Passa al contenuto principale
Versione: 1.0.0

Guida introduttiva a SecCheck

SecCheck è un server MCP ospitato. Collega il suo client IA una sola volta e, da quel momento, l'agente del client può cercare e caricare playbook di sicurezza ogni volta che un compito lo richiede.

Ci sono due modi di eseguirlo:

  1. Ospitato (consigliato) — si colleghi a https://mcp.cert-ix.com/seccheck via rete. Nulla da installare; sempre sul corpus corrente.
  2. Locale (stdio) — esegua il binario security-skills-mcp accanto al suo agente, per un'installazione completamente offline. Il binario locale non è ancora scaricabile pubblicamente (veda l'opzione 2).

Prerequisiti​

  • Un client compatibile MCP: Claude Code, Claude Desktop, Cursor, VS Code (con un'estensione MCP) o qualsiasi client che parli MCP su streamable HTTP.
  • Una chiave API SecCheck — gratuita, self-service, senza bisogno di un account Cert-IX. La richieda su cert-ix.com/tools/seccheck-mcp: confermi il suo indirizzo e-mail e la chiave le arriva via e-mail. Una chiave gratuita corrisponde all'edizione Community e dura 90 giorni; prima della scadenza riceve un'e-mail con un link di rinnovo, e la stessa chiave continua a funzionare. Viene inviata come token Bearer a ogni richiesta, quindi la tratti come una password — si veda Sicurezza e trattamento dei dati.
informazioni

L'endpoint ospitato richiede una chiave API. Le richieste prive di un'intestazione Authorization: Bearer <key> valida vengono respinte con 401. La sua chiave porta con sé anche la sua edizione — si veda Edizioni.

Opzione 1 — Endpoint ospitato​

Claude Code (CLI)​

Aggiunga il server con il comando claude mcp:

claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"

Verifichi che sia registrato e che gli strumenti siano visibili:

claude mcp list

Dovrebbe vedere seccheck con sette strumenti: list_sources, search_skills, load_skill, list_skill_resources, read_skill_resource, license_status e get_attribution.

Claude Desktop / Cursor / client MCP generico​

Aggiunga una voce alla configurazione MCP del suo client. La maggior parte dei client accetta un blocco server streamable HTTP come questo:

{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}

Riavvii il client dopo il salvataggio. La posizione esatta del file varia in base al client (Claude Desktop usa claude_desktop_config.json; Cursor usa il proprio pannello impostazioni MCP) — ciò che conta è il blocco server qui sopra.

Verifica rapida con curl​

L'endpoint è un server MCP standard, quindi può confermare raggiungibilità e autenticazione con una chiamata initialize grezza:

curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'

Un 200 con un risultato JSON-RPC significa che autenticazione e connettività sono a posto. Un 401 significa che la chiave manca o è errata; un 429 significa che ha raggiunto il limite di frequenza (si veda Sicurezza e trattamento dei dati).

Sessioni: rimandi l'intestazione mcp-session-id

Il trasporto ospitato di SecCheck è basato su sessione. La risposta di initialize porta un'intestazione mcp-session-id, e ogni richiesta successiva deve rimandarla:

-H "mcp-session-id: mcp-session-<uuid-da-initialize>"

Senza di essa le chiamate successive falliscono con 400 Invalid session ID. I client MCP se ne occupano al posto suo — conta solo quando si prova a mano con curl.

Opzione 2 — Locale (stdio)​

Non ancora scaricabile pubblicamente

Il binario locale non è ancora distribuito pubblicamente. Se le serve SecCheck in un ambiente isolato dalla rete o ad alta garanzia, si rivolga al suo team dell'account Cert-IX. La configurazione seguente si applica una volta ottenuto il binario.

Per lavoro isolato dalla rete o ad alta garanzia, esegua il server in locale via stdio. Il binario porta con sé il corpus, quindi non ha bisogno di alcuna rete.

{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
ImpostazioneScopo
SKILLS_ROOT (-root)Directory con i repository degli skill, quando si esegue su sorgenti su disco anziché sul corpus incorporato.
SKILLS_LICENSE (-license)Percorso di un file di licenza offline firmato. Assente o non verificabile ⇒ edizione Community.
SKILLS_AUDIT_LOG (-audit-log)Accoda qui i record di audit delle chiamate agli strumenti (Enterprise).
SKILLS_USAGE (-usage)Scrive qui la misurazione dell'utilizzo (Enterprise).

Verifichi cosa ha risolto l'istanza locale prima di collegarvi un agente:

security-skills-mcp -stats

Stampa su stderr il numero di skill indicizzati per libreria e l'edizione attiva, poi termina.

Ospitato o locale: due differenze
  • Abilitazioni. In ospitato la sua edizione proviene dalla sua chiave API ed è risolta dall'edge Cert-IX a ogni richiesta. In locale proviene da un file di licenza firmato letto una volta all'avvio.
  • Risorse MCP. Il server stdio locale espone inoltre ogni playbook come risorsa MCP sotto skill://<source>/<name>, così i client dotati di selettore di risorse possono sfogliare la libreria direttamente. L'endpoint ospitato espone solo strumenti; usi search_skills + load_skill.

I sette strumenti, i loro parametri e le loro risposte sono identici nelle due modalità.

Prima chiamata​

Una volta collegato, chieda al suo agente qualcosa come:

«Pensiamo che qualcuno stia facendo Kerberoasting sul nostro AD. Trova il playbook di rilevamento e guidami attraverso di esso.»

L'agente chiamerà search_skills(query="kerberoasting", category="defensive"), otterrà cybersecurity/detecting-kerberoasting-attacks, lo caricherà con load_skill e seguirà la procedura in esso contenuta — quando applicare questa attività di hunting, la telemetria che serve prima di iniziare (EDR, SIEM, log degli eventi di sicurezza di Windows inoltrati) e passaggi ordinati che vanno da un'ipotesi a riscontri convalidati e documentati, mappati sulle tecniche MITRE ATT&CK pertinenti.

È tutto qui il punto: i passi successivi dell'agente provengono da una procedura di threat hunting scritta — che lei può aprire e verificare — non da un'improvvisazione.

Prosegua con il Riferimento degli strumenti per l'insieme completo dei parametri di ogni strumento, o con i Flussi di lavoro degli agenti per la disciplina cercare → caricare → seguire.

Questa pagina ti è stata utile?