MCP de Cert-IX
Téléchargez ce guide sous forme de PDF imprimable et soigné : DepCheck MCP — Guide de l'utilisateur (PDF).
Les serveurs MCP permettent à un agent de codage IA d'appeler directement l'outillage de sécurité de Cert-IX, dans le cadre de sa propre boucle de raisonnement — sans navigateur, sans tableau de bord, sans copier-coller. Ils parlent le Model Context Protocol, la norme ouverte de connexion des assistants IA (Claude, Cursor, VS Code, et tout client compatible MCP) à des outils externes.
Le premier serveur que nous proposons publiquement est DepCheck : un vérificateur de vulnérabilités des dépendances qui répond, au moment précis où un agent s'apprête à ajouter ou mettre à niveau un paquet, à la question « cette version est-elle sûre, et sinon, laquelle l'est ? »
| Serveur | DepCheck (vuln-mcp v0.2.0) |
| Point de terminaison public | https://mcp.cert-ix.com/depcheck |
| Transport | Streamable HTTP (MCP) — fonctionne avec tout client MCP |
| Authentification | Clé API, envoyée sous forme Authorization: Bearer <key> |
| Outils | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| Données | OSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servies depuis le miroir d'avis souverain de Cert-IX, enrichies avec les renseignements d'exploitation CISA KEV / EPSS |
Pourquoi un MCP, et pas seulement un scanner
Les scanners de dépendances traditionnels s'exécutent après coup — en CI, selon une planification, ou lorsqu'un humain pense à les lancer. À ce moment-là, le paquet vulnérable est déjà committé, et quelqu'un doit revenir en arrière pour le corriger.
DepCheck déplace la vérification au moment de la décision. Lorsqu'un agent IA
modifie un fichier package.json, go.mod, Cargo.toml, requirements.txt,
pyproject.toml, pom.xml ou composer.json, il peut interroger DepCheck avant d'y
inscrire la version — et choisir du premier coup une version saine. La
vulnérabilité n'entre jamais dans l'arbre.
C'est exactement ainsi que Cert-IX construit sa propre plateforme : chaque agent de codage travaillant dans le monorepo reçoit pour instruction de consulter DepCheck avant d'ajouter ou d'épingler toute dépendance. Voir Flux de travail des agents pour ce schéma.
Ses points forts
- Vérifications ponctuelles — « La version
[email protected]sur npm est-elle vulnérable ? » → les avis qui affectent exactement cette version, plus la mise à niveau sûre minimale. - Analyses de manifeste complet — donnez-lui un lockfile ou un manifeste et récupérez uniquement les paquets vulnérables, chacun avec une cible de mise à niveau.
- Choix d'une version sûre — la version la plus récente d'un paquet ne présentant aucun avis connu, afin de ne jamais choisir manuellement une version connue comme défaillante.
- Priorisation — les avis qui sont exploités dans la nature (présents sur la liste CISA KEV, ou présentant une probabilité EPSS élevée) sont signalés et triés en premier, de sorte qu'une vulnérabilité Medium activement attaquée passe devant une vulnérabilité Critical théorique.
- Détail des avis à la demande — vecteur CVSS complet, plages affectées et références pour tout identifiant d'avis, afin de juger si un résultat compte réellement au regard de la façon dont votre code utilise le paquet.
Ce qu'il n'est pas
DepCheck a un périmètre délibérément défini et reste honnête quant à ses limites :
- Il vérifie les dépendances déclarées par rapport aux données d'avis publiées. Il n'exécute pas votre code, ne réalise pas de SAST/DAST et n'analyse pas la logique de votre application.
- Les plages de versions (
^,~,>=) sont évaluées à leur borne inférieure. Pour vérifier ce qui est réellement installé, analysez le lockfile (package-lock.json,Cargo.lock, …), et pas seulement le manifeste. - Il rapporte ce que les bases de données d'avis connaissent aujourd'hui. Un résultat « 0 vulnérabilité » signifie « rien de connu au moment de cette recherche », et non une garantie de sécurité.
- C'est une aide à la décision, pas une barrière de politique. L'application (bloquer une fusion, faire échouer une build) relève de votre pipeline — DepCheck lui fournit les faits.
Écosystèmes pris en charge
npm · Go · PyPI · crates.io (Rust) · Maven · RubyGems · Packagist (PHP) · NuGet · Hex (Elixir) · Pub (Dart).
Les alias de langage tels que python, rust et java sont acceptés comme noms
d'écosystème.
Étapes suivantes
- Prise en main — connectez votre client MCP au point de terminaison hébergé en quelques minutes.
- Référence des outils — chaque outil, ses paramètres et des exemples de réponses.
- Flux de travail des agents — le schéma « vérifier avant d'ajouter » qui préserve une base de code de toute dépendance connue comme vulnérable.
- Sécurité et traitement des données — authentification, limites de débit, résidence des données, et ce qui sort (ou non) du périmètre de Cert-IX.
Cette page vous a-t-elle été utile ?