đĄïž PrĂ©sentation de DepCheck â Notre premier serveur MCP
Aujourd'hui, nous lançons notre premier serveur MCP public : DepCheck â un vĂ©rificateur de vulnĂ©rabilitĂ©s de dĂ©pendances qui se branche directement sur votre agent de codage IA, afin qu'il puisse repĂ©rer les paquets vulnĂ©rables connus avant qu'ils n'entrent dans votre base de code.
Pourquoi un MCP, et pas simplement un scanner de plusâ
Les scanners de dĂ©pendances traditionnels s'exĂ©cutent aprĂšs coup â dans la CI, selon un calendrier, ou quand quelqu'un y pense. Ă ce moment-lĂ , le paquet vulnĂ©rable est dĂ©jĂ commitĂ©, et il faut revenir en arriĂšre pour le corriger.
DepCheck dĂ©place la vĂ©rification au moment de la dĂ©cision. Les serveurs MCP permettent Ă un agent de codage IA d'appeler directement des outils de sĂ©curitĂ©, dans le cadre de sa propre boucle de raisonnement â sans navigateur, sans tableau de bord, sans copier-coller. Lorsque votre agent s'apprĂȘte Ă ajouter ou Ă mettre Ă niveau un paquet, il demande Ă DepCheck « cette version est-elle sĂ»re, et sinon, laquelle l'est ? » â et choisit une version propre du premier coup. La vulnĂ©rabilitĂ© n'entre jamais dans l'arbre.
DepCheck en un coup d'Ćilâ
| Serveur | DepCheck (vuln-mcp v0.2.0) |
| Point d'accĂšs public | https://mcp.cert-ix.com/depcheck |
| Transport | Streamable HTTP (MCP) â compatible avec Claude, Cursor, VS Code et tout client MCP |
| Authentification | Clé API, envoyée sous la forme Authorization: Bearer <key> |
| Outils | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| DonnĂ©es | OSV (GHSA, Go vulndb, RustSec, PyPA, npmâŠ) + deps.dev, servies depuis le miroir d'avis souverain Cert-IX, enrichies avec les renseignements d'exploitation CISA KEV / EPSS |
Ses points fortsâ
- Vérifications ponctuelles ⠫
[email protected]sur npm est-il vulnĂ©rable ? » â les avis qui affectent prĂ©cisĂ©ment cette version, ainsi que la mise Ă niveau minimale sĂ»re. - Analyses de manifeste complet â fournissez-lui un lockfile ou un manifeste et rĂ©cupĂ©rez uniquement les paquets vulnĂ©rables, chacun avec sa cible de mise Ă niveau.
- Choix d'une version sĂ»re â la version la plus rĂ©cente d'un paquet ne prĂ©sentant aucun avis connu.
- Priorisation â les avis exploitĂ©s dans la nature (sur la liste CISA KEV, ou avec une probabilitĂ© EPSS Ă©levĂ©e) sont signalĂ©s et classĂ©s en premier, de sorte qu'une vulnĂ©rabilitĂ© Moyenne activement attaquĂ©e passe devant une Critique thĂ©orique.
- DĂ©tail des avis Ă la demande â vecteur CVSS complet, plages affectĂ©es et rĂ©fĂ©rences pour tout identifiant d'avis.
Il prend en charge npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) et Pub (Dart).
HonnĂȘte sur ses limitesâ
DepCheck a un périmÚtre délibérément défini :
- Il vérifie les dépendances déclarées par rapport aux données d'avis publiées. Il n'exécute pas votre code, ne lance pas de SAST/DAST et n'analyse pas la logique de votre application.
- Les plages de versions (
^,~,>=) sont Ă©valuĂ©es Ă leur borne infĂ©rieure â pour vĂ©rifier ce qui est rĂ©ellement installĂ©, analysez le lockfile, et pas seulement le manifeste. - Un rĂ©sultat « 0 vulnĂ©rabilitĂ© » signifie « rien de connu au moment de cette consultation », et non une garantie de sĂ©curitĂ©.
- C'est une aide Ă la dĂ©cision, pas un point de contrĂŽle de politique â l'application reste dans votre pipeline.
C'est ainsi que nous construisons Cert-IXâ
DepCheck n'est pas un projet annexe â c'est la mĂȘme rĂšgle que suit dĂ©jĂ chaque agent de codage du monorepo Cert-IX : consulter DepCheck avant d'ajouter ou d'Ă©pingler toute dĂ©pendance. Nous mettons dĂ©sormais cette capacitĂ© Ă la disposition de vos agents Ă©galement.
Pour commencerâ
- Vue d'ensemble des MCP â ce qu'est DepCheck et comment il s'intĂšgre.
- Prise en main â connectez votre client MCP au point d'accĂšs hĂ©bergĂ© en quelques minutes.
- RĂ©fĂ©rence des outils â chaque outil, ses paramĂštres et des exemples de rĂ©ponses.
- SĂ©curitĂ© et traitement des donnĂ©es â authentification, limites de dĂ©bit, rĂ©sidence des donnĂ©es, et ce qui sort (ou non) du pĂ©rimĂštre Cert-IX.
DepCheck est le premier de plusieurs outils de sécurité nativement conçus pour les agents que compte notre feuille de route. Restez à l'écoute.
