Aller au contenu principal

🛡️ Présentation de DepCheck — Notre premier serveur MCP

· 4 minutes de lecture
Security Team
Cert-IX Security Engineering

Aujourd'hui, nous lançons notre premier serveur MCP public : DepCheck — un vérificateur de vulnérabilités de dépendances qui se branche directement sur votre agent de codage IA, afin qu'il puisse repérer les paquets vulnérables connus avant qu'ils n'entrent dans votre base de code.

Pourquoi un MCP, et pas simplement un scanner de plus​

Les scanners de dépendances traditionnels s'exécutent après coup — dans la CI, selon un calendrier, ou quand quelqu'un y pense. À ce moment-là, le paquet vulnérable est déjà commité, et il faut revenir en arrière pour le corriger.

DepCheck déplace la vérification au moment de la décision. Les serveurs MCP permettent à un agent de codage IA d'appeler directement des outils de sécurité, dans le cadre de sa propre boucle de raisonnement — sans navigateur, sans tableau de bord, sans copier-coller. Lorsque votre agent s'apprête à ajouter ou à mettre à niveau un paquet, il demande à DepCheck « cette version est-elle sûre, et sinon, laquelle l'est ? » — et choisit une version propre du premier coup. La vulnérabilité n'entre jamais dans l'arbre.

DepCheck en un coup d'œil​

ServeurDepCheck (vuln-mcp v0.2.0)
Point d'accès publichttps://mcp.cert-ix.com/depcheck
TransportStreamable HTTP (MCP) — compatible avec Claude, Cursor, VS Code et tout client MCP
AuthentificationClé API, envoyée sous la forme Authorization: Bearer <key>
Outilscheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DonnéesOSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servies depuis le miroir d'avis souverain Cert-IX, enrichies avec les renseignements d'exploitation CISA KEV / EPSS

Ses points forts​

  • VĂ©rifications ponctuelles — « [email protected] sur npm est-il vulnĂ©rable ? » → les avis qui affectent prĂ©cisĂ©ment cette version, ainsi que la mise Ă  niveau minimale sĂ»re.
  • Analyses de manifeste complet — fournissez-lui un lockfile ou un manifeste et rĂ©cupĂ©rez uniquement les paquets vulnĂ©rables, chacun avec sa cible de mise Ă  niveau.
  • Choix d'une version sĂ»re — la version la plus rĂ©cente d'un paquet ne prĂ©sentant aucun avis connu.
  • Priorisation — les avis exploitĂ©s dans la nature (sur la liste CISA KEV, ou avec une probabilitĂ© EPSS Ă©levĂ©e) sont signalĂ©s et classĂ©s en premier, de sorte qu'une vulnĂ©rabilitĂ© Moyenne activement attaquĂ©e passe devant une Critique thĂ©orique.
  • DĂ©tail des avis Ă  la demande — vecteur CVSS complet, plages affectĂ©es et rĂ©fĂ©rences pour tout identifiant d'avis.

Il prend en charge npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) et Pub (Dart).

Honnête sur ses limites​

DepCheck a un périmètre délibérément défini :

  • Il vĂ©rifie les dĂ©pendances dĂ©clarĂ©es par rapport aux donnĂ©es d'avis publiĂ©es. Il n'exĂ©cute pas votre code, ne lance pas de SAST/DAST et n'analyse pas la logique de votre application.
  • Les plages de versions (^, ~, >=) sont Ă©valuĂ©es Ă  leur borne infĂ©rieure — pour vĂ©rifier ce qui est rĂ©ellement installĂ©, analysez le lockfile, et pas seulement le manifeste.
  • Un rĂ©sultat « 0 vulnĂ©rabilitĂ© » signifie « rien de connu au moment de cette consultation », et non une garantie de sĂ©curitĂ©.
  • C'est une aide Ă  la dĂ©cision, pas un point de contrĂ´le de politique — l'application reste dans votre pipeline.

C'est ainsi que nous construisons Cert-IX​

DepCheck n'est pas un projet annexe — c'est la même règle que suit déjà chaque agent de codage du monorepo Cert-IX : consulter DepCheck avant d'ajouter ou d'épingler toute dépendance. Nous mettons désormais cette capacité à la disposition de vos agents également.

Pour commencer​


DepCheck est le premier de plusieurs outils de sécurité nativement conçus pour les agents que compte notre feuille de route. Restez à l'écoute.