agent-bom registry
MCP服务器安全查询与信任评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom registry。 它的用途是:MCP服务器安全查询与信任评估工具 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x-4/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'帮我扫描一下当前项目里所有MCP服务器的安全情况,并给出风险评分排名。' 它会先读取项目中的MCP配置文件,然后调用agent-bom registry查询每个服务器的安全元数据,生成一份包含漏洞数、社区信任度、建议修复措施的表格,并标注高风险项。
介绍
该Skill解决的是MCP(Model Context Protocol)服务器安全信任问题。随着MCP生态快速发展,开发者需要从数百个服务器中快速判断哪些是安全可信的,避免引入恶意或存在漏洞的组件。agent-bom registry提供了一个包含1013个条目的安全元数据注册表,让你在安装任何MCP服务器前就能了解其安全状态。 使用时,你可以直接查询某个MCP服务器的安全评分、历史漏洞记录、社区信任度等元数据。支持批量风险评分,对多个服务器进行统一安全评估。还能对本地已安装的Skill文件进行信任检查,并运行SAST代码扫描,从源码层面发现潜在缺陷。操作流程简单:输入服务器名称或技能文件路径,即可获得结构化安全报告。 适合运维工程师、智能体开发者以及后端开发人员,尤其是在选择MCP服务器、评估第三方技能、上线前安全审计等场景中非常实用。对于团队管理多个MCP服务的情况,批量风险评分功能可以大幅提升效率。 使用建议:建议将本工具集成到CI/CD流水线中,在每次引入新MCP服务器时自动触发安全扫描。注意注册表数据可能更新滞后,对于关键业务场景最好结合手动代码审查。SAST扫描仅覆盖代码层面,不包含运行时动态行为分析。
核心特点
与同类安全扫描工具不同,它专注于MCP服务器生态,内置了1013个已知服务器的安全元数据,支持批量风险评分和技能文件信任评估,而不仅仅是通用代码扫描。
注意事项
不适合对已在运行中的MCP服务器进行实时入侵检测或动态安全监控。
常见问题
这个工具能扫描哪些安全问题?
覆盖代码硬编码密钥、注入漏洞、配置安全隐患、权限过大等常见风险,并基于注册表提供社区信誉评分。
需要联网吗?
首次使用需联网下载注册表数据,后续评估可离线运行,但建议定期更新以获得最新安全信息。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-registry-x-4/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-registry-x-4/raw/index.md(查看排版版本)