Passa al contenuto principale
Versione: 1.0.0

MCP di Cert-IX

I server MCP consentono a un agente di coding AI di richiamare direttamente gli strumenti di sicurezza di Cert-IX, come parte del proprio ciclo di ragionamento — senza browser, senza dashboard, senza copia-incolla. Parlano il Model Context Protocol, lo standard aperto per collegare gli assistenti AI (Claude, Cursor, VS Code e qualsiasi client compatibile con MCP) a strumenti esterni.

Oggi sono disponibili pubblicamente tre server, ognuno con un compito distinto:

  • DepCheck è il punto d'ingresso per gli sviluppatori. Controlla le versioni delle dipendenze alla ricerca di vulnerabilità note mentre il tuo agente modifica un manifest, ed è utile anche da solo: la chiave è gratuita e self-service, e non ti serve un account Cert-IX.
  • SecCheck fornisce al tuo agente una procedura scritta per il lavoro di sicurezza e conformità, tratta da tre librerie di playbook open source e servita tramite un unico endpoint con funzione di ricerca.
  • Bits ti aiuta ad adottare gli agenti host di Cert-IX. Te ne consiglia uno, te lo spiega, ti fornisce un download che puoi verificare e prepara una bozza di configurazione che potrai rivedere. Non richiede alcuna chiave e non esegue alcun deployment.

I server​

DepCheckSecCheckBits
Risponde a«Questa versione di dipendenza è sicura — e in caso contrario, quale lo è?»«Come si esegue davvero questo compito di sicurezza o conformità?»«Quale agente Cert-IX è adatto a questa macchina e posso verificare il download?»
Endpointhttps://mcp.cert-ix.com/depcheckhttps://mcp.cert-ix.com/seccheckhttps://mcp.cert-ix.com/bits
AutenticazioneChiave API — gratuita, self-serviceChiave API — gratuita, self-service (edizione Community)Nessuna — pubblico
Strumenti575
ContenutoDati di advisory pubblicati (OSV, GHSA, Go vulndb, RustSec…) arricchiti con CISA KEV / EPSS857 playbook curati, tratti da tre librerie open sourceIl catalogo pubblico delle release, con uno SHA-256 verificabile per ogni download
DocumentazioneGuida introduttivaPanoramica di SecCheckPanoramica di Bits

Tutti e tre usano Streamable HTTP e tutti e tre sono di sola lettura — cercano informazioni e le restituiscono; nessuno modifica il tuo progetto o i tuoi sistemi. DepCheck e SecCheck si autenticano con una chiave API inviata come Authorization: Bearer <key>; Bits non richiede alcuna chiave e risponde in forma anonima.

Quale mi serve?​

  • Il tuo agente sta modificando manifest — aggiungendo, fissando o aggiornando dipendenze → DepCheck.
  • Il tuo agente sta svolgendo lavoro di sicurezza — threat hunting, risposta agli incidenti, detection engineering, un passaggio di pentest, l'implementazione di un controllo, la preparazione di un audit → SecCheck.
  • Il tuo agente sta valutando o installando un agente host Cert-IX — quale è adatto, quale binario scaricare e come verificarlo, come configurarlo → Bits.

Usarli insieme​

Rispondono a due metà dello stesso lavoro. Quando un agente irrobustisce un servizio, SecCheck fornisce la procedura da seguire e DepCheck verifica ogni versione di dipendenza che quel lavoro introduce. Uno è il metodo; l'altro la verifica dei fatti. Nessuno sostituisce l'altro.


DepCheck​

Preferisci un PDF?

Scarica la guida DepCheck come PDF stampabile e curato nei dettagli: DepCheck MCP — Guida per l'utente (PDF).

DepCheck è il punto d'ingresso a Cert-IX per gli sviluppatori: un controllore di vulnerabilità delle dipendenze che risponde, nel momento in cui un agente sta per aggiungere o aggiornare un pacchetto, alla domanda "questa versione è sicura e, in caso contrario, quale lo è?" Funziona anche da solo — la chiave API è gratuita e self-service, e non serve alcun account Cert-IX.

ServerDepCheck (vuln-mcp v0.2.0)
Endpoint pubblicohttps://mcp.cert-ix.com/depcheck
TrasportoStreamable HTTP (MCP) — funziona con qualsiasi client MCP
AutenticazioneChiave API, inviata come Authorization: Bearer <key> — gratuita e self-service
Strumenticheck_package, scan_dependencies, suggest_safe_version, get_advisory, get_cve_intel
DatiAdvisory OSV (GHSA, Go vulndb, RustSec, PyPA, npm…), forniti innanzitutto dal mirror degli advisory proprio di Cert-IX e arricchiti con l'intelligence di sfruttamento CISA KEV / EPSS. Quando il mirror non può rispondere, le ricerche ripiegano sull'API pubblica di osv.dev, e gli elenchi delle versioni provengono da deps.dev — con le sole coordinate dei pacchetti. Vedi Sicurezza e gestione dei dati.

Perché un MCP e non un semplice scanner​

Gli scanner di dipendenze tradizionali funzionano a posteriori — nella CI, a intervalli pianificati o quando un umano si ricorda di eseguirli. A quel punto il pacchetto vulnerabile è già stato committato e qualcuno deve tornare indietro per correggerlo.

DepCheck sposta il controllo al momento della decisione. Quando un agente AI sta modificando un file package.json, go.mod, Cargo.toml, requirements.txt, pyproject.toml, pom.xml o composer.json, può interrogare DepCheck prima di scrivere la versione — e scegliere una versione pulita alla prima occasione. La vulnerabilità non entra mai nell'albero delle dipendenze.

È esattamente così che Cert-IX costruisce la propria piattaforma: a ogni agente di coding che lavora nel monorepo viene chiesto di consultare DepCheck prima di aggiungere o fissare qualsiasi dipendenza. Vedi Flussi di lavoro degli agenti per il pattern.

In cosa eccelle​

  • Controlli puntuali — "[email protected] su npm è vulnerabile?" → gli advisory che riguardano esattamente quella versione, più l'aggiornamento minimo sicuro.
  • Scansioni dell'intero manifest — passagli un lockfile o un manifest e ottieni solo i pacchetti vulnerabili, ciascuno con un target di aggiornamento.
  • Scelta di una versione sicura — la release più recente di un pacchetto con zero advisory noti, così da non selezionare a mano una versione notoriamente compromessa.
  • Prioritizzazione — gli advisory che sono sfruttati attivamente (presenti nella lista CISA KEV o con un'elevata probabilità EPSS) vengono segnalati e ordinati per primi, così un Medium sotto attacco attivo passa davanti a un Critical teorico.
  • Dettaglio dell'advisory su richiesta — vettore CVSS completo, intervalli interessati e riferimenti per qualsiasi ID di advisory, per giudicare se un reperto conta davvero rispetto al modo in cui il tuo codice usa il pacchetto.

Cosa non è​

DepCheck ha un ambito deliberatamente circoscritto ed è onesto sui propri limiti:

  • Controlla le dipendenze dichiarate rispetto ai dati degli advisory pubblicati. Non esegue il tuo codice, non effettua SAST/DAST e non analizza la logica applicativa.
  • Gli intervalli di versione (^, ~, >=) vengono valutati al loro limite inferiore. Per verificare ciò che è realmente installato, scansiona il lockfile (package-lock.json, Cargo.lock, …), non solo il manifest.
  • Riporta ciò che i database degli advisory conoscono oggi. Un risultato di "0 vulnerabilità" significa "nulla di noto al momento di questa ricerca", non una garanzia di sicurezza.
  • È un supporto alla decisione, non un gate di policy. L'enforcement (bloccare un merge, far fallire una build) spetta alla tua pipeline — DepCheck le fornisce i fatti.

Ecosistemi supportati​

npm · Go · PyPI · crates.io (Rust) · Maven · RubyGems · Packagist (PHP) · NuGet · Hex (Elixir) · Pub (Dart).

Gli alias di linguaggio come python, rust e java sono accettati come nomi di ecosistema.

Documentazione DepCheck​

  • Guida introduttiva — ottieni una chiave gratuita e collega il tuo client MCP all'endpoint ospitato in un paio di minuti.
  • Riferimento degli strumenti — ogni strumento, i suoi parametri e risposte di esempio.
  • Flussi di lavoro degli agenti — il pattern "controlla prima di aggiungere" che mantiene una codebase libera da dipendenze notoriamente vulnerabili.
  • Sicurezza e gestione dei dati — autenticazione, limiti di frequenza, residenza dei dati e ciò che esce (e ciò che non esce) dal perimetro di Cert-IX.

SecCheck​

SecCheck fornisce a un agente AI una procedura scritta da seguire per il lavoro di sicurezza e conformità — test offensivi, rilevamento e risposta difensivi, e GRC — invece di lasciarlo improvvisare a partire da ciò che ricorda a metà. L'agente cerca nella libreria, carica il playbook adatto e lo segue. Poiché il playbook è un documento, puoi leggerlo anche tu e usarlo per controllare il lavoro dell'agente.

La maggior parte dei playbook indica quando usarli e che cosa serve prima di iniziare, poi elenca i passaggi in ordine; molti includono anche criteri di verifica o di convalida. Il formato varia da una libreria all'altra: i playbook GRC sono organizzati per attività (analisi degli scostamenti, redazione di policy, valutazione dei rischi), quelli di PentesterFlow come una metodologia di test numerata.

Da dove provengono i contenuti. Gli 857 playbook sono curati a partire da tre librerie open source pubblicate con licenza Apache-2.0 e MIT; get_attribution restituisce l'attribuzione completa e i testi delle licenze. Ciò che Cert-IX aggiunge è l'erogazione al tuo agente: un unico endpoint ospitato, la ricerca in tutte e tre le librerie, filtri per categoria e framework, risultati etichettati per framework ed edizioni legate alla tua chiave API.

ServerSecCheck (security-skills v2.2.1)
Endpoint pubblicohttps://mcp.cert-ix.com/seccheck
TrasportoStreamable HTTP (MCP) — funziona con qualsiasi client MCP
AutenticazioneChiave API, inviata come Authorization: Bearer <key> — gratuita e self-service per l'edizione Community
Strumentilist_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status, get_attribution
Contenuto857 playbook su 3 librerie open source — 745 difensivi, 69 offensivi, 43 di conformità, mappati su MITRE ATT&CK / D3FEND, NIST CSF, ISO 27001, SOC 2, GDPR, PCI DSS e altro

In cosa eccelle​

  • Trovare in fretta la procedura giusta — per parola chiave, categoria (offensive / defensive / compliance), framework o tag.
  • Lavoro di conformità ancorato a un framework — analisi degli scostamenti, implementazione dei controlli, raccolta delle evidenze e redazione documentale rispetto a uno standard preciso.
  • Entrambi i lati di una tecnica — il playbook di attacco e quello di rilevamento vivono nella stessa libreria, che è esattamente ciò che serve per dimostrare che un controllo scatta davvero.
  • Dare fondamento a un agente che altrimenti improvviserebbe — un playbook caricato è una specifica a cui tenere fede l'agente, e che puoi leggere tu stesso.

Documentazione SecCheck​


Bits​

Bits ti aiuta ad adottare gli agenti host di Cert-IX — bitcollector, bitscanner, bitenforcer e bitmapper. Consiglia e prepara; non agisce mai sul tuo parco macchine. Puoi chiedergli di:

  • consigliare l'agente adatto a un obiettivo — compreso «nessuno di questi fa al caso tuo», quando è la risposta onesta;
  • spiegare che cosa osserva un agente, che cosa non tocca mai e che cosa cambia eseguendolo con o senza privilegi;
  • fornirti un download verificabile — la versione, la dimensione del file, lo SHA-256 e un comando che scarica il binario e lo verifica;
  • preparare una bozza di configurazione da far rivedere a una persona, insieme a ciò che deliberatamente non farà.
Endpoint pubblicohttps://mcp.cert-ix.com/bits
TrasportoStreamable HTTP (MCP) — funziona con qualsiasi client MCP
AutenticazioneNessuna — pubblico e anonimo
Strumentibits_recommend, bits_explain, bits_platforms, bits_plan_config, bits_download
ContenutoIl catalogo pubblico delle release di Bits, più una tabella revisionata di ciò che ogni agente fa e non fa mai

Bits non ha accesso al tuo tenant né ai tuoi host, non detiene alcuna credenziale e non esegue alcun deployment. L'enrolment di un agente usa un token generato nella tua dashboard Cert-IX, e quel token va sulla macchina su cui gira l'agente — mai nell'MCP: bits_plan_config e bits_download rifiutano qualsiasi argomento che abbia l'aspetto di un token.

Documentazione Bits​

Questa pagina ti è stata utile?