Prise en main de DepCheck
📄 Vous préférez hors ligne ? Téléchargez ce guide au format PDF.
DepCheck est un serveur MCP hébergé. Vous connectez votre client IA une seule fois, et à partir de là l'agent du client peut appeler les outils de vérification des dépendances chaque fois qu'il en a besoin.
Il existe deux façons de l'exécuter :
- Hébergé (recommandé) — connectez-vous à
https://mcp.cert-ix.com/depchecksur le réseau. Rien à installer ; toujours à jour. - Local (stdio) — exécutez le binaire
vuln-mcpà côté de votre agent pour une configuration entièrement hors ligne et consciente du système de fichiers.
Prérequis
- Un client compatible MCP : Claude Code, Claude Desktop, Cursor, VS Code (avec une extension MCP), ou tout client qui parle le MCP streamable-HTTP.
- Une clé d'API DepCheck. Demandez-la à votre équipe de compte Cert-IX ; elle est
envoyée sous forme de jeton
Bearerà chaque requête. Traitez-la comme un mot de passe — voir Sécurité et traitement des données.
Le point de terminaison hébergé exige une clé d'API. Les requêtes sans en-tête
Authorization: Bearer <key> valide sont rejetées avec un 401.
Option 1 — Point de terminaison hébergé
Claude Code (CLI)
Ajoutez le serveur avec la commande claude mcp :
claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"
Vérifiez qu'il est bien enregistré et que les outils sont visibles :
claude mcp list
Vous devriez voir depcheck avec cinq outils : check_package,
scan_dependencies, suggest_safe_version, get_advisory et
get_cve_intel.
Claude Desktop / Cursor / client MCP générique
Ajoutez une entrée à la configuration MCP de votre client. La plupart des clients acceptent un bloc de serveur streamable-HTTP comme celui-ci :
{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Redémarrez le client après l'enregistrement. L'emplacement exact du fichier varie
selon le client (Claude Desktop utilise claude_desktop_config.json ; Cursor utilise
son panneau de paramètres MCP) — c'est le bloc de serveur ci-dessus qui compte.
Vérification rapide avec curl
Le point de terminaison est un serveur MCP standard, vous pouvez donc confirmer
l'accessibilité et l'authentification avec un appel initialize brut :
curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Un 200 avec un résultat JSON-RPC signifie que l'authentification et la connectivité
sont bonnes. Un 401 signifie que la clé est absente ou incorrecte ; un 429 signifie
que vous avez atteint la limite de débit (voir
Sécurité et traitement des données).
Option 2 — Local (stdio)
Pour le travail en environnement isolé (air-gapped), ou lorsque vous voulez que
l'agent lise les manifestes directement sur le disque, exécutez le serveur localement
via stdio. Dans ce mode, scan_dependencies accepte un chemin de fichier
(manifest_path) en plus du contenu en ligne.
{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp",
"env": {
"VULN_MCP_SOURCE": "es-then-osv"
}
}
}
}
scan_dependenciesLe serveur hébergé n'a aucun accès à votre système de fichiers, donc son outil
scan_dependencies prend le texte du manifeste (manifest_content +
manifest_name) — votre agent lit le fichier et transmet son contenu. Le serveur
stdio local accepte aussi un manifest_path. Tout le reste est identique.
Premier appel
Une fois connecté, demandez à votre agent quelque chose comme :
« Avant de l'ajouter, est-ce que
[email protected]est sûr ? Sinon, quelle est la version propre la plus récente ? »
L'agent appellera check_package(ecosystem="npm", name="express", version="4.17.1") et, s'il existe des avis de sécurité, suggest_safe_version — et
vous indiquera quelle version utiliser. C'est tout l'intérêt : la vérification a lieu
avant que la dépendance n'atterrisse dans votre manifeste.
Poursuivez avec la Référence des outils pour l'ensemble complet des paramètres de chaque outil, ou les Flux de travail des agents pour la discipline « vérifier avant d'ajouter ».
Cette page vous a-t-elle été utile ?