Aller au contenu principal

đŸ›Ąïž PrĂ©sentation de DepCheck — Notre premier serveur MCP

· 4 minutes de lecture
Security Team
Cert-IX Security Engineering

Aujourd'hui, nous lançons notre premier serveur MCP public : DepCheck — un vĂ©rificateur de vulnĂ©rabilitĂ©s de dĂ©pendances qui se branche directement sur votre agent de codage IA, afin qu'il puisse repĂ©rer les paquets vulnĂ©rables connus avant qu'ils n'entrent dans votre base de code.

Pourquoi un MCP, et pas simplement un scanner de plus​

Les scanners de dĂ©pendances traditionnels s'exĂ©cutent aprĂšs coup — dans la CI, selon un calendrier, ou quand quelqu'un y pense. À ce moment-lĂ , le paquet vulnĂ©rable est dĂ©jĂ  commitĂ©, et il faut revenir en arriĂšre pour le corriger.

DepCheck dĂ©place la vĂ©rification au moment de la dĂ©cision. Les serveurs MCP permettent Ă  un agent de codage IA d'appeler directement des outils de sĂ©curitĂ©, dans le cadre de sa propre boucle de raisonnement — sans navigateur, sans tableau de bord, sans copier-coller. Lorsque votre agent s'apprĂȘte Ă  ajouter ou Ă  mettre Ă  niveau un paquet, il demande Ă  DepCheck « cette version est-elle sĂ»re, et sinon, laquelle l'est ? » — et choisit une version propre du premier coup. La vulnĂ©rabilitĂ© n'entre jamais dans l'arbre.

DepCheck en un coup d'Ɠil​

ServeurDepCheck (vuln-mcp v0.2.0)
Point d'accĂšs publichttps://mcp.cert-ix.com/depcheck
TransportStreamable HTTP (MCP) — compatible avec Claude, Cursor, VS Code et tout client MCP
AuthentificationClé API, envoyée sous la forme Authorization: Bearer <key>
Outilscheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DonnéesOSV (GHSA, Go vulndb, RustSec, PyPA, npm
) + deps.dev, servies depuis le miroir d'avis souverain Cert-IX, enrichies avec les renseignements d'exploitation CISA KEV / EPSS

Ses points forts​

  • VĂ©rifications ponctuelles — « [email protected] sur npm est-il vulnĂ©rable ? » → les avis qui affectent prĂ©cisĂ©ment cette version, ainsi que la mise Ă  niveau minimale sĂ»re.
  • Analyses de manifeste complet — fournissez-lui un lockfile ou un manifeste et rĂ©cupĂ©rez uniquement les paquets vulnĂ©rables, chacun avec sa cible de mise Ă  niveau.
  • Choix d'une version sĂ»re — la version la plus rĂ©cente d'un paquet ne prĂ©sentant aucun avis connu.
  • Priorisation — les avis exploitĂ©s dans la nature (sur la liste CISA KEV, ou avec une probabilitĂ© EPSS Ă©levĂ©e) sont signalĂ©s et classĂ©s en premier, de sorte qu'une vulnĂ©rabilitĂ© Moyenne activement attaquĂ©e passe devant une Critique thĂ©orique.
  • DĂ©tail des avis Ă  la demande — vecteur CVSS complet, plages affectĂ©es et rĂ©fĂ©rences pour tout identifiant d'avis.

Il prend en charge npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) et Pub (Dart).

HonnĂȘte sur ses limites​

DepCheck a un périmÚtre délibérément défini :

  • Il vĂ©rifie les dĂ©pendances dĂ©clarĂ©es par rapport aux donnĂ©es d'avis publiĂ©es. Il n'exĂ©cute pas votre code, ne lance pas de SAST/DAST et n'analyse pas la logique de votre application.
  • Les plages de versions (^, ~, >=) sont Ă©valuĂ©es Ă  leur borne infĂ©rieure — pour vĂ©rifier ce qui est rĂ©ellement installĂ©, analysez le lockfile, et pas seulement le manifeste.
  • Un rĂ©sultat « 0 vulnĂ©rabilitĂ© » signifie « rien de connu au moment de cette consultation », et non une garantie de sĂ©curitĂ©.
  • C'est une aide Ă  la dĂ©cision, pas un point de contrĂŽle de politique — l'application reste dans votre pipeline.

C'est ainsi que nous construisons Cert-IX​

DepCheck n'est pas un projet annexe — c'est la mĂȘme rĂšgle que suit dĂ©jĂ  chaque agent de codage du monorepo Cert-IX : consulter DepCheck avant d'ajouter ou d'Ă©pingler toute dĂ©pendance. Nous mettons dĂ©sormais cette capacitĂ© Ă  la disposition de vos agents Ă©galement.

Pour commencer​


DepCheck est le premier de plusieurs outils de sécurité nativement conçus pour les agents que compte notre feuille de route. Restez à l'écoute.