Serveur MCP de sécurité pour éditeurs de code IA.

Le serveur MCP et les Agentic Skills donnent à Claude Code, Cursor et Windsurf de vrais pouvoirs de sécurité : ils guident votre IA vers un code sûr, stoppent les mauvaises pratiques, attrapent les clés exposées, et scannent, expliquent et corrigent, sans quitter l’éditeur.

  • Guide l’IA vers un code sûr
  • Attrape les clés exposées
  • Scanne, explique & corrige dans l’éditeur
  • Lecture seule par défaut

Install in one line · 30 seconds

Votre IA écrit le code. Defenso le garde sûr.

Les apps vibe-codées cassent de façon prévisible : une clé de service dans le bundle client, du SQL bâti par concaténation, une route de connexion sans limite de débit. Les Skills et les outils MCP connaissent ces motifs et interviennent pendant que votre IA travaille, pour que le correctif arrive avant la mise en production.

Les Agentic Skills accompagnent Claude, Cursor et Windsurf, les orientent vers des motifs sûrs, signalent les mauvaises pratiques dès qu’elles apparaissent, et attrapent les clés exposées et les erreurs de vibe-coding classiques avant qu’elles n’atteignent votre dépôt.

Demandez à votre assistant de scanner une URL, de relire le code que vous venez d’écrire ou d’expliquer un verdict de pare-feu. Chaque outil renvoie des données structurées : l’IA raisonne sur des faits plutôt que de deviner, et vous tend un vrai correctif.

Les outils MCP sont en lecture seule par défaut et limités à votre clé API : votre assistant peut regarder et conseiller sans toucher à votre protection. Des contrôles de niveau entreprise, sans le moindre risque.

Outils de sécurité Defenso tournant dans un éditeur de code IA via MCP

Les erreurs qu’il attrape avant la mise en production.

Les faux pas classiques du code généré par IA, attrapés directement dans votre éditeur.

Clé serveur côté client

Une clé service_role ou admin Supabase livrée dans le bundle du navigateur au lieu de rester côté serveur.

SQL bâti à la main

De l’entrée utilisateur concaténée dans une requête. Signalée avant de devenir une faille d’injection.

Secrets commités

Une vraie clé API ou un .env collé dans le code, attrapé dès qu’il apparaît.

Validation d’entrée manquante

Un corps de requête pris tel quel, sans vérification. Le Skill pointe ce qu’il faut valider.

Clé serveur côté client

Une clé service_role ou admin Supabase livrée dans le bundle du navigateur au lieu de rester côté serveur.

SQL bâti à la main

De l’entrée utilisateur concaténée dans une requête. Signalée avant de devenir une faille d’injection.

Secrets commités

Une vraie clé API ou un .env collé dans le code, attrapé dès qu’il apparaît.

Validation d’entrée manquante

Un corps de requête pris tel quel, sans vérification. Le Skill pointe ce qu’il faut valider.

Aucune limite de débit sur l’auth

Une route de connexion sans plafond, grande ouverte au brute force.

Risque d’injection de prompt

Un agent IA qui livre des données quand un attaquant sait s’y prendre.

Routes non protégées

Une route livrée sans vérification de connexion, le grand classique du vibe-coder.

Réglages dangereux par défaut

Mode debug activé en production, ou CORS permissif laissé grand ouvert.

Aucune limite de débit sur l’auth

Une route de connexion sans plafond, grande ouverte au brute force.

Risque d’injection de prompt

Un agent IA qui livre des données quand un attaquant sait s’y prendre.

Routes non protégées

Une route livrée sans vérification de connexion, le grand classique du vibe-coder.

Réglages dangereux par défaut

Mode debug activé en production, ou CORS permissif laissé grand ouvert.

Chaque outil que votre éditeur IA reçoit à l’installation.

Le serveur MCP de sécurité expose un jeu net d’outils de sécurité MCP à Claude Code, Cursor, Windsurf et VS Code. Trois tournent sans clé ni compte, le reste se débloque dès que vous ajoutez une clé API.

Outils gratuits, sans clé

Trois outils fonctionnent sans compte, limités par IP pour un essai immédiat : guard_code relit un extrait à la recherche de bugs de sécurité, check_headers note une URL en direct, et check_s3_bucket teste l’exposition publique d’un bucket. De quoi prouver la valeur dans votre éditeur avant même de vous inscrire.

Outils de lecture authentifiés

Ajoutez une clé et votre IA gagne scan_domain, run_vibe_scan, scan_repo, list_sites, list_monitors, list_recent_attacks et explain_verdict. Chaque appel renvoie des données structurées : l’assistant raisonne sur des faits réels au lieu de deviner.

Outils d’action Pro

Quand vous êtes prêt à agir, add_waf_rule et block_ip laissent l’IA modifier votre protection, toujours derrière une confirmation explicite. Les préférences vivent dans get_security_preferences et set_security_preferences pour que les conseils collent à votre stack.

Le guard_code réactif face à un linter.

Un linter tourne après l’enregistrement et signale le style. Les outils MCP sont dans la boucle pendant que votre IA écrit, là où le vibe coding sécurisé se joue vraiment.

CapacitéDefenso MCPLinter d’éditeurScan SAST en CI
Guide l’IA pendant qu’elle écrit le code××
Attrape les clés exposées et les secrets .env×Parfois
Signale config peu sûre et réglages dangereuxPartiel
Détecte les dépendances vulnérables×
Scanne une URL en direct et ses en-têtes××
Explique un vrai verdict de pare-feu××
Tourne dans Claude Code, Cursor et WindsurfPartiel×
Agit avant même que le code soit commité×

Du prompt de l’éditeur au code corrigé.

Aucun changement de contexte, aucun tableau de bord séparé. Vous demandez, l’IA appelle l’outil, et le correctif atterrit dans le fichier que vous avez déjà sous les yeux.

L’installation tient en une ligne. Lancez npx @defen.so/mcp ou déposez le serveur dans ~/.claude/mcp.json, et votre éditeur récupère les outils de sécurité MCP au lancement suivant. Les Agentic Skills se chargent à leurs côtés : l’assistant sait quand déclencher un scan, comment lire le résultat, et à quoi ressemble un correctif sûr. C’est toute la différence entre une IA qui écrit du code plausible et une qui écrit une sécurité du code par IA que vous pouvez livrer.

Parce que les outils renvoient des faits structurés, l’assistant cesse d’halluciner des conseils de sécurité. Demandez-lui de relire la route que vous venez d’écrire et il appelle run_vibe_scan ; collez une URL de bucket et il appelle check_s3_bucket ; demandez-vous pourquoi une requête a été bloquée et il appelle explain_verdict. Voilà à quoi ressemblent une vraie sécurité Cursor et une vraie sécurité Claude Code : le modèle conseille depuis votre configuration réelle, pas depuis une supposition.

Le même compte alimente le reste de la plateforme. Pointez l’IA sur un dépôt avec notre scanner de sécurité de dépôt en ligne, déposez le SDK de sécurité runtime dans votre app pour un pare-feu applicatif en direct, et reliez le tout depuis la page intégrations. Le serveur MCP est inclus dans chaque plan : il ne coûte rien pour démarrer, et il grandit avec vous. Voir le détail complet sur les tarifs.

Outils de sécurité MCP Defenso et Agentic Skills tournant dans un éditeur de code IA

Questions fréquentes.

Tout ce qu’on demande avant de se lancer. Encore un doute ? On est à un message.

C’est un serveur Model Context Protocol qui donne de vrais outils de sécurité à votre éditeur IA. Au lieu de deviner, Claude Code, Cursor, Windsurf et VS Code peuvent appeler @defen.so/mcp pour scanner un domaine, noter des en-têtes, vérifier un bucket, relire votre code et expliquer un verdict de pare-feu, puis agir sur le résultat.

Tout éditeur compatible MCP : Claude Code, Cursor, Windsurf et VS Code. Les Agentic Skills se chargent aux côtés des outils et guident l’IA vers des motifs sûrs pendant qu’elle écrit.

Non. Trois outils sont sans clé et limités par IP : guard_code, check_headers et check_s3_bucket. Ajoutez une clé API pour débloquer les scans de domaine et de dépôt, les listes de sites et de moniteurs, les journaux d’attaques et les outils d’action Pro.

En une ligne. Lancez npx @defen.so/mcp ou ajoutez le serveur à ~/.claude/mcp.json avec votre jeton, puis redémarrez l’éditeur. Les outils et les Skills sont disponibles au lancement suivant.

Uniquement avec les outils d’action Pro, et toujours derrière une confirmation explicite. add_waf_rule et block_ip demandent avant d’agir ; tout autre outil est en lecture seule et limité à votre clé API.

Oui. Il est inclus dans chaque plan, y compris Free, sans frais supplémentaires. Les plans payants relèvent les limites de scans et de règles, mais les outils eux-mêmes sont livrés à tout le monde.

Armez votre éditeur IA en une ligne.

Gratuit pour démarrer, sans carte. Ajoutez le serveur MCP et les Skills : votre assistant gagne de vrais pouvoirs de sécurité en quelques secondes.