SRI
SRI — инспектор MCP-серверов
Узнайте, что делает MCP-сервер, до того как подключитесь к нему.
Подключение MCP-сервера даёт ему канал в контекст вашего агента и его вызовы инструментов. SRI читает опубликованный исходный код сервера и сообщает, что он нашёл — каждое наблюдение привязано к file:line с дословной цитатой кода.
Он не говорит, безопасен ли сервер. Он говорит, что делает код, и показывает строку, которую прочитал. Решаете вы.
Конечная точка:
https://sri-test.biz/mcp(Streamable HTTP)Корпус: 2,238 MCP-серверов из официального реестра
Цена: сейчас бесплатно — расчёты идут на Bitcoin signet, поэтому счета нельзя оплатить реальными средствами
Находки по корпусу: sri-test.biz/research
Добавьте его в свой клиент
Удалённый MCP-сервер, без установки, без API-ключа.
{
"mcpServers": {
"sri": {
"type": "http",
"url": "https://sri-test.biz/mcp"
}
}
}claude mcp add --transport http sri https://sri-test.biz/mcpУкажите на https://sri-test.biz/mcp. Там один инструмент и без аутентификации. GET по этому URL возвращает 405 — этот сервер не предлагает инициируемый сервером SSE-поток, что разрешено спецификацией. Отправляйте JSON-RPC через POST.
Инструмент
check_mcp_server
Аргумент | Обязателен | Значение |
| да | Имя сервера, как опубликовано в реестре, например |
| да | Точная версия, например |
| нет | Всегда |
Возвращает risk_level, сводку и список находок. Каждая находка содержит location (file:line), evidence (код, процитированный) и why.
Если сервера нет в корпусе, вы получаете status: "queued", явное «ничего не проверено» — не чистый результат — и без оплаты. Мы не выставляем счёт за ответ, который не смогли дать.
Попробуйте без клиента
curl -X POST https://sri-test.biz/mcp \
-H 'Content-Type: application/json' \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/call",
"params":{"name":"check_mcp_server",
"arguments":{"name":"io.github.firebase/firebase-mcp","version":"0.3.0"}}}'Есть и простой REST-эндпоинт, если так проще:
curl -X POST https://sri-test.biz/v1/verify \
-H 'Content-Type: application/json' \
-d '{"ecosystem":"mcp","name":"io.github.firebase/firebase-mcp","version":"0.3.0"}'GET /v1/price открыт и сообщает текущие условия. GET /v1/docs — это спецификация OpenAPI.
Что сообщается
Категория | Что это значит |
| Читает учётные данные окружения, токены или файлы ключей |
| Отправляет данные на хост за пределами собственного сервиса пакета |
| Выполняет код при установке ( |
| Текст инструмента или возвращаемые данные, которые направляют агента к действиям, не связанным с заявленной целью инструмента |
| Закодированные строки, декодированные и выполненные |
| Имя, близкое к известному пакету, другой издатель |
| Разрешения, выходящие за пределы заявленной цели |
Серьёзность: info / low / medium / high. risk_level — это наивысшая серьёзность среди находок, вычисляемая в коде, а не запрашиваемая — вердикт без подтверждающих находок не может быть опубликован.
Чем это не является
Отсутствие находок — не чистая справка о здоровье. Это означает, что ничего не найдено в указанных категориях в коде, который мы смогли получить.
Мы никогда не называем пакет вредоносным и никогда не называем его безопасным. Этап приёма отклоняет записи, в сводке которых содержится любое из таких утверждений.
Только MCP-серверы. Библиотеки npm и PyPI вне области действия; спросите о такой — получите «не проанализировано».
Один анализатор, один проход. Согласованность между запусками измерена на 93% на вручную размеченном наборе из 84 серверов до создания полного корпуса. Не 100%.
Если находка ошибочна
Если вы поддерживаете сервер и находка ошибочна, сообщите нам через форму отчёта. Агенты могут использовать POST /v1/disputes.
Мы отвечаем в течение трёх рабочих дней. Пока мы рассматриваем, находка может быть скрыта из результатов. Если мы её отзываем, сервер анализируется заново, и запись заменяется. Если мы её сохраняем, мы указываем, на каких фактах она основана.
Оплата
Платный путь — L402 (Lightning HTTP 402): сервер выдаёт счёт и макарун, вы платите и предъявляете Authorization: L402 <macaroon>:<preimage>. Проверка: sha256(preimage) == payment_hash — с вашей стороны не требуется узел, с нашей — регистрация.
Сегодня это отключено. Расчёты идут на signet, тестовой цепочке, поэтому счета нельзя оплатить реальными средствами, и использование бесплатно. Когда будет включён mainnet, цена вернётся к $0.20 за кэшированный запрос. GET /.well-known/l402 сообщает текущее состояние.
Конфиденциальность
Мы записываем запрошенный путь, время ответа, User-Agent и IP-адрес, хешированный с ежедневной солью, хранящийся 90 дней. Сырые IP-адреса никогда не сохраняются, а тела запросов никогда не сохраняются — серверы, о которых вы спрашиваете, записываются по имени, и ничего больше.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Look up independent trust ratings and security, maintenance, and adoption evidence for MCP servers.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Conformance checker for MCP servers. Free, no key, verdicts recomputable and re-measured daily.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/SRITEST0001/sri'
If you have feedback or need assistance with the MCP directory API, please join our Discord server