En

agent-bom registry

MCP服务器安全注册表与信任评估工具

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom registry。
它的用途是:MCP服务器安全注册表与信任评估工具
完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x-10/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'请帮我查一下 brave-search 这个 MCP 服务器的安全信息',它会调用 registry_lookup 工具,返回该服务器的安全元数据,包括风险评分、已知漏洞等。然后可以进一步使用 marketplace_check 进行安装前检查,确保安全后再集成。

介绍

这个Skill解决了MCP(Model Context Protocol)服务器安全评估与信任判断的痛点。在实际开发中,开发者需要集成大量第三方MCP服务器,但缺乏统一的安全元数据,难以判断服务器是否存在已知漏洞、恶意行为或合规风险。本工具内置了1013条MCP服务器安全元数据记录,可以快速查找、评估和批量扫描。

使用方式很简单,你只需要通过 pipx 安装 agent-bom 包,即可在终端或通过AI代理调用。支持7个核心工具:registry_lookup 用于查找服务器安全记录,marketplace_check 进行安装前信任检查,fleet_scan 批量风险评分,skill_scan/skill_verify/skill_trust 用于评估AI指令文件(SKILL.md)的信任级别,code_scan 通过Semgrep进行SAST代码扫描。之后就可以通过自然语言指令来执行各种安全审计操作。

它非常适合需要构建安全AI工作流的团队和个人,尤其是那些已经使用MCP协议集成外部服务器的智能体开发者、DevOps工程师和安全审计人员。对于需要批量评估MCP服务器供应链风险、确保AI技能文件来源可信的场景尤其有用。

建议在部署任何MCP服务器之前统一使用此工具进行信任预检。需要注意的是,它主要依赖本地捆绑的注册表数据(1013条),无需网络访问,但SAST代码扫描需要可选安装Semgrep,且可选的环境变量SNYK_TOKEN可用于第三方漏洞增强。所有数据本地处理,无需API密钥。

核心特点

与MCP官方目录或社区列表不同,它提供了结构化的安全元数据注册表(1013条记录)和风险评分机制,支持批量扫描和技能文件信任评估,而不仅仅是列出服务器名称。

注意事项

需要Python 3.11+环境,注册表数据仅包含1013条预置记录,对于新出现的MCP服务器可能未收录;SAST扫描依赖Semgrep(可选安装)。

常见问题

如何更新注册表数据?

注册表数据是捆绑在包内的,需要通过升级 agent-bom 包来获取最新数据。

是否需要联网才能使用?

核心功能无需联网,注册表数据本地处理;仅当使用可选SNYK_TOKEN进行漏洞增强时才需要网络。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/agent-bom-registry-x-10/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。