🛡️ Presentamos DepCheck — Nuestro primer servidor MCP
Hoy lanzamos nuestro primer servidor MCP público: DepCheck — un verificador de vulnerabilidades en dependencias que se conecta directamente a tu agente de codificación con IA, de modo que pueda detectar paquetes con vulnerabilidades conocidas antes de que lleguen a tu base de código.
Por qué un MCP y no otro escáner más​
Los escáneres de dependencias tradicionales se ejecutan a posteriori — en CI, de forma programada, o cuando alguien se acuerda. Para entonces, el paquete vulnerable ya está confirmado en el repositorio, y alguien tiene que volver atrás para corregirlo.
DepCheck traslada la verificación al momento de la decisión. Los servidores MCP permiten que un agente de codificación con IA invoque herramientas de seguridad directamente, como parte de su propio bucle de razonamiento — sin navegador, sin panel, sin copiar y pegar. Cuando tu agente está a punto de añadir o actualizar un paquete, le pregunta a DepCheck "¿es segura esta versión y, si no lo es, cuál lo es?" — y elige una versión limpia a la primera. La vulnerabilidad nunca llega a entrar en el árbol de dependencias.
DepCheck de un vistazo​
| Servidor | DepCheck (vuln-mcp v0.2.0) |
| Endpoint pĂşblico | https://mcp.cert-ix.com/depcheck |
| Transporte | Streamable HTTP (MCP) — funciona con Claude, Cursor, VS Code y cualquier cliente MCP |
| AutenticaciĂłn | Clave de API, enviada como Authorization: Bearer <key> |
| Herramientas | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| Datos | OSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servidos desde el mirror soberano de avisos de Cert-IX, enriquecidos con inteligencia de explotación de CISA KEV / EPSS |
En qué destaca​
- Verificaciones puntuales — "¿Es vulnerable
[email protected]en npm?" → los avisos que afectan exactamente a esa versiĂłn, más la actualizaciĂłn segura mĂnima. - Escaneos de manifiestos completos — pásale un lockfile o un manifiesto y recibe Ăşnicamente los paquetes vulnerables, cada uno con un objetivo de actualizaciĂłn.
- Elección de una versión segura — la publicación más reciente de un paquete con cero avisos conocidos.
- PriorizaciĂłn — los avisos que están siendo explotados de forma activa (en la lista CISA KEV, o con una probabilidad EPSS elevada) se marcan y se ordenan primero, de modo que un Medio que está siendo atacado activamente se adelanta a un CrĂtico teĂłrico.
- Detalle del aviso bajo demanda — vector CVSS completo, rangos afectados y referencias para cualquier ID de aviso.
Admite npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) y Pub (Dart).
Honestos sobre sus lĂmites​
DepCheck tiene un alcance deliberadamente acotado:
- Comprueba las dependencias declaradas frente a datos de avisos publicados. No ejecuta tu cĂłdigo, no realiza SAST/DAST ni analiza la lĂłgica de tu aplicaciĂłn.
- Los rangos de versiones (
^,~,>=) se evalĂşan en su lĂmite inferior — para comprobar lo que realmente está instalado, escanea el lockfile, no solo el manifiesto. - Un resultado de "0 vulnerabilidades" significa "nada conocido en el momento de esta consulta", no una garantĂa de seguridad.
- Es una ayuda para la decisiĂłn, no una barrera de polĂticas — la aplicaciĂłn de reglas permanece en tu pipeline.
Asà es como construimos Cert-IX​
DepCheck no es un proyecto secundario — es la misma regla que ya sigue cada agente de codificación en el monorepo de Cert-IX: consultar DepCheck antes de añadir o fijar cualquier dependencia. Ahora ponemos esa capacidad también a disposición de tus agentes.
Primeros pasos​
- Descripción general de los MCP — qué es DepCheck y cómo encaja.
- Primeros pasos — conecta tu cliente MCP al endpoint alojado en un par de minutos.
- Referencia de herramientas — cada herramienta, sus parámetros y ejemplos de respuestas.
- Seguridad y tratamiento de datos — autenticaciĂłn, lĂmites de tasa, residencia de datos y quĂ© sale (y quĂ© no) del perĂmetro de Cert-IX.
DepCheck es la primera de varias herramientas de seguridad nativas para agentes que tenemos en nuestra hoja de ruta. Mantente atento.
