agent-bom registry
MCP服务器安全注册表与信任评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom registry。 它的用途是:MCP服务器安全注册表与信任评估工具 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x-7/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'帮我查一下名为 mcp-server-sqlite 的MCP服务器安全状态',它会从注册表中检索该服务器的安全元数据,返回风险等级、已知漏洞列表和权限请求详情。你也可以说:'评估当前项目目录下所有MCP服务器的批量风险评分',它会自动扫描并生成风险报告。
介绍
在MCP生态中,服务器安全与信任是核心痛点。agent-bom registry 提供了一个包含1013条安全元数据的注册表,帮助开发者快速查询任何MCP服务器的安全状态、风险等级和信任评估结果。它解决了“如何判断一个MCP服务器是否安全可信”的问题,避免盲目安装或使用存在安全风险的服务器。
使用方式非常直观:你可以直接输入MCP服务器名称或ID,工具会从注册表中拉取安全元数据,包括漏洞记录、权限请求、代码审计结果等。同时支持批量舰队风险评分,对多个服务器进行统一评估;也能对单个skill文件进行信任度检查,并运行SAST静态代码扫描,发现潜在的安全缺陷。适合在部署前、市场选型时或定期安全审计中使用。
适合智能体开发者、后端开发工程师、运维工程师以及安全审计人员。如果你正在开发依赖多个MCP服务器的AI应用,或需要管理企业内部的MCP服务器白名单,这个工具能大幅降低安全评估成本。对于个人开发者,也可用于快速验证想引用的MCP服务器是否安全。
建议在每次安装新MCP服务器前,先运行注册表查询;批量评估时注意网络连接,确保注册表数据最新。SAST扫描结果需结合人工审查,不可完全依赖自动化。工具本身不修改服务器代码,仅提供评估报告。
核心特点
与通用安全扫描工具不同,它专注MCP服务器生态,拥有1013条预构建的安全元数据注册表,支持批量舰队风险评分和skill文件信任度评估,是MCP安全领域的专用评级工具。
注意事项
不适合对非MCP协议的传统服务器或应用进行安全评估,仅支持MCP服务器生态。
常见问题
如何查询某个MCP服务器的安全状态?
直接输入服务器名称或ID,工具会返回注册表中的安全元数据,包括风险等级、已知漏洞和权限清单。
支持批量评估多个服务器吗?
支持。你可以提供一个服务器列表,工具会进行批量舰队风险评分,输出整体风险分布。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-registry-x-7/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-registry-x-7/raw/index.md(查看排版版本)