Aller au contenu principal
Version: 1.0.0

SecCheck

SecCheck est le deuxième serveur MCP de Cert-IX. Là où DepCheck répond à « cette dépendance est-elle sûre ? », SecCheck répond à la question bien plus large qu'un agent rencontre dès qu'on lui demande un véritable travail de sécurité :

« Comment fait-on cela, correctement, quand on sait ce que l'on fait ? »

Ce que SecCheck apporte à l'agent, c'est une procédure écrite — qu'il peut suivre et que vous pouvez vérifier. L'agent recherche dans la bibliothèque, charge le playbook adapté à la tâche et le déroule au lieu d'improviser. La plupart des playbooks indiquent quand les utiliser et ce qu'il faut au préalable, puis donnent les étapes dans l'ordre ; beaucoup comportent aussi des critères de vérification ou de validation.

Les 857 playbooks — tests offensifs, détection et réponse défensives, conformité GRC/réglementaire — sont sélectionnés dans trois bibliothèques open source, publiées sous licences Apache-2.0 et MIT et présentées ci-dessous. Ils sont l'œuvre de leurs auteurs d'origine. Ce qu'apporte SecCheck, c'est la mise à disposition pour votre agent : un point d'accès hébergé unique, la recherche dans les trois bibliothèques, des filtres par catégorie et par référentiel, des résultats étiquetés par référentiel, et des éditions liées à votre clé d'API.

ServeurSecCheck (security-skills v2.2.1)
Point de terminaison publichttps://mcp.cert-ix.com/seccheck
TransportStreamable HTTP (MCP) — fonctionne avec tout client MCP
AuthentificationClé API, envoyée sous forme Authorization: Bearer <key> — gratuite et en libre-service pour l'édition Community
Outilslist_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution
Contenu857 playbooks répartis sur 3 bibliothèques open source — 745 défensifs, 69 offensifs, 43 de conformité
DonnéesRéponses tirées du corpus embarqué dans le serveur SecCheck — aucune API en amont, aucune consultation de repli.

Pourquoi un serveur de playbooks, et pas un moteur de recherche​

Un agent à qui l'on demande de « traquer le Kerberoasting dans nos journaux » ou de « nous préparer à un audit ISO 27001 » improvisera sinon à partir de ce dont il se souvient vaguement. Cela produit un travail de sécurité d'apparence plausible — l'erreur la plus coûteuse qui soit.

SecCheck remplace l'improvisation par une procédure. Un playbook est écrit pour être suivi : la plupart énoncent leurs prérequis et les étapes dans l'ordre, et beaucoup indiquent comment vérifier le résultat. Lorsque l'agent en charge un, ses actions suivantes proviennent d'une procédure écrite que vous pouvez lire, et non d'une supposition.

Deux propriétés rendent cela opérant :

  • La recherche fonctionne comme raisonne un agent — par mot-clé, par catégorie (offensive / defensive / compliance), par référentiel (MITRE ATT&CK, NIST CSF, GDPR, PCI DSS…) ou par étiquette (splunk, kubernetes, active-directory).
  • Il dit quand il n'a rien. Une requête qui ne correspond à aucun playbook renvoie un NO MATCH explicite, accompagné du rappel que la bibliothèque n'épuise pas tout le travail de sécurité — jamais une liste vide silencieuse que le modèle pourrait lire comme « ce travail n'existe pas ».

Les trois bibliothèques​

BibliothèqueCléSkillsCouvertureLicence
Cybersecurity Skillscybersecurity817Pratique offensive et défensive, alignée sur MITRE ATT&CK / ATLAS / D3FEND, NIST CSF et NIST AI RMF, et MITRE F3.Apache-2.0
GRC & Compliance Skillsgrc30Gouvernance, risque et conformité — ISO 27001, SOC 2, RGPD, HIPAA, PCI DSS et plus.MIT
PentesterFlow CLI Skillspentesterflow10Playbooks offensifs ciblés en sécurité web — reconnaissance, SSRF, SSTI, JWT, GraphQL.Apache-2.0

Appelez list_sources sur le serveur en production pour obtenir les compteurs et la répartition par catégorie à jour — les chiffres ci-dessus sont ceux qu'indexe le corpus de production aujourd'hui.

Contenu tiers, dûment attribué

Ces bibliothèques sont des travaux communautaires et tiers redistribués sous leurs propres licences permissives, tous les droits des auteurs d'origine étant conservés. get_attribution renvoie la source amont, l'auteur, la licence et le texte complet de la licence pour chaque bibliothèque — c'est la notice dont vous avez besoin si vous en redistribuez une partie.

Ses points forts​

  • Trouver vite la bonne procédure — « kerberoasting » renvoie le playbook de détection, le playbook d'exploitation avec Impacket et le playbook de simulation red team, chacun étiqueté par catégorie et référentiels, pour que l'agent choisisse celui qui correspond à la tâche.
  • Travail de conformité ancré dans un référentiel — filtrez par GDPR, ISO 27001, SOC 2, PCI DSS ou HIPAA et obtenez le playbook d'analyse d'écarts, d'implémentation de contrôle, de collecte de preuves ou de rédaction documentaire.
  • Les deux côtés de la barrière — la même bibliothèque couvre l'attaque et la détection d'une technique, ce qui est exactement ce qu'il faut pour valider qu'un contrôle fonctionne réellement.
  • Ancrer un agent qui improviserait sinon — l'usage à plus forte valeur. Un playbook chargé est une spécification à laquelle on peut tenir l'agent.

Ce qu'il n'est pas​

SecCheck a un périmètre délibérément défini et reste honnête quant à ses limites :

  • Il renvoie des documents de guidage. Il n'analyse pas vos systèmes, n'exécute rien et n'accède pas à votre environnement. Tous les outils sont en lecture seule, et le serveur hébergé n'a aucun accès à votre système de fichiers.
  • Il n'adapte pas un playbook à votre environnement, ne suit pas ce que l'agent a fait, ne conserve pas d'historique du travail de votre équipe et ne vérifie pas le résultat. Chaque appelant reçoit le même document ; le suivre et vérifier l'issue incombent à l'agent et à vous.
  • Le corpus est sélectionné, pas exhaustif. Un NO MATCH signifie aucun playbook ne couvre ceci, et non ce n'est pas un vrai sujet de sécurité.
  • Les playbooks sont rédigés par des tiers et reflètent l'outillage et les hypothèses de leurs auteurs. Lisez-en un avant de l'exécuter ; adaptez les commandes à votre pile technique.
  • C'est une source de connaissance, pas une barrière de politique ni une autorisation. Savoir si un travail donné est permis dans votre environnement relève de votre décision, pas de la bibliothèque.

Éditions​

Les 857 playbooks — le guidage lui-même — sont libres d'accès en recherche et en chargement dans toutes les éditions. Le paiement porte sur le matériel exécutable et les contrôles d'entreprise :

CapacitéCommunityProEnterprise
search_skills / load_skill sur les 857 playbooks✅✅✅
list_skill_resources / read_skill_resource — scripts, payloads, références embarqués—✅✅
Journal d'audit des appels d'outils——✅
Comptage d'usage——✅

Sur le point de terminaison hébergé, votre édition est liée à votre clé API et résolue par la bordure Cert-IX à chaque requête — un client ne peut pas déclarer lui-même son niveau. Une clé gratuite en libre-service relève toujours de l'édition Community ; les éditions Pro et Enterprise sont attribuées à une clé par Cert-IX. Appelez license_status pour voir exactement ce que votre identifiant débloque.

Travail de sécurité autorisé uniquement

Cette bibliothèque comprend du matériel offensif — exploitation, attaques sur les identifiants, post-exploitation. Elle est fournie pour un travail autorisé : vos propres systèmes, une mission pour laquelle vous disposez d'une autorisation écrite, un CTF ou de la recherche défensive. L'utiliser contre des systèmes que vous n'êtes pas autorisé à tester relève de votre responsabilité, pas de celle de Cert-IX.

Étapes suivantes​

  • Prise en main — obtenez une clé gratuite et connectez votre client MCP au point de terminaison hébergé en quelques minutes.
  • Référence des outils — les sept outils, leurs paramètres et de véritables exemples de réponses.
  • Flux de travail des agents — la discipline rechercher → charger → suivre, et comment associer SecCheck à DepCheck.
  • Sécurité et traitement des données — authentification, modèle d'habilitation, limites de débit, et ce qui sort (ou non) du périmètre de Cert-IX.

Cette page vous a-t-elle été utile ?