🛡️ Présentation de DepCheck — Notre premier serveur MCP
Aujourd'hui, nous lançons notre premier serveur MCP public : DepCheck — un vérificateur de vulnérabilités de dépendances qui se branche directement sur votre agent de codage IA, afin qu'il puisse repérer les paquets vulnérables connus avant qu'ils n'entrent dans votre base de code.
Pourquoi un MCP, et pas simplement un scanner de plus​
Les scanners de dépendances traditionnels s'exécutent après coup — dans la CI, selon un calendrier, ou quand quelqu'un y pense. À ce moment-là , le paquet vulnérable est déjà commité, et il faut revenir en arrière pour le corriger.
DepCheck déplace la vérification au moment de la décision. Les serveurs MCP permettent à un agent de codage IA d'appeler directement des outils de sécurité, dans le cadre de sa propre boucle de raisonnement — sans navigateur, sans tableau de bord, sans copier-coller. Lorsque votre agent s'apprête à ajouter ou à mettre à niveau un paquet, il demande à DepCheck « cette version est-elle sûre, et sinon, laquelle l'est ? » — et choisit une version propre du premier coup. La vulnérabilité n'entre jamais dans l'arbre.
DepCheck en un coup d'œil​
| Serveur | DepCheck (vuln-mcp v0.2.0) |
| Point d'accès public | https://mcp.cert-ix.com/depcheck |
| Transport | Streamable HTTP (MCP) — compatible avec Claude, Cursor, VS Code et tout client MCP |
| Authentification | Clé API, envoyée sous la forme Authorization: Bearer <key> |
| Outils | check_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel |
| Données | OSV (GHSA, Go vulndb, RustSec, PyPA, npm…) + deps.dev, servies depuis le miroir d'avis souverain Cert-IX, enrichies avec les renseignements d'exploitation CISA KEV / EPSS |
Ses points forts​
- Vérifications ponctuelles — «
[email protected]sur npm est-il vulnérable ? » → les avis qui affectent précisément cette version, ainsi que la mise à niveau minimale sûre. - Analyses de manifeste complet — fournissez-lui un lockfile ou un manifeste et récupérez uniquement les paquets vulnérables, chacun avec sa cible de mise à niveau.
- Choix d'une version sûre — la version la plus récente d'un paquet ne présentant aucun avis connu.
- Priorisation — les avis exploités dans la nature (sur la liste CISA KEV, ou avec une probabilité EPSS élevée) sont signalés et classés en premier, de sorte qu'une vulnérabilité Moyenne activement attaquée passe devant une Critique théorique.
- Détail des avis à la demande — vecteur CVSS complet, plages affectées et références pour tout identifiant d'avis.
Il prend en charge npm, Go, PyPI, crates.io (Rust), Maven, RubyGems, Packagist (PHP), NuGet, Hex (Elixir) et Pub (Dart).
Honnête sur ses limites​
DepCheck a un périmètre délibérément défini :
- Il vérifie les dépendances déclarées par rapport aux données d'avis publiées. Il n'exécute pas votre code, ne lance pas de SAST/DAST et n'analyse pas la logique de votre application.
- Les plages de versions (
^,~,>=) sont évaluées à leur borne inférieure — pour vérifier ce qui est réellement installé, analysez le lockfile, et pas seulement le manifeste. - Un résultat « 0 vulnérabilité » signifie « rien de connu au moment de cette consultation », et non une garantie de sécurité.
- C'est une aide à la décision, pas un point de contrôle de politique — l'application reste dans votre pipeline.
C'est ainsi que nous construisons Cert-IX​
DepCheck n'est pas un projet annexe — c'est la même règle que suit déjà chaque agent de codage du monorepo Cert-IX : consulter DepCheck avant d'ajouter ou d'épingler toute dépendance. Nous mettons désormais cette capacité à la disposition de vos agents également.
Pour commencer​
- Vue d'ensemble des MCP — ce qu'est DepCheck et comment il s'intègre.
- Prise en main — connectez votre client MCP au point d'accès hébergé en quelques minutes.
- Référence des outils — chaque outil, ses paramètres et des exemples de réponses.
- Sécurité et traitement des données — authentification, limites de débit, résidence des données, et ce qui sort (ou non) du périmètre Cert-IX.
DepCheck est le premier de plusieurs outils de sécurité nativement conçus pour les agents que compte notre feuille de route. Restez à l'écoute.
