SRI
SRI — MCP Server Inspector
接続する前に、MCPサーバーが何をするかを読み取ります。
MCPサーバーを接続すると、そのサーバーにエージェントのコンテキストとツール呼び出しへのチャネルが渡されます。SRIはサーバーの公開ソースを読み取り、見つけた内容を報告します。すべての観察結果はfile:lineに紐付けられ、コードがそのまま引用されます。
サーバーが安全かどうかを伝えるものではありません。 コードが何をするか、そして読んだ行を示すだけです。判断はあなたが行います。
エンドポイント:
https://sri-test.biz/mcp(Streamable HTTP)コーパス: 公式レジストリの2,238のMCPサーバー
価格: 現在は無料 — 決済はBitcoin signetで実行されるため、実際の資金で請求書を支払うことはできません
コーパス全体の調査結果: sri-test.biz/research
クライアントに追加する
リモートMCPサーバー、インストール不要、APIキー不要。
{
"mcpServers": {
"sri": {
"type": "http",
"url": "https://sri-test.biz/mcp"
}
}
}claude mcp add --transport http sri https://sri-test.biz/mcphttps://sri-test.biz/mcp を指定してください。ツールは1つで、認証はありません。そのURLへのGETは405を返します — このサーバーはサーバー開始のSSEストリームを提供していませんが、これは仕様で許可されています。JSON-RPCをPOSTで送信してください。
ツール
check_mcp_server
引数 | 必須 | 意味 |
| はい | レジストリに公開されているサーバー名(例: |
| はい | 正確なバージョン(例: |
| いいえ | 常に |
risk_level、要約、および調査結果のリストを返します。各調査結果にはlocation(file:line)、evidence(引用されたコード)、whyが含まれます。
サーバーがコーパスにない場合、status: "queued"、明示的な「何もチェックされていません」— クリーンな結果ではなく — そして請求なしが返されます。回答できない場合に請求することはありません。
クライアントなしで試す
curl -X POST https://sri-test.biz/mcp \
-H 'Content-Type: application/json' \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/call",
"params":{"name":"check_mcp_server",
"arguments":{"name":"io.github.firebase/firebase-mcp","version":"0.3.0"}}}'より簡単な場合は、プレーンなRESTエンドポイントもあります:
curl -X POST https://sri-test.biz/v1/verify \
-H 'Content-Type: application/json' \
-d '{"ecosystem":"mcp","name":"io.github.firebase/firebase-mcp","version":"0.3.0"}'GET /v1/priceは公開されており、現在の条件を伝えます。GET /v1/docsはOpenAPI仕様です。
報告される内容
カテゴリ | 意味 |
| 環境の資格情報、トークン、またはキーファイルを読み取る |
| パッケージ自身のサービス以外のホストにデータを送信する |
| インストール時にコードを実行する( |
| ツールのテキストまたは返されたデータが、ツールの明示された目的とは無関係なアクションにエージェントを誘導する |
| エンコードされた文字列をデコードして実行する |
| よく知られたパッケージに近い名前で、発行者が異なる |
| 宣言された目的を超えた権限 |
重大度はinfo / low / medium / highです。risk_levelは調査結果の中で最も高い重大度であり、コードから導出されます。背後に調査結果がない判定は公開できません。
これは何ではないか
調査結果がないことは、健全な証明書ではありません。 上記のカテゴリで、取得できたコードに何も見つからなかったことを意味するだけです。
パッケージを悪意があるとラベル付けすることも、安全と呼ぶことも決してありません。 取り込みステップでは、要約にどちらかの種類の主張を含むレコードを拒否します。
MCPサーバーのみです。 npmおよびPyPIライブラリは対象外です。それらについて尋ねると「分析されていません」と返されます。
1つのアナライザー、1回のパスです。 フルコーパスが構築される前に、手動でラベル付けされた84サーバーのセットで実行間の一致率は93%と測定されました。100%ではありません。
調査結果が誤っている場合
サーバーを保守していて調査結果が誤っている場合は、報告フォーム からお知らせください。エージェントはPOST /v1/disputesを使用できます。
3営業日以内に返信します。 レビュー中は、調査結果が結果から除外される場合があります。撤回した場合、サーバーは再分析され、レコードが置き換えられます。維持する場合、どの事実に基づいているかを示します。
支払い
有料パスはL402(Lightning HTTP 402)です: サーバーが請求書とマカロンを発行し、支払いを行い、Authorization: L402 <macaroon>:<preimage>を提示します。検証はsha256(preimage) == payment_hashです — あなたの側にノードは不要で、私たちの側にサインアップもありません。
これは現在オフになっています。 決済はテストチェーンであるsignetで実行されるため、実際の資金で請求書を支払うことはできず、使用は無料です。メインネットが有効になると、キャッシュされたルックアップごとに$0.20に戻ります。GET /.well-known/l402で現在の状態がわかります。
プライバシー
要求されたパス、応答時間、User-Agent、および毎日ソルトでハッシュ化されたIPを記録し、90日間保持します。生のIPアドレスは決して保存されず、リクエストボディは決して保存されません — 尋ねたサーバーは名前だけで記録され、それ以上はありません。
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Look up independent trust ratings and security, maintenance, and adoption evidence for MCP servers.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Conformance checker for MCP servers. Free, no key, verdicts recomputable and re-measured daily.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/SRITEST0001/sri'
If you have feedback or need assistance with the MCP directory API, please join our Discord server