MCP de Cert-IX
Descargue esta guía como un PDF imprimible y con formato profesional: DepCheck MCP — Guía del usuario (PDF).
Los servidores MCP permiten que un agente de codificación con IA invoque directamente las herramientas de seguridad de Cert-IX, como parte de su propio bucle de razonamiento: sin navegador, sin panel, sin copiar y pegar. Hablan el Model Context Protocol, el estándar abierto para conectar asistentes de IA (Claude, Cursor, VS Code y cualquier cliente compatible con MCP) a herramientas externas.
El primer servidor que ofrecemos públicamente es DepCheck: un comprobador de vulnerabilidades en dependencias que responde, en el momento en que un agente está a punto de añadir o actualizar un paquete, "¿es segura esta versión y, si no lo es, cuál lo es?"
| Servidor | DepCheck (vuln-mcp v0.2.0) |
| Endpoint público | https://mcp.cert-ix.com/depcheck |
| Transporte | Streamable HTTP (MCP) — funciona con cualquier cliente MCP |
| Autenticación | Clave de API, enviada como Authorization: Bearer <key> |
| Herramientas | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| Datos | OSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servidos desde el mirror soberano de avisos de Cert-IX, enriquecidos con inteligencia de explotación CISA KEV / EPSS |
Por qué un MCP y no solo un escáner
Los escáneres de dependencias tradicionales se ejecutan después de los hechos: en CI, según una planificación o cuando alguien se acuerda de ejecutarlos. Para entonces, el paquete vulnerable ya está confirmado, y alguien tiene que volver atrás para arreglarlo.
DepCheck traslada la comprobación al momento de la decisión. Cuando un agente de IA está
editando un package.json, go.mod, Cargo.toml, requirements.txt,
pyproject.toml, pom.xml o composer.json, puede preguntar a DepCheck antes de
escribir la versión — y elegir una versión limpia a la primera. La
vulnerabilidad nunca entra en el árbol.
Así es exactamente como Cert-IX construye su propia plataforma: a cada agente de codificación que trabaja en el monorepo se le indica que consulte DepCheck antes de añadir o fijar cualquier dependencia. Consulta Flujos de trabajo de agentes para ver el patrón.
En qué destaca
- Comprobaciones puntuales — "¿Es vulnerable
[email protected]en npm?" → los avisos que afectan a exactamente esa versión, más la actualización segura mínima. - Análisis de manifiestos completos — entrégale un lockfile o un manifiesto y obtendrás solo los paquetes vulnerables, cada uno con un objetivo de actualización.
- Elección de una versión segura — la versión más reciente de un paquete con cero avisos conocidos, para que nunca elijas manualmente una versión con problemas conocidos.
- Priorización — los avisos que se explotan de forma activa (en la lista CISA KEV, o con una probabilidad EPSS alta) se marcan y se ordenan primero, de modo que un Medium bajo ataque activo se adelanta a un Critical teórico.
- Detalle del aviso bajo demanda — vector CVSS completo, rangos afectados y referencias para cualquier ID de aviso, para juzgar si un hallazgo realmente importa según cómo usa tu código el paquete.
Qué no es
DepCheck tiene un alcance deliberado y es honesto sobre sus límites:
- Comprueba las dependencias declaradas frente a los datos de avisos publicados. No ejecuta tu código, no realiza SAST/DAST ni analiza la lógica de tu aplicación.
- Los rangos de versiones (
^,~,>=) se evalúan en su límite inferior. Para comprobar lo que está realmente instalado, analiza el lockfile (package-lock.json,Cargo.lock, …), no solo el manifiesto. - Informa de lo que las bases de datos de avisos conocen hoy. Un resultado de "0 vulnerabilidades" significa "nada conocido en el momento de esta consulta", no una garantía de seguridad.
- Es una ayuda para la decisión, no una puerta de políticas. La aplicación (bloquear un merge, hacer fallar una compilación) depende de tu pipeline — DepCheck le proporciona los hechos.
Ecosistemas compatibles
npm · Go · PyPI · crates.io (Rust) · Maven · RubyGems · Packagist (PHP) · NuGet · Hex (Elixir) · Pub (Dart).
Los alias de lenguaje como python, rust y java se aceptan como nombres de
ecosistema.
Próximos pasos
- Primeros pasos — conecta tu cliente MCP al endpoint alojado en un par de minutos.
- Referencia de herramientas — cada herramienta, sus parámetros y respuestas de ejemplo.
- Flujos de trabajo de agentes — el patrón "comprueba antes de añadir" que mantiene una base de código libre de dependencias con vulnerabilidades conocidas.
- Seguridad y tratamiento de datos — autenticación, límites de tasa, residencia de datos y qué sale (y qué no) del perímetro de Cert-IX.
¿Te resultó útil esta página?