Saltar al contenido principal

🛡️ Presentamos DepCheck — Nuestro primer servidor MCP

· 4 min de lectura
Security Team
Cert-IX Security Engineering

Hoy lanzamos nuestro primer servidor MCP público: DepCheck — un verificador de vulnerabilidades en dependencias que se conecta directamente a tu agente de codificación con IA, de modo que pueda detectar paquetes con vulnerabilidades conocidas antes de que lleguen a tu base de código.

Por qué un MCP y no otro escáner más​

Los escáneres de dependencias tradicionales se ejecutan a posteriori — en CI, de forma programada, o cuando alguien se acuerda. Para entonces, el paquete vulnerable ya está confirmado en el repositorio, y alguien tiene que volver atrás para corregirlo.

DepCheck traslada la verificación al momento de la decisión. Los servidores MCP permiten que un agente de codificación con IA invoque herramientas de seguridad directamente, como parte de su propio bucle de razonamiento — sin navegador, sin panel, sin copiar y pegar. Cuando tu agente está a punto de añadir o actualizar un paquete, le pregunta a DepCheck "¿es segura esta versión y, si no lo es, cuál lo es?" — y elige una versión limpia a la primera. La vulnerabilidad nunca llega a entrar en el árbol de dependencias.

DepCheck de un vistazo​

ServidorDepCheck (vuln-mcp v0.2.0)
Endpoint pĂşblicohttps://mcp.cert-ix.com/depcheck
TransporteStreamable HTTP (MCP) — funciona con Claude, Cursor, VS Code y cualquier cliente MCP
AutenticaciĂłnClave de API, enviada como Authorization: Bearer <key>
Herramientascheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DatosOSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servidos desde el mirror soberano de avisos de Cert-IX, enriquecidos con inteligencia de explotación de CISA KEV / EPSS

En qué destaca​

  • Verificaciones puntuales — "ÂżEs vulnerable [email protected] en npm?" → los avisos que afectan exactamente a esa versiĂłn, más la actualizaciĂłn segura mĂ­nima.
  • Escaneos de manifiestos completos — pásale un lockfile o un manifiesto y recibe Ăşnicamente los paquetes vulnerables, cada uno con un objetivo de actualizaciĂłn.
  • ElecciĂłn de una versiĂłn segura — la publicaciĂłn más reciente de un paquete con cero avisos conocidos.
  • PriorizaciĂłn — los avisos que están siendo explotados de forma activa (en la lista CISA KEV, o con una probabilidad EPSS elevada) se marcan y se ordenan primero, de modo que un Medio que está siendo atacado activamente se adelanta a un CrĂ­tico teĂłrico.
  • Detalle del aviso bajo demanda — vector CVSS completo, rangos afectados y referencias para cualquier ID de aviso.

Admite npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) y Pub (Dart).

Honestos sobre sus límites​

DepCheck tiene un alcance deliberadamente acotado:

  • Comprueba las dependencias declaradas frente a datos de avisos publicados. No ejecuta tu cĂłdigo, no realiza SAST/DAST ni analiza la lĂłgica de tu aplicaciĂłn.
  • Los rangos de versiones (^, ~, >=) se evalĂşan en su lĂ­mite inferior — para comprobar lo que realmente está instalado, escanea el lockfile, no solo el manifiesto.
  • Un resultado de "0 vulnerabilidades" significa "nada conocido en el momento de esta consulta", no una garantĂ­a de seguridad.
  • Es una ayuda para la decisiĂłn, no una barrera de polĂ­ticas — la aplicaciĂłn de reglas permanece en tu pipeline.

Así es como construimos Cert-IX​

DepCheck no es un proyecto secundario — es la misma regla que ya sigue cada agente de codificación en el monorepo de Cert-IX: consultar DepCheck antes de añadir o fijar cualquier dependencia. Ahora ponemos esa capacidad también a disposición de tus agentes.

Primeros pasos​


DepCheck es la primera de varias herramientas de seguridad nativas para agentes que tenemos en nuestra hoja de ruta. Mantente atento.