Skip to main content
Glama

SRI — MCP 서버 검사기

MCP 서버가 무엇을 하는지 연결하기 전에 읽어보세요.

MCP 서버에 연결하면 에이전트의 컨텍스트와 도구 호출에 대한 채널이 서버에 제공됩니다. SRI는 서버의 공개된 소스를 읽고 발견한 내용을 보고합니다. 모든 관찰은 코드를 그대로 인용한 file:line에 고정됩니다.

서버가 안전한지 여부를 알려주지 않습니다. 코드가 무엇을 하는지 알려주고 읽은 줄을 보여줍니다. 결정은 여러분의 몫입니다.

  • 엔드포인트: https://sri-test.biz/mcp (Streamable HTTP)

  • 코퍼스: 공식 레지스트리의 MCP 서버 2,238개

  • 가격: 지금은 무료입니다 — 결제는 Bitcoin signet에서 실행되므로 청구서는 실제 자금으로 지불할 수 없습니다.

  • 코퍼스 전체의 발견 사항: sri-test.biz/research

클라이언트에 추가하기

원격 MCP 서버, 설치 불필요, API 키 불필요.

{
  "mcpServers": {
    "sri": {
      "type": "http",
      "url": "https://sri-test.biz/mcp"
    }
  }
}
claude mcp add --transport http sri https://sri-test.biz/mcp

https://sri-test.biz/mcp를 가리키세요. 도구는 하나이고 인증은 없습니다. 해당 URL에 대한 GET은 405를 반환합니다 — 이 서버는 서버 시작 SSE 스트림을 제공하지 않으며, 이는 사양이 허용하는 것입니다. POST로 JSON-RPC를 보내세요.

도구

check_mcp_server

인자

필수

의미

name

레지스트리에 게시된 서버 이름, 예: io.github.firebase/firebase-mcp

version

정확한 버전, 예: 1.2.3

ecosystem

아니요

항상 mcp; 다른 생태계는 다루지 않습니다.

risk_level, 요약, 그리고 발견 사항 목록을 반환합니다. 각 발견 사항은 location (file:line), evidence (인용된 코드), 그리고 why를 포함합니다.

서버가 코퍼스에 없으면 status: "queued", 명시적인 "아무것도 확인되지 않음" — 깨끗한 결과가 아닙니다 — 그리고 요금이 부과되지 않습니다. 우리는 제공할 수 없는 답변에 대해 청구하지 않습니다.

클라이언트 없이 사용해 보기

curl -X POST https://sri-test.biz/mcp \
  -H 'Content-Type: application/json' \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/call",
       "params":{"name":"check_mcp_server",
                 "arguments":{"name":"io.github.firebase/firebase-mcp","version":"0.3.0"}}}'

더 쉬우시다면 일반 REST 엔드포인트도 있습니다:

curl -X POST https://sri-test.biz/v1/verify \
  -H 'Content-Type: application/json' \
  -d '{"ecosystem":"mcp","name":"io.github.firebase/firebase-mcp","version":"0.3.0"}'

GET /v1/price는 공개되어 있으며 현재 조건을 알려줍니다. GET /v1/docs는 OpenAPI 사양입니다.

보고되는 내용

카테고리

의미

credential_access

환경 자격 증명, 토큰 또는 키 파일을 읽습니다.

network_egress

패키지 자체 서비스 외부의 호스트로 데이터를 보냅니다.

install_script

설치 시 코드를 실행합니다 (postinstall, setup.py).

prompt_injection_surface

도구의 명시된 목적과 무관한 행동으로 에이전트를 유도하는 도구 텍스트 또는 반환된 데이터

obfuscation

디코딩되어 실행되는 인코딩된 문자열

typosquat

잘 알려진 패키지와 유사한 이름, 다른 게시자

excessive_permission

선언된 목적을 넘어서는 권한

심각도는 info / low / medium / high입니다. risk_level은 발견 사항 중 가장 높은 심각도로, 요청된 것이 아니라 코드에서 파생됩니다 — 그 뒤에 발견 사항이 없는 판정은 게시할 수 없습니다.

이것이 아닌 것

  • 발견 사항이 없다고 해서 건강하다는 뜻은 아닙니다. 위 카테고리에서, 우리가 가져올 수 있는 코드에서 아무것도 발견되지 않았다는 뜻입니다.

  • 우리는 패키지를 악성으로 표시하지 않으며, 안전하다고 부르지도 않습니다. 수집 단계는 요약에 두 종류의 주장 중 하나라도 포함된 레코드를 거부합니다.

  • MCP 서버만 해당됩니다. npm 및 PyPI 라이브러리는 범위를 벗어납니다. 하나에 대해 물어보면 "분석되지 않음"을 받게 됩니다.

  • 하나의 분석기, 한 번의 패스. 전체 코퍼스가 구축되기 전에 수동으로 라벨링된 84개 서버 세트에서 실행 간 일치율이 93%로 측정되었습니다. 100%는 아닙니다.

발견 사항이 잘못된 경우

서버를 유지 관리하고 있고 발견 사항이 잘못된 경우 **보고 양식**을 통해 알려주세요. 에이전트는 POST /v1/disputes를 사용할 수 있습니다.

영업일 기준 3일 이내에 답변드립니다. 검토하는 동안 발견 사항은 결과에서 보류될 수 있습니다. 철회하면 서버가 다시 분석되고 레코드가 교체됩니다. 유지하면 어떤 사실에 근거하는지 알려드립니다.

결제

유료 경로는 L402 (Lightning HTTP 402)입니다: 서버가 청구서와 마카룬을 발행하고, 지불한 다음 Authorization: L402 <macaroon>:<preimage>를 제시합니다. 검증은 sha256(preimage) == payment_hash입니다 — 여러분 쪽에는 노드가 필요 없고, 우리 쪽에는 가입이 필요 없습니다.

오늘은 꺼져 있습니다. 결제는 테스트 체인인 signet에서 실행되므로 청구서는 실제 자금으로 지불할 수 없고 사용은 무료입니다. 메인넷이 활성화되면 가격은 캐시된 조회당 $0.20로 돌아갑니다. GET /.well-known/l402는 현재 상태를 알려줍니다.

개인정보 보호

요청된 경로, 응답 시간, User-Agent, 그리고 일일 솔트로 해시된 IP를 기록하며 90일 동안 보관합니다. 원시 IP 주소는 절대 저장되지 않으며, 요청 본문은 절대 저장되지 않습니다 — 문의한 서버는 이름으로만 기록되며, 그 이상은 없습니다.

-
license - not tested
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/SRITEST0001/sri'

If you have feedback or need assistance with the MCP directory API, please join our Discord server