Aller au contenu principal
Version: 1.0.0

Prise en main de DepCheck

📄 Vous préférez hors ligne ? Téléchargez ce guide au format PDF.

DepCheck est un serveur MCP hébergé. Vous connectez votre client IA une seule fois, et à partir de là l'agent du client peut appeler les outils de vérification des dépendances chaque fois qu'il en a besoin.

Il existe deux façons de l'exécuter :

  1. Hébergé (recommandé) — connectez-vous à https://mcp.cert-ix.com/depcheck sur le réseau. Rien à installer ; toujours à jour.
  2. Local (stdio) — exécutez le binaire vuln-mcp à côté de votre agent pour une configuration entièrement hors ligne et consciente du système de fichiers.

Prérequis

  • Un client compatible MCP : Claude Code, Claude Desktop, Cursor, VS Code (avec une extension MCP), ou tout client qui parle le MCP streamable-HTTP.
  • Une clé d'API DepCheck. Demandez-la à votre équipe de compte Cert-IX ; elle est envoyée sous forme de jeton Bearer à chaque requête. Traitez-la comme un mot de passe — voir Sécurité et traitement des données.
info

Le point de terminaison hébergé exige une clé d'API. Les requêtes sans en-tête Authorization: Bearer <key> valide sont rejetées avec un 401.

Option 1 — Point de terminaison hébergé

Claude Code (CLI)

Ajoutez le serveur avec la commande claude mcp :

claude mcp add --transport http depcheck https://mcp.cert-ix.com/depcheck \
--header "Authorization: Bearer YOUR_API_KEY"

Vérifiez qu'il est bien enregistré et que les outils sont visibles :

claude mcp list

Vous devriez voir depcheck avec cinq outils : check_package, scan_dependencies, suggest_safe_version, get_advisory et get_cve_intel.

Claude Desktop / Cursor / client MCP générique

Ajoutez une entrée à la configuration MCP de votre client. La plupart des clients acceptent un bloc de serveur streamable-HTTP comme celui-ci :

{
"mcpServers": {
"depcheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/depcheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Redémarrez le client après l'enregistrement. L'emplacement exact du fichier varie selon le client (Claude Desktop utilise claude_desktop_config.json ; Cursor utilise son panneau de paramètres MCP) — c'est le bloc de serveur ci-dessus qui compte.

Vérification rapide avec curl

Le point de terminaison est un serveur MCP standard, vous pouvez donc confirmer l'accessibilité et l'authentification avec un appel initialize brut :

curl -sS https://mcp.cert-ix.com/depcheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Un 200 avec un résultat JSON-RPC signifie que l'authentification et la connectivité sont bonnes. Un 401 signifie que la clé est absente ou incorrecte ; un 429 signifie que vous avez atteint la limite de débit (voir Sécurité et traitement des données).

Option 2 — Local (stdio)

Pour le travail en environnement isolé (air-gapped), ou lorsque vous voulez que l'agent lise les manifestes directement sur le disque, exécutez le serveur localement via stdio. Dans ce mode, scan_dependencies accepte un chemin de fichier (manifest_path) en plus du contenu en ligne.

{
"mcpServers": {
"depcheck": {
"command": "vuln-mcp",
"env": {
"VULN_MCP_SOURCE": "es-then-osv"
}
}
}
}
Hébergé ou local : une différence dans scan_dependencies

Le serveur hébergé n'a aucun accès à votre système de fichiers, donc son outil scan_dependencies prend le texte du manifeste (manifest_content + manifest_name) — votre agent lit le fichier et transmet son contenu. Le serveur stdio local accepte aussi un manifest_path. Tout le reste est identique.

Premier appel

Une fois connecté, demandez à votre agent quelque chose comme :

« Avant de l'ajouter, est-ce que [email protected] est sûr ? Sinon, quelle est la version propre la plus récente ? »

L'agent appellera check_package(ecosystem="npm", name="express", version="4.17.1") et, s'il existe des avis de sécurité, suggest_safe_version — et vous indiquera quelle version utiliser. C'est tout l'intérêt : la vérification a lieu avant que la dépendance n'atterrisse dans votre manifeste.

Poursuivez avec la Référence des outils pour l'ensemble complet des paramètres de chaque outil, ou les Flux de travail des agents pour la discipline « vérifier avant d'ajouter ».

Cette page vous a-t-elle été utile ?