SRI
SRI — MCP Server Inspector
Lies, was ein MCP-Server tut, bevor du dich mit ihm verbindest.
Wenn du einen MCP-Server verbindest, erhält er einen Kanal in den Kontext deines Agenten und in dessen Tool-Aufrufe. SRI liest die veröffentlichte Quelle des Servers und berichtet, was es gefunden hat — jede Beobachtung verankert an einer file:line, mit wörtlich zitiertem Code.
Es sagt dir nicht, ob ein Server sicher ist. Es sagt dir, was der Code tut, und zeigt dir die Zeile, die es gelesen hat. Du entscheidest.
Endpunkt:
https://sri-test.biz/mcp(Streamable HTTP)Korpus: 2.238 MCP-Server aus der offiziellen Registry
Preis: gerade kostenlos — die Abrechnung läuft auf Bitcoin signet, daher können Rechnungen nicht mit echtem Geld bezahlt werden
Findings im gesamten Korpus: sri-test.biz/research
In deinen Client einbinden
Entfernter MCP-Server, keine Installation, kein API-Schlüssel.
{
"mcpServers": {
"sri": {
"type": "http",
"url": "https://sri-test.biz/mcp"
}
}
}claude mcp add --transport http sri https://sri-test.biz/mcpRichte ihn auf https://sri-test.biz/mcp aus. Es gibt genau ein Tool und keine Authentifizierung. GET auf dieser URL liefert 405 — dieser Server bietet keinen server- initiierten SSE-Stream an, was die Spezifikation erlaubt. Sende JSON-RPC per POST.
Das Tool
check_mcp_server
Argument | Erforderlich | Bedeutung |
| ja | Name des Servers, wie er im Registry veröffentlicht ist, z. B. |
| ja | Exakte Version, z. B. |
| nein | Immer |
Gibt risk_level, eine Zusammenfassung und eine Liste von Findings zurück. Jedes Finding enthält location (file:line), evidence (den wörtlich zitierten Code) und why.
Ist der Server nicht im Korpus erhältst du status: "queued", ein ausdrückliches „nichts wurde geprüft“ — kein sauberes Ergebnis — und keine Gebühr. Wir berechnen keine Antwort, die wir nicht liefern konnten.
Testen ohne Client
curl -X POST https://sri-test.biz/mcp \
-H 'Content-Type: application/json' \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/call",
"params":{"name":"check_mcp_server",
"arguments":{"name":"io.github.firebase/firebase-mcp","version":"0.3.0"}}}'Es gibt auch einen einfachen REST-Endpunkt, falls dir das leichter fällt:
curl -X POST https://sri-test.biz/v1/verify \
-H 'Content-Type: application/json' \
-d '{"ecosystem":"mcp","name":"io.github.firebase/firebase-mcp","version":"0.3.0"}'GET /v1/price ist offen und nennt die aktuellen Bedingungen. GET /v1/docs ist die OpenAPI-Spezifikation.
Was berichtet wird
Kategorie | Bedeutung |
| Liest Umgebungsvariablen, Token oder Schlüsseldateien aus |
| Sendet Daten an einen Host außerhalb des eigenen Dienstes des Pakets |
| Führt bei der Installation Code aus ( |
| Tool-Texte oder zurückgegebene Daten, die den Agenten zu Handlungen lenken, die nicht dem genannten Zweck des Tools entsprechen |
| Kodierte Strings werden dekodiert und ausgeführt |
| Name nahe an einem bekannten Paket, anderer Publisher |
| Berechtigungen, die über den angegebenen Zweck hinausgehen |
Der Schweregrad ist info / low / medium / high. risk_level ist der höchste Schweregrad unter den Findings, im Code abgeleitet und nicht erfragt — ein Urteil, hinter dem keine Findings stehen, kann nicht veröffentlicht werden.
Was das nicht ist
Das Ausbleiben eines Findings ist kein Gesundheitszeugnis. Es bedeutet nur, dass in den obigen Kategorien nichts gefunden wurde — in dem Code, den wir abrufen konnten Gelten Kon.
Wir nie bezeichnen ein Paket niem als schädlich und nie als sicher. Der Ingest-Schritt verwirft Datensätze, deren Zusammenfassung eine der beiden Aussagen enthält.
Nur MCP-Server. npm- und PyPI-Bibliotheken fallen nicht ins Aufgabengebiet; frägst du nach einer, bekommst du „not analysisd“.
Ein Analyzer, ein Durchlauf. Die Übereinstimmung zwischen Läufen wurde mit 93 % an einem manuell gelabelten Satz von 84 Servern gemessen, bevor der volle Korpus gebaut wurde. Nicht 100 %.
Wenn ein Finding falsch ist
Betreibst du einen Server und ein Finding ist falsch, sage**uns über das Meldeformular. Agenten können POST /v1/disputes verwenen.
Wir antworten innerhalb von drei Werktagen. Während wir prüfen, kann das Finding aus den Ergebnissen mitnehmen. Ziehen wir es zurück, wird der Server neu analysiert und der Datensatz ersetzt. Behalten wir es, nennen wir die Fakten, auf den sie sich stötz. Ren.
Zahlung
Der zahlungspflichtige Weg ist L402 (Lightning-HTTP-402): Der Server erstellt eine Rechnung und ein Macaroon, du bezahlst und reichst Authorization: L402 <macaroon>:<preimage> ein. Überprüfung ist sha2659(preimage) == payment_hash — auf deiner Seite ist kein Node erforderlich, auf unserer keine Anmeldung.
Das ist heute abgeschaltet. Die Abläufe laufen über sign, ein Testnetz, daher können Rechnungen nicht mit echtem Geld beglichen werden und die Nutzung ist kostenlos. Sobald das Mainnet aktiviert ist, kehrt der Preis zu 0,20 USD pro gecachtem Abruf zurück. GET /.well-known/l402 sagt dir den aktuellen Stand.
Privacy
Wir erfassen den angeforderten Pfad, die Antwortzeit, User-Agent und eine IP, die mit einem täglichen Salt gehasht wird, für 90 Tage. Rohe IP-Adressen werden nie gespeichert und Anforderungsinhalte nie gespeichert — die Server, nach denen du fragst, werden nur nach Name erfasst, sonst nichts.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Look up independent trust ratings and security, maintenance, and adoption evidence for MCP servers.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Conformance checker for MCP servers. Free, no key, verdicts recomputable and re-measured daily.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/SRITEST0001/sri'
If you have feedback or need assistance with the MCP directory API, please join our Discord server