MCP de Cert-IX
Les serveurs MCP permettent à un agent de codage IA d'appeler directement l'outillage de sécurité de Cert-IX, dans le cadre de sa propre boucle de raisonnement — sans navigateur, sans tableau de bord, sans copier-coller. Ils parlent le Model Context Protocol, la norme ouverte de connexion des assistants IA (Claude, Cursor, VS Code, et tout client compatible MCP) à des outils externes.
Trois serveurs sont aujourd'hui disponibles publiquement, chacun avec un rôle distinct :
- DepCheck est le point d'entrée des développeurs. Il vérifie les versions de dépendances à la recherche de vulnérabilités connues pendant que votre agent modifie un manifeste, et il se suffit à lui-même : la clé est gratuite et en libre-service, et aucun compte Cert-IX n'est nécessaire.
- SecCheck donne à votre agent une procédure écrite pour le travail de sécurité et de conformité, tirée de trois bibliothèques open source de playbooks et servie par un point d'accès unique, interrogeable.
- Bits vous aide à adopter les agents hôtes Cert-IX. Il en recommande un, l'explique, vous fournit un téléchargement vérifiable et rédige une configuration à relire. Il ne demande aucune clé et ne déploie rien.
Les serveurs
| DepCheck | SecCheck | Bits | |
|---|---|---|---|
| Répond à | « Cette version de dépendance est-elle sûre — et sinon, laquelle l'est ? » | « Comment cette tâche de sécurité ou de conformité se fait-elle réellement ? » | « Quel agent Cert-IX convient à cette machine, et puis-je vérifier le téléchargement ? » |
| Point d'accès | https://mcp.cert-ix.com/depcheck | https://mcp.cert-ix.com/seccheck | https://mcp.cert-ix.com/bits |
| Authentification | Clé d'API — gratuite, en libre-service | Clé d'API — gratuite, en libre-service (édition Community) | Aucune — public |
| Outils | 5 | 7 | 5 |
| Contenu | Données d'avis publiées (OSV, GHSA, Go vulndb, RustSec…) enrichies par CISA KEV / EPSS | 857 playbooks sélectionnés dans trois bibliothèques open source | Le catalogue public des versions, avec un SHA-256 vérifiable par téléchargement |
| Docs | Démarrage | Présentation SecCheck | Présentation Bits |
Les trois utilisent le Streamable HTTP et sont en lecture seule — ils
recherchent des informations et les renvoient ; aucun ne modifie votre projet ni
vos systèmes. DepCheck et SecCheck s'authentifient avec une clé d'API envoyée sous
forme Authorization: Bearer <key> ; Bits ne demande aucune clé et répond de
façon anonyme.
Lequel me faut-il ?
- Votre agent modifie des manifestes — ajout, épinglage ou mise à niveau de dépendances → DepCheck.
- Votre agent effectue un travail de sécurité — threat hunting, réponse à incident, ingénierie de détection, étape de pentest, implémentation d'un contrôle, préparation d'un audit → SecCheck.
- Votre agent évalue ou installe un agent hôte Cert-IX — lequel convient, quel binaire récupérer et comment le vérifier, comment le configurer → Bits.
Les utiliser ensemble
Ils répondent à deux moitiés du même travail. Lorsqu'un agent durcit un service, SecCheck fournit la procédure à suivre et DepCheck vérifie chaque version de dépendance que ce travail introduit. L'un est la m éthode ; l'autre la vérification des faits. Aucun ne remplace l'autre.
DepCheck
Téléchargez le guide DepCheck sous forme de PDF imprimable et soigné : DepCheck MCP — Guide de l'utilisateur (PDF).
DepCheck est le point d'entrée des développeurs chez Cert-IX : un vérificateur de vulnérabilités des dépendances qui répond, au moment précis où un agent s'apprête à ajouter ou mettre à niveau un paquet, à la question « cette version est-elle sûre, et sinon, laquelle l'est ? » Il fonctionne seul — la clé d'API est gratuite et en libre-service, et aucun compte Cert-IX n'est nécessaire.
| Serveur | DepCheck (vuln-mcp v0.2.0) |
| Point de terminaison public | https://mcp.cert-ix.com/depcheck |
| Transport | Streamable HTTP (MCP) — fonctionne avec tout client MCP |
| Authentification | Clé API, envoyée sous forme Authorization: Bearer <key> — gratuite et en libre-service |
| Outils | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| Données | Avis OSV (GHSA, Go vulndb, RustSec, PyPA, npm…), servis d'abord depuis le miroir d'avis propre à Cert-IX et enrichis des renseignements d'exploitation CISA KEV / EPSS. Lorsque le miroir ne peut pas répondre, les consultations se replient sur l'API publique osv.dev, et les listes de versions proviennent de deps.dev — avec les seules coordonnées de paquet. Voir Sécurité et traitement des données. |
Pourquoi un MCP, et pas seulement un scanner
Les scanners de dépendances traditionnels s'exécutent après coup — en CI, selon une planification, ou lorsqu'un humain pense à les lancer. À ce moment-là, le paquet vulnérable est déjà committé, et quelqu'un doit revenir en arrière pour le corriger.
DepCheck déplace la vérification au moment de la décision. Lorsqu'un agent IA
modifie un fichier package.json, go.mod, Cargo.toml, requirements.txt,
pyproject.toml, pom.xml ou composer.json, il peut interroger DepCheck avant d'y
inscrire la version — et choisir du premier coup une version saine. La
vulnérabilité n'entre jamais dans l'arbre.
C'est exactement ainsi que Cert-IX construit sa propre plateforme : chaque agent de codage travaillant dans le monorepo reçoit pour instruction de consulter DepCheck avant d'ajouter ou d'épingler toute dépendance. Voir Flux de travail des agents pour ce schéma.
Ses points forts
- Vérifications ponctuelles — « La version
[email protected]sur npm est-elle vulnérable ? » → les avis qui affectent exactement cette version, plus la mise à niveau sûre minimale. - Analyses de manifeste complet — donnez-lui un lockfile ou un manifeste et récupérez uniquement les paquets vulnérables, chacun avec une cible de mise à niveau.
- Choix d'une version sûre — la version la plus récente d'un paquet ne présentant aucun avis connu, afin de ne jamais choisir manuellement une version connue comme défaillante.
- Priorisation — les avis qui sont exploités dans la nature (présents sur la liste CISA KEV, ou présentant une probabilité EPSS élevée) sont signalés et triés en premier, de sorte qu'une vulnérabilité Medium activement attaquée passe devant une vulnérabilité Critical théorique.
- Détail des avis à la demande — vecteur CVSS complet, plages affectées et références pour tout identifiant d'avis, afin de juger si un résultat compte réellement au regard de la façon dont votre code utilise le paquet.
Ce qu'il n'est pas
DepCheck a un périmètre délibérément défini et reste honnête quant à ses limites :
- Il vérifie les dépendances déclarées par rapport aux données d'avis publiées. Il n'exécute pas votre code, ne réalise pas de SAST/DAST et n'analyse pas la logique de votre application.
- Les plages de versions (
^,~,>=) sont évaluées à leur borne inférieure. Pour vérifier ce qui est réellement installé, analysez le lockfile (package-lock.json,Cargo.lock, …), et pas seulement le manifeste. - Il rapporte ce que les bases de données d'avis connaissent aujourd'hui. Un résultat « 0 vulnérabilité » signifie « rien de connu au moment de cette recherche », et non une garantie de sécurité.
- C'est une aide à la décision, pas une barrière de politique. L'application (bloquer une fusion, faire échouer une build) relève de votre pipeline — DepCheck lui fournit les faits.
Écosystèmes pris en charge
npm · Go · PyPI · crates.io (Rust) · Maven · RubyGems · Packagist (PHP) · NuGet · Hex (Elixir) · Pub (Dart).
Les alias de langage tels que python, rust et java sont acceptés comme noms
d'écosystème.
Documentation DepCheck
- Prise en main — obtenez une clé gratuite et connectez votre client MCP au point de terminaison hébergé en quelques minutes.
- Référence des outils — chaque outil, ses paramètres et des exemples de réponses.
- Flux de travail des agents — le schéma « vérifier avant d'ajouter » qui préserve une base de code de toute dépendance connue comme vulnérable.
- Sécurité et traitement des données — authentification, limites de débit, résidence des données, et ce qui sort (ou non) du périmètre de Cert-IX.
SecCheck
SecCheck donne à un agent IA une procédure écrite à suivre pour le travail de sécurité et de conformité — tests offensifs, détection et réponse défensives, et GRC — au lieu de le laisser improviser à partir de ce dont il se souvient vaguement. L'agent recherche dans la bibliothèque, charge le playbook adapté et le suit. Comme le playbook est un document, vous pouvez le lire vous aussi, et confronter le travail de l'agent à ce qu'il prescrit.
La plupart des playbooks indiquent quand les utiliser et ce qu'il faut au préalable, puis donnent les étapes dans l'ordre ; beaucoup comportent aussi des critères de vérification ou de validation. Le format varie selon la bibliothèque : les playbooks GRC sont organisés par tâche (analyse d'écarts, rédaction de politiques, évaluation des risques), et ceux de PentesterFlow en méthodologie de test numérotée.
D'où vient le contenu. Les 857 playbooks sont sélectionnés dans trois
bibliothèques open source publiées sous licences Apache-2.0 et MIT ;
get_attribution renvoie
l'attribution complète et les textes de licence. Ce qu'apporte Cert-IX, c'est la
mise à disposition pour votre agent : un point d'accès hébergé unique, la
recherche dans les trois bibliothèques, des filtres par catégorie et par
référentiel, des résultats étiquetés par référentiel, et des éditions liées à
votre clé d'API.
| Serveur | SecCheck (security-skills v2.2.1) |
| Point de terminaison public | https://mcp.cert-ix.com/seccheck |
| Transport | Streamable HTTP (MCP) — fonctionne avec tout client MCP |
| Authentification | Clé API, envoyée sous forme Authorization: Bearer <key> — gratuite et en libre-service pour l'édition Community |
| Outils | list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution |
| Contenu | 857 playbooks répartis sur 3 bibliothèques open source — 745 défensifs, 69 offensifs, 43 de conformité, alignés sur MITRE ATT&CK / D3FEND, NIST CSF, ISO 27001, SOC 2, RGPD, PCI DSS et plus |
Ses points forts
- Trouver vite la bonne procédure — par mot-clé, catégorie (offensive / defensive / compliance), référentiel ou étiquette.
- Travail de conformité ancré dans un référentiel — analyse d'écarts, implémentation de contrôle, collecte de preuves et rédaction documentaire face à une norme nommée.
- Les deux côtés d'une technique — le playbook d'attaque et le playbook de détection vivent dans la même bibliothèque, ce qui est exactement ce qu'il faut pour prouver qu'un contrôle se déclenche réellement.
- Ancrer un agent qui improviserait sinon — un playbook chargé est une spécification à laquelle tenir l'agent, et que vous pouvez lire vous-même.
Documentation SecCheck
- Présentation de SecCheck — ce qu'il contient, les trois bibliothèques et les éditions.
- Prise en main — obtenez une clé gratuite et connectez votre client MCP, ou exécutez-le localement via stdio.
- Référence des outils — les sept outils, leurs paramètres et de véritables exemples de réponses.
- Flux de travail des agents — la discipline rechercher → charger → suivre.
- Sécurité et traitement des données — authentification, habilitations, limites de débit et résidence des données.
Bits
Bits vous aide à adopter les agents hôtes Cert-IX — bitcollector, bitscanner, bitenforcer et bitmapper. Il conseille et prépare ; il n'agit jamais sur votre infrastructure. Interrogez-le, et il saura :
- recommander l'agent adapté à un objectif — y compris « aucun ne convient » quand c'est la réponse honnête ;
- expliquer ce qu'un agent observe, ce à quoi il ne touche jamais, et ce que change son exécution avec ou sans privilèges ;
- vous fournir un téléchargement vérifiable — la version, la taille du fichier, le SHA-256 et une commande qui récupère le binaire et le vérifie ;
- rédiger une configuration à faire relire par un humain, avec ce qu'elle ne fera délibérément pas.
| Point de terminaison public | https://mcp.cert-ix.com/bits |
| Transport | Streamable HTTP (MCP) — fonctionne avec tout client MCP |
| Authentification | Aucune — public et anonyme |
| Outils | bits_recommend, bits_explain, bits_platforms, bits_plan_config, bits_download |
| Contenu | Le catalogue public des versions Bits, plus une table revue de ce que chaque agent fait et ne fait jamais |
Bits n'a aucun accès à votre locataire ni à vos hôtes, ne détient aucun
identifiant et ne déploie rien. L'enrôlement d'un agent utilise un jeton généré
dans votre tableau de bord Cert-IX, et ce jeton a sa place sur la machine où
tourne l'agent — jamais dans le MCP : bits_plan_config et bits_download
refusent tout argument qui en a la forme.
Documentation Bits
- Présentation de Bits — ce à quoi il répond, et ce qu'il ne vous dira pas.
- Prise en main — connectez votre client MCP ; aucune clé nécessaire.
- Référence des outils — les cinq outils, leurs paramètres, leurs sorties et leurs formes d'erreur.
Cette page vous a-t-elle été utile ?