueba si las versiones de las dependencias tienen vulnerabilidades conocidas mientras tu agente edita un manifiesto, y es útil por sí solo: la clave es gratuita y de autoservicio, y no necesitas una cuenta de Cert-IX.
  • SecCheck da a tu agente un procedimiento escrito para el trabajo de seguridad y cumplimiento, extraído de tres bibliotecas de playbooks de código abierto y servido a través de un único endpoint en el que se puede buscar.
  • Bits te ayuda a adoptar los agentes de host de Cert-IX. Te recomienda uno, te lo explica, te da una descarga que puedes verificar y redacta una configuración para que la revises. No necesita ninguna clave y no despliega nada.

Los servidores​

DepCheckSecCheckBits
Responde a«¿Es segura esta versión de dependencia y, si no lo es, cuál lo es?»«¿Cómo se hace realmente esta tarea de seguridad o cumplimiento?»«¿Qué agente de Cert-IX encaja en esta máquina y puedo verificar la descarga?»
Endpointhttps://mcp.cert-ix.com/depcheckhttps://mcp.cert-ix.com/seccheckhttps://mcp.cert-ix.com/bits
AutenticaciónClave de API — gratuita, de autoservicioClave de API — gratuita, de autoservicio (edición Community)Ninguna — público
Herramientas575
ContenidoDatos de avisos publicados (OSV, GHSA, Go vulndb, RustSec…) enriquecidos con CISA KEV / EPSS857 playbooks seleccionados de tres bibliotecas de código abiertoEl catálogo público de versiones, con un SHA-256 verificable por descarga
DocumentaciónPrimeros pasosIntroducción a SecCheckIntroducción a Bits

Los tres usan Streamable HTTP y los tres son de solo lectura — consultan información y la devuelven; ninguno modifica tu proyecto ni tus sistemas. DepCheck y SecCheck se autentican con una clave de API enviada como Authorization: Bearer <key>; Bits no necesita ninguna clave y responde de forma anónima.

¿Cuál necesito?​

  • Tu agente está editando manifiestos — añadiendo, fijando o actualizando dependencias → DepCheck.
  • Tu agente está haciendo trabajo de seguridad — threat hunting, respuesta a incidentes, ingeniería de detección, un paso de pentest, la implantación de un control, la preparación de una auditoría → SecCheck.
  • Tu agente está evaluando o instalando un agente host de Cert-IX — cuál encaja, qué binario descargar y cómo verificarlo, cómo configurarlo → Bits.

Usarlos juntos​

Responden a mitades distintas del mismo trabajo. Cuando un agente fortifica un servicio, SecCheck aporta el procedimiento que debe seguir y DepCheck verifica cada versión de dependencia que ese trabajo introduce. Uno es el método; el otro, la verificación de hechos. Ninguno sustituye al otro.


DepCheck​

¿Prefiere un PDF?

Descargue la guía de DepCheck como un PDF imprimible y con formato profesional: DepCheck MCP — Guía del usuario (PDF).

DepCheck es la puerta de entrada a Cert-IX para desarrolladores: un comprobador de vulnerabilidades en dependencias que responde, en el momento en que un agente está a punto de añadir o actualizar un paquete, "¿es segura esta versión y, si no lo es, cuál lo es?" Funciona por sí solo: la clave de API es gratuita y de autoservicio, y no se necesita ninguna cuenta de Cert-IX.

ServidorDepCheck (vuln-mcp v0.2.0)
Endpoint públicohttps://mcp.cert-ix.com/depcheck
TransporteStreamable HTTP (MCP) — funciona con cualquier cliente MCP
AutenticaciónClave de API, enviada como Authorization: Bearer <key> — gratuita y de autoservicio
Herramientascheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DatosAvisos de OSV (GHSA, Go vulndb, RustSec, PyPA, npm…), servidos primero desde el propio mirror de avisos de Cert-IX y enriquecidos con inteligencia de explotación CISA KEV / EPSS. Cuando el mirror no puede responder, las consultas recurren a la API pública de osv.dev, y las listas de versiones proceden de deps.dev — solo con coordenadas de paquete. Consulta Seguridad y tratamiento de datos.

Por qué un MCP y no solo un escáner​

Los escáneres de dependencias tradicionales se ejecutan después de los hechos: en CI, según una planificación o cuando alguien se acuerda de ejecutarlos. Para entonces, el paquete vulnerable ya está confirmado, y alguien tiene que volver atrás para arreglarlo.

DepCheck traslada la comprobación al momento de la decisión. Cuando un agente de IA está editando un package.json, go.mod, Cargo.toml, requirements.txt, pyproject.toml, pom.xml o composer.json, puede preguntar a DepCheck antes de escribir la versión — y elegir una versión limpia a la primera. La vulnerabilidad nunca entra en el árbol.

Así es exactamente como Cert-IX construye su propia plataforma: a cada agente de codificación que trabaja en el monorepo se le indica que consulte DepCheck antes de añadir o fijar cualquier dependencia. Consulta Flujos de trabajo de agentes para ver el patrón.

En qué destaca​

  • Comprobaciones puntuales — "¿Es vulnerable [email protected] en npm?" → los avisos que afectan a exactamente esa versión, más la actualización segura mínima.
  • Análisis de manifiestos completos — entrégale un lockfile o un manifiesto y obtendrás solo los paquetes vulnerables, cada uno con un objetivo de actualización.
  • Elección de una versión segura — la versión más reciente de un paquete con cero avisos conocidos, para que nunca elijas manualmente una versión con problemas conocidos.
  • Priorización — los avisos que se explotan de forma activa (en la lista CISA KEV, o con una probabilidad EPSS alta) se marcan y se ordenan primero, de modo que un Medium bajo ataque activo se adelanta a un Critical teórico.
  • Detalle del aviso bajo demanda — vector CVSS completo, rangos afectados y referencias para cualquier ID de aviso, para juzgar si un hallazgo realmente importa según cómo usa tu código el paquete.

Qué no es​

DepCheck tiene un alcance deliberado y es honesto sobre sus límites:

  • Comprueba las dependencias declaradas frente a los datos de avisos publicados. No ejecuta tu código, no realiza SAST/DAST ni analiza la lógica de tu aplicación.
  • Los rangos de versiones (^, ~, >=) se evalúan en su límite inferior. Para comprobar lo que está realmente instalado, analiza el lockfile (package-lock.json, Cargo.lock, …), no solo el manifiesto.
  • Informa de lo que las bases de datos de avisos conocen hoy. Un resultado de "0 vulnerabilidades" significa "nada conocido en el momento de esta consulta", no una garantía de seguridad.
  • Es una ayuda para la decisión, no una puerta de políticas. La aplicación (bloquear un merge, hacer fallar una compilación) depende de tu pipeline — DepCheck le proporciona los hechos.

Ecosistemas compatibles​

npm · Go · PyPI · crates.io (Rust) · Maven · RubyGems · Packagist (PHP) · NuGet · Hex (Elixir) · Pub (Dart).

Los alias de lenguaje como python, rust y java se aceptan como nombres de ecosistema.

Documentación de DepCheck​

  • Primeros pasos — obtén una clave gratuita y conecta tu cliente MCP al endpoint alojado en un par de minutos.
  • Referencia de herramientas — cada herramienta, sus parámetros y respuestas de ejemplo.
  • Flujos de trabajo de agentes — el patrón "comprueba antes de añadir" que mantiene una base de código libre de dependencias con vulnerabilidades conocidas.
  • Seguridad y tratamiento de datos — autenticación, límites de tasa, residencia de datos y qué sale (y qué no) del perímetro de Cert-IX.

SecCheck​

SecCheck da a un agente de IA un procedimiento escrito que seguir en el trabajo de seguridad y cumplimiento — pruebas ofensivas, detección y respuesta defensivas, y GRC — en lugar de dejar que improvise a partir de lo que recuerda a medias. El agente busca en la biblioteca, carga el playbook que corresponde y lo sigue. Como el playbook es un documento, tú también puedes leerlo y comprobar con él el trabajo del agente.

La mayoría de los playbooks indican cuándo usarlos y qué hace falta antes de empezar, y después dan los pasos en orden; muchos incluyen además criterios de verificación o validación. El formato varía según la biblioteca: los playbooks de GRC se organizan por tarea (análisis de brechas, redacción de políticas, evaluación de riesgos), y los de PentesterFlow, como una metodología de pruebas numerada.

De dónde procede el contenido. Los 857 playbooks se han seleccionado de tres bibliotecas de código abierto publicadas bajo las licencias Apache-2.0 y MIT; get_attribution devuelve la atribución completa y los textos de las licencias. Lo que aporta Cert-IX es la entrega a tu agente: un único endpoint alojado, búsqueda en las tres bibliotecas, filtros por categoría y marco, resultados etiquetados por marco y ediciones ligadas a tu clave de API.

ServidorSecCheck (security-skills v2.2.1)
Endpoint públicohttps://mcp.cert-ix.com/seccheck
TransporteStreamable HTTP (MCP) — funciona con cualquier cliente MCP
AutenticaciónClave de API, enviada como Authorization: Bearer <key> — gratuita y de autoservicio para la edición Community
Herramientaslist_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution
Contenido857 playbooks en 3 bibliotecas de código abierto — 745 defensivos, 69 ofensivos, 43 de cumplimiento, alineados con MITRE ATT&CK / D3FEND, NIST CSF, ISO 27001, SOC 2, RGPD, PCI DSS y más

En qué destaca​

  • Encontrar rápido el procedimiento adecuado — por palabra clave, categoría (offensive / defensive / compliance), marco o etiqueta.
  • Trabajo de cumplimiento anclado en un marco — análisis de brechas, implantación de controles, recopilación de evidencias y redacción documental frente a una norma concreta.
  • Ambos lados de una técnica — el playbook de ataque y el de detección viven en la misma biblioteca, que es justo lo que hace falta para demostrar que un control salta de verdad.
  • Dar base a un agente que si no improvisaría — un playbook cargado es una especificación a la que exigir al agente, y que tú mismo puedes leer.

Documentación de SecCheck​


Bits​

Bits te ayuda a adoptar los agentes de host de Cert-IX — bitcollector, bitscanner, bitenforcer y bitmapper. Asesora y prepara; nunca actúa sobre tu parque. Pregúntale y podrá:

  • recomendar el agente que encaja con un objetivo — incluido «ninguno de estos sirve» cuando esa es la respuesta honesta;
  • explicar qué observa un agente, qué no toca nunca y qué cambia al ejecutarlo con o sin privilegios;
  • darte una descarga verificable — la versión, el tamaño del archivo, el SHA-256 y un comando que descarga el binario y lo comprueba;
  • redactar una configuración para que la revise una persona, junto con lo que deliberadamente no hará.
Endpoint públicohttps://mcp.cert-ix.com/bits
TransporteStreamable HTTP (MCP) — funciona con cualquier cliente MCP
AutenticaciónNinguna — público y anónimo
Herramientasbits_recommend, bits_explain, bits_platforms, bits_plan_config, bits_download
ContenidoEl catálogo público de versiones de Bits, más una tabla revisada de lo que cada agente hace y lo que no hace nunca

Bits no tiene acceso a tu tenant ni a tus hosts, no guarda ninguna credencial y no despliega nada. Para enrolar un agente se usa un token generado en tu panel de Cert-IX, y ese token debe estar en la máquina en la que se ejecuta el agente — nunca en el MCP: bits_plan_config y bits_download rechazan cualquier argumento con forma de token.

Documentación de Bits​

¿Te resultó útil esta página?