Guida introduttiva a SecCheck
SecCheck è un server MCP ospitato. Collega il suo client IA una sola volta e, da quel momento, l'agente del client può cercare e caricare playbook di sicurezza ogni volta che un compito lo richiede.
Ci sono due modi di eseguirlo:
- Ospitato (consigliato) — si colleghi a
https://mcp.cert-ix.com/seccheckvia rete. Nulla da installare; sempre sul corpus corrente. - Locale (stdio) — esegua il binario
security-skills-mcpaccanto al suo agente, per un'installazione completamente offline. Il binario locale non è ancora scaricabile pubblicamente (veda l'opzione 2).
Prerequisiti
- Un client compatibile MCP: Claude Code, Claude Desktop, Cursor, VS Code (con un'estensione MCP) o qualsiasi client che parli MCP su streamable HTTP.
- Una chiave API SecCheck — gratuita, self-service, senza bisogno di un
account Cert-IX. La richieda su
cert-ix.com/tools/seccheck-mcp:
confermi il suo indirizzo e-mail e la chiave le arriva via e-mail. Una chiave
gratuita corrisponde all'edizione Community e dura 90 giorni; prima della
scadenza riceve un'e-mail con un link di rinnovo, e la stessa chiave continua a
funzionare. Viene inviata come token
Bearera ogni richiesta, quindi la tratti come una password — si veda Sicurezza e trattamento dei dati.
L'endpoint ospitato richiede una chiave API. Le richieste prive di un'intestazione
Authorization: Bearer <key> valida vengono respinte con 401. La sua chiave
porta con sé anche la sua edizione — si veda
Edizioni.
Opzione 1 — Endpoint ospitato
Claude Code (CLI)
Aggiunga il server con il comando claude mcp:
claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"
Verifichi che sia registrato e che gli strumenti siano visibili:
claude mcp list
Dovrebbe vedere seccheck con sette strumenti: list_sources, search_skills,
load_skill, list_skill_resources, read_skill_resource, license_status e
get_attribution.
Claude Desktop / Cursor / client MCP generico
Aggiunga una voce alla configurazione MCP del suo client. La maggior parte dei client accetta un blocco server streamable HTTP come questo:
{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Riavvii il client dopo il salvataggio. La posizione esatta del file varia in base
al client (Claude Desktop usa claude_desktop_config.json; Cursor usa il proprio
pannello impostazioni MCP) — ciò che conta è il blocco server qui sopra.
Verifica rapida con curl
L'endpoint è un server MCP standard, quindi può confermare raggiungibilità e
autenticazione con una chiamata initialize grezza:
curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Un 200 con un risultato JSON-RPC significa che autenticazione e connettività
sono a posto. Un 401 significa che la chiave manca o è errata; un 429
significa che ha raggiunto il limite di frequenza (si veda Sicurezza e
trattamento dei dati).
mcp-session-idIl trasporto ospitato di SecCheck è basato su sessione. La risposta di
initialize porta un'intestazione mcp-session-id, e ogni richiesta successiva
deve rimandarla:
-H "mcp-session-id: mcp-session-<uuid-da-initialize>"
Senza di essa le chiamate successive falliscono con 400 Invalid session ID. I
client MCP se ne occupano al posto suo — conta solo quando si prova a mano con
curl.
Opzione 2 — Locale (stdio)
Il binario locale non è ancora distribuito pubblicamente. Se le serve SecCheck in un ambiente isolato dalla rete o ad alta garanzia, si rivolga al suo team dell'account Cert-IX. La configurazione seguente si applica una volta ottenuto il binario.
Per lavoro isolato dalla rete o ad alta garanzia, esegua il server in locale via stdio. Il binario porta con sé il corpus, quindi non ha bisogno di alcuna rete.
{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
| Impostazione | Scopo |
|---|---|
SKILLS_ROOT (-root) | Directory con i repository degli skill, quando si esegue su sorgenti su disco anziché sul corpus incorporato. |
SKILLS_LICENSE (-license) | Percorso di un file di licenza offline firmato. Assente o non verificabile ⇒ edizione Community. |
SKILLS_AUDIT_LOG (-audit-log) | Accoda qui i record di audit delle chiamate agli strumenti (Enterprise). |
SKILLS_USAGE (-usage) | Scrive qui la misurazione dell'utilizzo (Enterprise). |
Verifichi cosa ha risolto l'istanza locale prima di collegarvi un agente:
security-skills-mcp -stats
Stampa su stderr il numero di skill indicizzati per libreria e l'edizione attiva, poi termina.
- Abilitazioni. In ospitato la sua edizione proviene dalla sua chiave API ed è risolta dall'edge Cert-IX a ogni richiesta. In locale proviene da un file di licenza firmato letto una volta all'avvio.
- Risorse MCP. Il server stdio locale espone inoltre ogni playbook come
risorsa MCP sotto
skill://<source>/<name>, così i client dotati di selettore di risorse possono sfogliare la libreria direttamente. L'endpoint ospitato espone solo strumenti; usisearch_skills+load_skill.
I sette strumenti, i loro parametri e le loro risposte sono identici nelle due modalità.
Prima chiamata
Una volta collegato, chieda al suo agente qualcosa come:
«Pensiamo che qualcuno stia facendo Kerberoasting sul nostro AD. Trova il playbook di rilevamento e guidami attraverso di esso.»
L'agente chiamerà search_skills(query="kerberoasting", category="defensive"),
otterrà cybersecurity/detecting-kerberoasting-attacks, lo caricherà con
load_skill e seguirà la procedura in esso contenuta — quando applicare questa
attività di hunting, la telemetria che serve prima di iniziare (EDR, SIEM, log
degli eventi di sicurezza di Windows inoltrati) e passaggi ordinati che vanno da
un'ipotesi a riscontri convalidati e documentati, mappati sulle tecniche MITRE
ATT&CK pertinenti.
È tutto qui il punto: i passi successivi dell'agente provengono da una procedura di threat hunting scritta — che lei può aprire e verificare — non da un'improvvisazione.
Prosegua con il Riferimento degli strumenti per l'insieme completo dei parametri di ogni strumento, o con i Flussi di lavoro degli agenti per la disciplina cercare → caricare → seguire.
Questa pagina ti è stata utile?