Skip to main content
Glama

SRI — MCP Server Inspector

接続する前に、MCPサーバーが何をするかを読み取ります。

MCPサーバーを接続すると、そのサーバーにエージェントのコンテキストとツール呼び出しへのチャネルが渡されます。SRIはサーバーの公開ソースを読み取り、見つけた内容を報告します。すべての観察結果はfile:lineに紐付けられ、コードがそのまま引用されます。

サーバーが安全かどうかを伝えるものではありません。 コードが何をするか、そして読んだ行を示すだけです。判断はあなたが行います。

  • エンドポイント: https://sri-test.biz/mcp (Streamable HTTP)

  • コーパス: 公式レジストリの2,238のMCPサーバー

  • 価格: 現在は無料 — 決済はBitcoin signetで実行されるため、実際の資金で請求書を支払うことはできません

  • コーパス全体の調査結果: sri-test.biz/research

クライアントに追加する

リモートMCPサーバー、インストール不要、APIキー不要。

{
  "mcpServers": {
    "sri": {
      "type": "http",
      "url": "https://sri-test.biz/mcp"
    }
  }
}
claude mcp add --transport http sri https://sri-test.biz/mcp

https://sri-test.biz/mcp を指定してください。ツールは1つで、認証はありません。そのURLへのGETは405を返します — このサーバーはサーバー開始のSSEストリームを提供していませんが、これは仕様で許可されています。JSON-RPCをPOSTで送信してください。

ツール

check_mcp_server

引数

必須

意味

name

はい

レジストリに公開されているサーバー名(例: io.github.firebase/firebase-mcp

version

はい

正確なバージョン(例: 1.2.3

ecosystem

いいえ

常にmcp; 他のエコシステムは対象外

risk_level、要約、および調査結果のリストを返します。各調査結果にはlocationfile:line)、evidence(引用されたコード)、whyが含まれます。

サーバーがコーパスにない場合、status: "queued"、明示的な「何もチェックされていません」— クリーンな結果ではなく — そして請求なしが返されます。回答できない場合に請求することはありません。

クライアントなしで試す

curl -X POST https://sri-test.biz/mcp \
  -H 'Content-Type: application/json' \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/call",
       "params":{"name":"check_mcp_server",
                 "arguments":{"name":"io.github.firebase/firebase-mcp","version":"0.3.0"}}}'

より簡単な場合は、プレーンなRESTエンドポイントもあります:

curl -X POST https://sri-test.biz/v1/verify \
  -H 'Content-Type: application/json' \
  -d '{"ecosystem":"mcp","name":"io.github.firebase/firebase-mcp","version":"0.3.0"}'

GET /v1/priceは公開されており、現在の条件を伝えます。GET /v1/docsはOpenAPI仕様です。

報告される内容

カテゴリ

意味

credential_access

環境の資格情報、トークン、またはキーファイルを読み取る

network_egress

パッケージ自身のサービス以外のホストにデータを送信する

install_script

インストール時にコードを実行する(postinstallsetup.py

prompt_injection_surface

ツールのテキストまたは返されたデータが、ツールの明示された目的とは無関係なアクションにエージェントを誘導する

obfuscation

エンコードされた文字列をデコードして実行する

typosquat

よく知られたパッケージに近い名前で、発行者が異なる

excessive_permission

宣言された目的を超えた権限

重大度はinfo / low / medium / highです。risk_levelは調査結果の中で最も高い重大度であり、コードから導出されます。背後に調査結果がない判定は公開できません。

これは何ではないか

  • 調査結果がないことは、健全な証明書ではありません。 上記のカテゴリで、取得できたコードに何も見つからなかったことを意味するだけです。

  • パッケージを悪意があるとラベル付けすることも、安全と呼ぶことも決してありません。 取り込みステップでは、要約にどちらかの種類の主張を含むレコードを拒否します。

  • MCPサーバーのみです。 npmおよびPyPIライブラリは対象外です。それらについて尋ねると「分析されていません」と返されます。

  • 1つのアナライザー、1回のパスです。 フルコーパスが構築される前に、手動でラベル付けされた84サーバーのセットで実行間の一致率は93%と測定されました。100%ではありません。

調査結果が誤っている場合

サーバーを保守していて調査結果が誤っている場合は、報告フォーム からお知らせください。エージェントはPOST /v1/disputesを使用できます。

3営業日以内に返信します。 レビュー中は、調査結果が結果から除外される場合があります。撤回した場合、サーバーは再分析され、レコードが置き換えられます。維持する場合、どの事実に基づいているかを示します。

支払い

有料パスはL402(Lightning HTTP 402)です: サーバーが請求書とマカロンを発行し、支払いを行い、Authorization: L402 <macaroon>:<preimage>を提示します。検証はsha256(preimage) == payment_hashです — あなたの側にノードは不要で、私たちの側にサインアップもありません。

これは現在オフになっています。 決済はテストチェーンであるsignetで実行されるため、実際の資金で請求書を支払うことはできず、使用は無料です。メインネットが有効になると、キャッシュされたルックアップごとに$0.20に戻ります。GET /.well-known/l402で現在の状態がわかります。

プライバシー

要求されたパス、応答時間、User-Agent、および毎日ソルトでハッシュ化されたIPを記録し、90日間保持します。生のIPアドレスは決して保存されず、リクエストボディは決して保存されません — 尋ねたサーバーは名前だけで記録され、それ以上はありません。

-
license - not tested
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/SRITEST0001/sri'

If you have feedback or need assistance with the MCP directory API, please join our Discord server