agent-bom registry
MCP服务器安全注册表与信任评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom registry。 它的用途是:MCP服务器安全注册表与信任评估工具 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'帮我查询mcp-server-sqlite这个服务器的安全评级和已知漏洞',它会返回注册表中该服务器的信任评分、权限等级、社区报告记录等元数据。
对AI说:'扫描当前项目目录下所有MCP skill文件的安全风险',它会执行SAST静态扫描并输出风险报告。
对AI说:'批量评估我部署的10个MCP服务器的风险等级',它会逐一查询注册表并生成对比排名表。
介绍
本工具解决MCP(模型上下文协议)服务器安全可信度评估难题。随着MCP生态快速扩张,开发者面临大量服务器来源不明、安全风险未知的困境。该工具基于包含1013条记录的服务器安全元数据注册表,提供从单个服务器查询到批量风险评分的完整安全评估能力,帮助开发者在安装或使用MCP服务器前快速识别潜在威胁。
使用方式灵活:可直接通过名称或ID查询特定服务器的安全元数据(如漏洞记录、权限级别、社区信任评分);也可对即将安装的服务器执行预安装市场检查,自动比对注册表数据;对于已部署的服务器集群,支持批量风险评分并生成风险报告;此外还能对技能文件(skill file)进行信任评估,并集成SAST静态代码扫描功能,深度检测代码级安全隐患。
适合运维工程师、后端开发人员和安全审计人员,尤其是那些在CI/CD流程中集成MCP服务器、需要统一管理多智能体安全策略的团队。对于需要频繁从社区获取MCP技能并部署到生产环境的开发者,该工具能显著降低安全风险,避免因引入恶意或脆弱服务器导致的数据泄露或系统入侵。
使用建议:首次使用前建议先更新本地注册表缓存(如有提供),确保数据最新;SAST扫描可能产生误报,建议结合人工审核;批量风险评分时注意控制并发请求频率,避免被目标服务限流;该工具仅提供安全评估参考,不替代完整的安全审计流程。
核心特点
区别于通用安全扫描工具,本工具专为MCP生态设计,内置1013条服务器元数据登记库,可一键查询社区信任评级,并支持预安装检查与集群级批量风险评分,而不仅仅是代码级静态扫描。
注意事项
不适合对非MCP协议的传统Web服务或API进行安全评估,且注册表数据依赖社区维护,可能存在延迟或遗漏。
常见问题
如何查询某个MCP服务器的安全评分?
直接输入服务器名称或ID,工具会从注册表返回信任评级、已知漏洞、权限等级等元数据。
这个工具能扫描我自己的代码吗?
可以,它集成了SAST静态代码扫描功能,但主要针对MCP服务器相关的skill文件和脚本。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-registry-x-6/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-registry-x-6/raw/index.md(查看排版版本)