agent-bom registry
MCP服务器安全注册表查询与信任评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom registry。 它的用途是:MCP服务器安全注册表查询与信任评估工具 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x-5/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘我想安装一个用于网页抓取的MCP服务器,请帮我评估一下它的安全性。’ 它会查询该服务器在安全注册表中的记录,运行市场预检查,并对其代码进行SAST扫描,最后给出一个包含风险评分和具体问题列表的详细报告。或者,你可以说:‘列出我当前项目中所有MCP服务器的风险评分。’ 它会进行批量分析,帮你识别出高风险依赖。
介绍
该Skill旨在解决MCP(Model Context Protocol)服务器在安装和使用前的安全与信任问题。随着AI智能体生态的发展,用户需要安装大量第三方MCP服务器来扩展能力,但这些服务器的代码质量、安全性和可信度参差不齐,存在潜在风险。
它提供了一个包含1013个条目的MCP服务器安全元数据注册表。用户可以通过它查询目标服务器的安全记录、运行预安装的市场检查、批量评估多个服务器的风险评分、评估技能文件的信任度,并对服务器代码进行静态应用安全测试(SAST)。这相当于为MCP服务器生态建立了一个“安全中心”。
该工具非常适合智能体开发者、运维工程师和安全研究人员。当开发者需要集成新的MCP工具来增强AI能力时,或当团队管理者需要为整个智能体“舰队”进行统一的安全审计时,这个Skill能提供关键的风险洞察。
使用建议:在安装任何新的MCP服务器之前,都建议先用此Skill进行查询和评估。对于高风险评分的服务器,应仔细审查其SAST扫描报告。注意事项:该Skill的评估结果基于其注册表中的元数据和扫描规则,不能替代深入的人工代码审计,对于关键业务场景,建议结合其他安全手段。
核心特点
与仅提供服务器列表或简单描述的Skill不同,它集成了安全元数据注册表、批量风险评估和静态代码安全扫描(SAST),提供了从查询到深度安全分析的一站式解决方案。
注意事项
不适合用于评估非MCP协议的工具或服务,其风险评估结果高度依赖其内置注册表数据的时效性和完整性。
常见问题
如何检查一个MCP服务器是否安全?
只需提供服务器名称或标识,该Skill会从注册表查询其安全元数据,并运行预安装检查和SAST代码扫描,给出综合信任评估报告。
能一次性评估我项目中使用的所有MCP服务器吗?
可以,支持批量导入服务器列表,进行舰队级别的风险评分,帮助您整体把控项目依赖的安全状况。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-registry-x-5/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-registry-x-5/raw/index.md(查看排版版本)