agent-bom registry
MCP服务器安全注册表查询与信任评估工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom registry。 它的用途是:MCP服务器安全注册表查询与信任评估工具 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-registry-x/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“我想集成一个新的天气查询MCP服务器,请帮我评估一下它的安全风险。”,它会查询该服务器在安全注册表中的记录,运行预安装检查,并对服务器代码进行SAST扫描,最终给出一个综合的信任评分和风险报告。
介绍
该Skill专注于解决MCP(Model Context Protocol)服务器的安全与信任问题。在AI生态中集成第三方MCP服务器时,开发者常面临代码安全、合规风险及信任度不明的挑战,此工具提供了系统化的评估方案。
它通过查询一个包含1013个条目的服务器安全元数据注册表,为用户提供详尽的服务器背景信息。用户可以进行预安装市场检查,批量评估服务器群组的风险评分,分析技能文件的信任度,并运行SAST(静态应用安全测试)代码扫描,从而在集成前识别潜在漏洞。
该Skill非常适合智能体开发者、运维工程师和安全审计人员使用。无论是开发需要调用外部工具的AI应用,还是在CI/CD流程中引入新的MCP服务,都需要确保依赖组件的安全性。
使用建议:在集成任何新的MCP服务器到生产环境前,建议先用此工具进行全面扫描。注意事项:其评估结果基于已知的元数据和静态代码分析,可能无法覆盖所有运行时或逻辑层面的安全风险,仍需结合动态测试和人工审查。
核心特点
与同类安全检查工具相比,它专门针对MCP服务器生态,内置了庞大的安全元数据注册表,并能执行从注册表查询、批量风险评估到SAST代码扫描的一站式信任评估流程。
注意事项
不适合评估非MCP协议的服务或进行动态运行时安全测试。
常见问题
这个工具能扫描哪些类型的MCP服务器?
可以扫描任何符合MCP协议的服务器,并查询其是否在1013条目的安全注册表中。
SAST扫描能发现哪些安全问题?
主要用于发现代码中的潜在漏洞,如硬编码密钥、注入漏洞、不安全的依赖等常见安全问题。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-registry-x/raw/index.md 读取 agent-bom registry 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-registry-x/raw/index.md(查看排版版本)