Prise en main de SecCheck
SecCheck est un serveur MCP hébergé. Vous y connectez votre client IA une fois, et l'agent du client peut ensuite rechercher et charger des playbooks de sécurité dès qu'une tâche l'exige.
Il existe deux façons de l'exécuter :
- Hébergé (recommandé) — connectez-vous à
https://mcp.cert-ix.com/seccheckvia le réseau. Rien à installer ; toujours sur le corpus courant. - Local (stdio) — exécutez le binaire
security-skills-mcpà côté de votre agent pour une installation entièrement hors ligne. Le binaire local n'est pas encore en téléchargement public (voir l'option 2).
Prérequis
- Un client compatible MCP : Claude Code, Claude Desktop, Cursor, VS Code (avec une extension MCP), ou tout client parlant le MCP en streamable HTTP.
- Une clé API SecCheck — gratuite, en libre-service, sans compte Cert-IX.
Demandez-la sur cert-ix.com/tools/seccheck-mcp :
confirmez votre adresse e-mail et la clé vous parvient par e-mail. Une clé
gratuite relève de l'édition Community et est valable 90 jours ; avant son
expiration, vous recevez un e-mail contenant un lien de renouvellement, et la
même clé continue de fonctionner. Elle est envoyée sous forme de jeton
Bearerà chaque requête : traitez-la comme un mot de passe — voir Sécurité et traitement des données.
Le point de terminaison hébergé exige une clé API. Les requêtes sans en-tête
Authorization: Bearer <key> valide sont rejetées avec un 401. Votre clé porte
également votre édition — voir Éditions.
Option 1 — Point de terminaison hébergé
Claude Code (CLI)
Ajoutez le serveur avec la commande claude mcp :
claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"
Vérifiez qu'il est enregistré et que les outils sont visibles :
claude mcp list
Vous devriez voir seccheck avec sept outils : list_sources, search_skills,
load_skill, list_skill_resources, read_skill_resource, license_status et
get_attribution.
Claude Desktop / Cursor / client MCP générique
Ajoutez une entrée à la configuration MCP de votre client. La plupart des clients acceptent un bloc de serveur en streamable HTTP comme celui-ci :
{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Redémarrez le client après enregistrement. L'emplacement exact du fichier varie
selon le client (Claude Desktop utilise claude_desktop_config.json ; Cursor
utilise son panneau de paramètres MCP) — c'est le bloc de serveur ci-dessus qui
compte.
Vérification rapide avec curl
Le point de terminaison est un serveur MCP standard : vous pouvez confirmer
l'accessibilité et l'authentification avec un appel initialize brut :
curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Un 200 avec un résultat JSON-RPC signifie que l'authentification et la
connectivité sont bonnes. Un 401 signifie que la clé est absente ou erronée ;
un 429 signifie que vous avez atteint la limite de débit (voir Sécurité et
traitement des données).
mcp-session-idLe transport hébergé de SecCheck fonctionne par session. La réponse
initialize porte un en-tête mcp-session-id, et chaque requête suivante doit le
renvoyer :
-H "mcp-session-id: mcp-session-<uuid-issu-de-initialize>"
Sans lui, les appels suivants échouent avec 400 Invalid session ID. Les clients
MCP s'en chargent pour vous — cela n'a d'importance que lors d'un test manuel
avec curl.
Option 2 — Local (stdio)
Le binaire local n'est pas encore distribué publiquement. Si vous avez besoin de SecCheck dans un environnement isolé ou à forte exigence d'assurance, contactez votre équipe de compte Cert-IX. La configuration ci-dessous s'applique une fois le binaire obtenu.
Pour un travail hors ligne ou à forte exigence d'assurance, exécutez le serveur localement via stdio. Le binaire embarque le corpus : il n'a besoin d'aucun réseau.
{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
| Paramètre | Rôle |
|---|---|
SKILLS_ROOT (-root) | Répertoire contenant les dépôts de skills, en cas d'exécution sur des sources sur disque plutôt que sur le corpus embarqué. |
SKILLS_LICENSE (-license) | Chemin d'un fichier de licence hors ligne signé. Absent ou non vérifiable ⇒ édition Community. |
SKILLS_AUDIT_LOG (-audit-log) | Ajoute ici les enregistrements d'audit des appels d'outils (Enterprise). |
SKILLS_USAGE (-usage) | Écrit ici le comptage d'usage (Enterprise). |
Vérifiez ce que l'instance locale a résolu avant d'y raccorder un agent :
security-skills-mcp -stats
Elle affiche sur stderr le nombre de skills indexés par bibliothèque et l'édition active, puis se termine.
- Habilitations. En hébergé, votre édition provient de votre clé API et est résolue par la bordure Cert-IX à chaque requête. En local, elle provient d'un fichier de licence signé lu une fois au démarrage.
- Ressources MCP. Le serveur stdio local expose en plus chaque playbook comme
ressource MCP sous
skill://<source>/<name>, de sorte que les clients dotés d'un sélecteur de ressources peuvent parcourir la bibliothèque directement. Le point de terminaison hébergé n'expose que des outils ; utilisezsearch_skills+load_skillà la place.
Les sept outils, leurs paramètres et leurs réponses sont identiques dans les deux modes.
Premier appel
Une fois connecté, demandez à votre agent quelque chose comme :
« On pense que quelqu'un fait du Kerberoasting sur notre AD. Trouve le playbook de détection et déroule-le avec moi. »
L'agent appellera search_skills(query="kerberoasting", category="defensive"), obtiendra
cybersecurity/detecting-kerberoasting-attacks, le chargera avec load_skill et
suivra la procédure qu'il contient — quand cette traque s'applique, la
télémétrie nécessaire au préalable (EDR, SIEM, journaux d'événements de sécurité
Windows transférés), et des étapes ordonnées allant d'une hypothèse à des
constats validés et documentés, rattachés aux techniques MITRE ATT&CK
concernées.
C'est tout l'enjeu : les actions suivantes de l'agent proviennent d'une procédure de traque écrite — que vous pouvez ouvrir et vérifier — et non d'une improvisation.
Poursuivez avec la Référence des outils pour l'ensemble des paramètres de chaque outil, ou les Flux de travail des agents pour la discipline rechercher → charger → suivre.
Cette page vous a-t-elle été utile ?