Documentation · Sorvek Bridge

Votre client IA, connecté à Sorvek en lecture seule.

Sorvek Bridge est le serveur MCP (Model Context Protocol) qui permet à un client compatible d’interroger votre inventaire, vos findings et votre posture sans effectuer d’action ni de modification.

Page Sorvek Bridge avec clés MCP en lecture seule et exemples de configuration.
La configuration Sorvek Bridge dans le produit.

Avant de connecter votre client.

Vous avez besoin de Sorvek SaaS Discovery actif pour votre organisation, puis d’une clé API Sorvek Bridge créée par un administrateur dans Settings → Clés API. Les clés MCP commencent par skv_mcp_… et ne sont affichées qu’une seule fois.

URL du serveurhttps://app.sorvek.com/mcp
TransportStreamable HTTP
AuthentificationAuthorization: Bearer <clé>

Configurer le client que votre équipe utilise déjà.

Conservez la clé dans un gestionnaire de secrets. Ne la placez pas dans un fichier commité.

Claude Code

terminal
claude mcp add --transport http sorvek https://app.sorvek.com/mcp \
  --header "Authorization: Bearer $SORVEK_MCP_KEY"

Cursor

.cursor/mcp.json
{
  "mcpServers": {
    "sorvek": {
      "url": "https://app.sorvek.com/mcp",
      "headers": { "Authorization": "Bearer ${env:SORVEK_MCP_KEY}" }
    }
  }
}

Si l’interpolation ${env:…} échoue dans certaines versions de Cursor pour les serveurs remote, utilisez un mcp.json local non commité.

Microsoft Copilot Studio

Ajoutez un serveur MCP existant avec le transport Streamable HTTP, l’URL ci-dessus et une API key envoyée dans l’en-tête Authorization avec la valeur Bearer <votre clé>.

Claude Desktop

Les connecteurs remote de Claude Desktop exigent OAuth (prévu en V2 chez Sorvek). En attendant, passez par le pont mcp-remote dans Développeur → Serveurs MCP locaux.

claude_desktop_config.json
{
  "mcpServers": {
    "sorvek": {
      "command": "npx",
      "args": [
        "mcp-remote",
        "https://app.sorvek.com/mcp",
        "--header",
        "Authorization:${AUTH_HEADER}"
      ],
      "env": {
        "AUTH_HEADER": "Bearer skv_mcp_votre_cle"
      }
    }
  }
}

Ne mettez pas d’entrée url: dans claude_desktop_config.json : Claude Desktop ne supporte pas ce champ. La forme Authorization:${AUTH_HEADER} (sans espace autour de :) contourne un bug connu de Claude Desktop Windows et Cursor.

Les 13 outils disponibles.

Ils interrogent le tenant lié à votre clé. L’accès reste en lecture seule.

get_overview

KPIs : total apps/comptes, nouvelles apps 30 j, apps IA, top utilisateurs, dernier scan

list_shadow_apps

Inventaire shadow IT paginé (recherche, catégorie, risque, approbation, date)

get_app

Fiche complète d’une app : métadonnées, comptes, findings liés

list_findings

Findings de sécurité du dernier scan (filtre sévérité)

list_users

Employés classés par empreinte SaaS (MFA, rôles admin, risque)

get_user_footprint

Empreinte SaaS complète d’un employé (par email)

list_oauth_integrations

Intégrations OAuth agrégées par app, score de risque et scopes

get_shadow_ai_summary

Résumé Shadow AI scoré (OAuth + extension navigateur, fuites DLP)

list_ai_agents

Inventaire des agents IA (Copilot Studio + heuristique OAuth)

get_security_posture

Rollup posture : SSO, MFA, Conditional Access, brèches, findings

list_external_assets

Surface externe : sous-domaines, risque de takeover

list_recent_events

Journal d’activité : nouvelles apps, signups, scans

list_breach_alerts

Alertes de brèches fournisseurs croisées avec vos apps

Exemples de questions : « Quelles apps IA non approuvées sont apparues ce mois-ci ? » · « Quels employés à risque ont des grants OAuth sensibles ? » · « Y a-t-il des sous-domaines à risque de takeover ? »

Limites et sécurité.

La connexion à un fournisseur d’IA reste un choix de votre organisation. Évaluez les données qui peuvent transiter vers ce fournisseur en fonction de vos obligations internes.

60 appels par minute et par clé

Au-delà, le client reçoit un message explicite et peut réessayer.

Scopé à votre organisation

Chaque clé est liée à votre tenant : les outils ne voient que vos données, celles de la source de données active.

Révocation immédiate

Depuis Settings → Clés API, la clé est invalide à la requête suivante. Chaque appel est journalisé (outil, statut, durée) et les paramètres nominatifs sont caviardés du journal.

Données et injection de prompt

Certains outils peuvent retourner des données d’employés. Les contenus observés ne sont pas des instructions ; utilisez un client IA doté de protections adaptées contre l’injection de prompt.

Branchez votre client IA avec le niveau de contrôle approprié.

Sorvek Bridge est inclus dans SaaS Discovery. Commencez par vérifier le périmètre et les clés avec un administrateur de votre organisation.