Aller au contenu principal
Version: 1.0.0

Prise en main de SecCheck

SecCheck est un serveur MCP hébergé. Vous y connectez votre client IA une fois, et l'agent du client peut ensuite rechercher et charger des playbooks de sécurité dès qu'une tâche l'exige.

Il existe deux façons de l'exécuter :

  1. Hébergé (recommandé) — connectez-vous à https://mcp.cert-ix.com/seccheck via le réseau. Rien à installer ; toujours sur le corpus courant.
  2. Local (stdio) — exécutez le binaire security-skills-mcp à côté de votre agent pour une installation entièrement hors ligne. Le binaire local n'est pas encore en téléchargement public (voir l'option 2).

Prérequis​

  • Un client compatible MCP : Claude Code, Claude Desktop, Cursor, VS Code (avec une extension MCP), ou tout client parlant le MCP en streamable HTTP.
  • Une clé API SecCheck — gratuite, en libre-service, sans compte Cert-IX. Demandez-la sur cert-ix.com/tools/seccheck-mcp : confirmez votre adresse e-mail et la clé vous parvient par e-mail. Une clé gratuite relève de l'édition Community et est valable 90 jours ; avant son expiration, vous recevez un e-mail contenant un lien de renouvellement, et la même clé continue de fonctionner. Elle est envoyée sous forme de jeton Bearer à chaque requête : traitez-la comme un mot de passe — voir Sécurité et traitement des données.
info

Le point de terminaison hébergé exige une clé API. Les requêtes sans en-tête Authorization: Bearer <key> valide sont rejetées avec un 401. Votre clé porte également votre édition — voir Éditions.

Option 1 — Point de terminaison hébergé​

Claude Code (CLI)​

Ajoutez le serveur avec la commande claude mcp :

claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"

Vérifiez qu'il est enregistré et que les outils sont visibles :

claude mcp list

Vous devriez voir seccheck avec sept outils : list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status et get_attribution.

Claude Desktop / Cursor / client MCP générique​

Ajoutez une entrée à la configuration MCP de votre client. La plupart des clients acceptent un bloc de serveur en streamable HTTP comme celui-ci :

{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Redémarrez le client après enregistrement. L'emplacement exact du fichier varie selon le client (Claude Desktop utilise claude_desktop_config.json ; Cursor utilise son panneau de paramètres MCP) — c'est le bloc de serveur ci-dessus qui compte.

Vérification rapide avec curl​

Le point de terminaison est un serveur MCP standard : vous pouvez confirmer l'accessibilité et l'authentification avec un appel initialize brut :

curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Un 200 avec un résultat JSON-RPC signifie que l'authentification et la connectivité sont bonnes. Un 401 signifie que la clé est absente ou erronée ; un 429 signifie que vous avez atteint la limite de débit (voir Sécurité et traitement des données).

Sessions : renvoyez l'en-tête mcp-session-id

Le transport hébergé de SecCheck fonctionne par session. La réponse initialize porte un en-tête mcp-session-id, et chaque requête suivante doit le renvoyer :

-H "mcp-session-id: mcp-session-<uuid-issu-de-initialize>"

Sans lui, les appels suivants échouent avec 400 Invalid session ID. Les clients MCP s'en chargent pour vous — cela n'a d'importance que lors d'un test manuel avec curl.

Option 2 — Local (stdio)​

Pas encore en téléchargement public

Le binaire local n'est pas encore distribué publiquement. Si vous avez besoin de SecCheck dans un environnement isolé ou à forte exigence d'assurance, contactez votre équipe de compte Cert-IX. La configuration ci-dessous s'applique une fois le binaire obtenu.

Pour un travail hors ligne ou à forte exigence d'assurance, exécutez le serveur localement via stdio. Le binaire embarque le corpus : il n'a besoin d'aucun réseau.

{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
ParamètreRôle
SKILLS_ROOT (-root)Répertoire contenant les dépôts de skills, en cas d'exécution sur des sources sur disque plutôt que sur le corpus embarqué.
SKILLS_LICENSE (-license)Chemin d'un fichier de licence hors ligne signé. Absent ou non vérifiable ⇒ édition Community.
SKILLS_AUDIT_LOG (-audit-log)Ajoute ici les enregistrements d'audit des appels d'outils (Enterprise).
SKILLS_USAGE (-usage)Écrit ici le comptage d'usage (Enterprise).

Vérifiez ce que l'instance locale a résolu avant d'y raccorder un agent :

security-skills-mcp -stats

Elle affiche sur stderr le nombre de skills indexés par bibliothèque et l'édition active, puis se termine.

Hébergé ou local : deux différences
  • Habilitations. En hébergé, votre édition provient de votre clé API et est résolue par la bordure Cert-IX à chaque requête. En local, elle provient d'un fichier de licence signé lu une fois au démarrage.
  • Ressources MCP. Le serveur stdio local expose en plus chaque playbook comme ressource MCP sous skill://<source>/<name>, de sorte que les clients dotés d'un sélecteur de ressources peuvent parcourir la bibliothèque directement. Le point de terminaison hébergé n'expose que des outils ; utilisez search_skills + load_skill à la place.

Les sept outils, leurs paramètres et leurs réponses sont identiques dans les deux modes.

Premier appel​

Une fois connecté, demandez à votre agent quelque chose comme :

« On pense que quelqu'un fait du Kerberoasting sur notre AD. Trouve le playbook de détection et déroule-le avec moi. »

L'agent appellera search_skills(query="kerberoasting", category="defensive"), obtiendra cybersecurity/detecting-kerberoasting-attacks, le chargera avec load_skill et suivra la procédure qu'il contient — quand cette traque s'applique, la télémétrie nécessaire au préalable (EDR, SIEM, journaux d'événements de sécurité Windows transférés), et des étapes ordonnées allant d'une hypothèse à des constats validés et documentés, rattachés aux techniques MITRE ATT&CK concernées.

C'est tout l'enjeu : les actions suivantes de l'agent proviennent d'une procédure de traque écrite — que vous pouvez ouvrir et vérifier — et non d'une improvisation.

Poursuivez avec la Référence des outils pour l'ensemble des paramètres de chaque outil, ou les Flux de travail des agents pour la discipline rechercher → charger → suivre.

Cette page vous a-t-elle été utile ?