Prise en main de DepCheck
📄 Vous préférez hors ligne ? Téléchargez ce guide au format PDF.
DepCheck est un serveur MCP hébergé. Vous connectez votre client IA une seule fois, et à partir de là l'agent du client peut appeler les outils de vérification des dépendances chaque fois qu'il en a besoin.
Il existe deux façons de l'exécuter :
- Hébergé (recommandé) — connectez-vous à
https://mcp.cert-ix.com/depchecksur le réseau. Rien à installer ; toujours à jour. - Local (stdio) — exécutez le binaire
vuln-mcpà côté de votre agent, pour qu'il puisse lire les manifestes directement sur le disque. Local ne veut pas dire hors ligne : il consulte toujours les avis de sécurité via le réseau.
Prérequis
- Un client compatible MCP : Claude Code, Claude Desktop, Cursor, VS Code (avec une extension MCP), ou tout client qui parle le MCP streamable-HTTP.
- Une clé d'API DepCheck — gratuite, en libre-service, sans compte Cert-IX.
Demandez-la sur cert-ix.com/tools/depcheck-mcp :
confirmez votre adresse e-mail et la clé vous parvient par e-mail. Une clé est
valable 90 jours ; avant son expiration, vous recevez un e-mail contenant un
lien de renouvellement en un clic, et la même clé continue de fonctionner. Elle
est envoyée sous forme de jeton
Bearerà chaque requête : traitez-la comme un mot de passe — voir Sécurité et traitement des données.
Le point de terminaison hébergé exige une clé d'API. Les requêtes sans en-tête
Authorization: Bearer <key> valide sont rejetées avec un 401.
Option 1 — Point de terminaison hébergé
Claude Code (CLI)
Ajoutez le serveur avec la commande claude mcp :
claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"
Vérifiez qu'il est bien enregistré et que les outils sont visibles :
claude mcp list
Vous devriez voir depcheck avec cinq outils : check_package,
scan_dependencies, suggest_safe_version, get_advisory et
get_cve_intel.
Claude Desktop / Cursor / client MCP générique
Ajoutez une entrée à la configuration MCP de votre client. La plupart des clients acceptent un bloc de serveur streamable-HTTP comme celui-ci :
{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Redémarrez le client après l'enregistrement. L'emplacement exact du fichier varie
selon le client (Claude Desktop utilise claude_desktop_config.json ; Cursor utilise
son panneau de paramètres MCP) — c'est le bloc de serveur ci-dessus qui compte.
Vérification rapide avec curl
Le point de terminaison est un serveur MCP standard, vous pouvez donc confirmer
l'accessibilité et l'authentification avec un appel initialize brut :
curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Un 200 avec un résultat JSON-RPC signifie que l'authentification et la connectivité
sont bonnes. Un 401 signifie que la clé est absente ou incorrecte ; un 429 signifie
que vous avez atteint la limite de débit (voir
Sécurité et traitement des données).
Option 2 — Local (stdio)
Lorsque vous voulez que l'agent lise les manifestes directement sur le disque,
exécutez le serveur localement via stdio. Dans ce mode, scan_dependencies
accepte un chemin de fichier (manifest_path) en plus du contenu en ligne.
{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp"
}
}
}
Local ne veut pas dire hors ligne. Ainsi configuré, le serveur consulte les avis
de sécurité via l'API publique osv.dev, et suggest_safe_version lit les listes
de versions sur deps.dev ; tous deux reçoivent des coordonnées de paquet — voir
Sécurité et traitement des données.
- Manifestes. Le serveur hébergé n'a aucun accès à votre système de
fichiers, donc son outil
scan_dependenciesprend le texte du manifeste (manifest_content+manifest_name) — votre agent lit le fichier et transmet son contenu. Le serveur stdio local accepte aussi unmanifest_path. - Source des avis. Le serveur hébergé répond d'abord depuis le miroir d'avis
de Cert-IX et propose
get_cve_intel, qui a besoin des données KEV / EPSS du miroir. Une instance locale sans accès au miroir interroge directement osv.dev et expose les quatre autres outils.
Premier appel
Une fois connecté, demandez à votre agent quelque chose comme :
« Avant de l'ajouter, est-ce que
[email protected]est sûr ? Sinon, quelle est la version propre la plus récente ? »
L'agent appellera check_package(ecosystem="npm", name="express", version="4.17.1") et, s'il existe des avis de sécurité, suggest_safe_version — et
vous indiquera quelle version utiliser. C'est tout l'intérêt : la vérification a lieu
avant que la dépendance n'atterrisse dans votre manifeste.
Poursuivez avec la Référence des outils pour l'ensemble complet des paramètres de chaque outil, ou les Flux de travail des agents pour la discipline « vérifier avant d'ajouter ».
Cette page vous a-t-elle été utile ?