agent-bom registry
MCP服务器安全注册表与信任评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom registry。 它的用途是:MCP服务器安全注册表与信任评估工具 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x-2/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘我想集成一个名为 weather-mcp 的服务器,请帮我评估一下它的安全性。’,它会查询该服务器在注册表中的记录,运行预安装检查,并扫描其代码,最终给出一个包含风险评分、已知问题和安全建议的详细报告。或者,你可以说:‘这是我的项目依赖的10个MCP服务器列表,请进行批量风险评估。’,它会为每个服务器打分并生成一份舰队安全概览。
介绍
该Skill旨在解决在集成和使用MCP(Model Context Protocol)服务器时面临的安全与信任问题。随着AI生态中第三方MCP服务器数量的增长,开发者和团队在安装前难以评估其安全性、合规性及潜在风险,可能导致供应链攻击、数据泄露或系统不稳定。
通过此Skill,用户可以查询一个包含1013个条目的服务器安全元数据注册表,快速获取服务器的安全评级、维护者信息、已知漏洞等。它支持在安装前进行市场检查,批量评估整个服务器“舰队”的风险评分,并对Skill文件本身进行信任评估,甚至运行SAST(静态应用程序安全测试)代码扫描,以发现潜在的安全漏洞。
它非常适合智能体开发者、运维工程师和安全意识强的全栈开发人员。无论是个人开发者尝试新工具,还是企业团队在CI/CD流程中引入自动化安全检查,都需要在集成外部能力时确保其来源可靠、代码安全。
使用建议:建议在集成任何新的MCP服务器到生产环境或敏感项目前,优先使用此Skill进行安全检查。对于批量评估,可以结合自动化脚本定期扫描已安装的服务器列表,监控风险变化。注意,其评估结果基于注册表数据和静态分析,可能无法覆盖所有运行时或逻辑漏洞,仍需结合动态测试和实际使用观察。
核心特点
与同类安全检查工具相比,它专门针对MCP服务器生态,内置了庞大的安全元数据注册表,提供了从注册表查询、预安装检查到代码扫描的一站式信任评估链路,而非通用的、需要复杂配置的安全扫描工具。
注意事项
不适合评估非MCP协议的工具或服务,也无法保证100%检测出所有安全漏洞。
常见问题
如何检查一个MCP服务器是否安全?
提供服务器名称或URL,本Skill会查询安全注册表并运行预安装检查,给出信任评分和潜在风险提示。
能批量检查我项目里所有的MCP服务器吗?
可以,提供服务器列表,本Skill支持批量风险评分,帮助您整体把控依赖安全。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-registry-x-2/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-registry-x-2/raw/index.md(查看排版版本)