Skip to main content
Glama

SRI — MCP 服务器检查器

在连接 MCP 服务器之前,先了解它做什么。

连接 MCP 服务器会为它提供一条进入你的代理上下文及其工具调用的通道。SRI 读取服务器已发布的源代码,并报告其发现——每一条观察结果都锚定到 file:line,并逐字引用代码。

它不会告诉你服务器是否安全。 它告诉你代码做了什么,并显示它读取的行。由你决定。

  • 端点: https://sri-test.biz/mcp(Streamable HTTP)

  • 语料库: 来自官方注册表的 2,238 个 MCP 服务器

  • 价格: 目前免费——结算在比特币 signet 上运行,因此发票无法用真实资金支付。

  • 整个语料库的发现: sri-test.biz/research

将其添加到你的客户端

远程 MCP 服务器,无需安装,无需 API 密钥。

{
  "mcpServers": {
    "sri": {
      "type": "http",
      "url": "https://sri-test.biz/mcp"
    }
  }
}
claude mcp add --transport http sri https://sri-test.biz/mcp

将其指向 https://sri-test.biz/mcp。只有一个工具,无需认证。对该 URL 的 GET 请求返回 405——此服务器不提供服务器发起的 SSE 流,而规范允许这样做。通过 POST 发送 JSON-RPC。

工具

check_mcp_server

参数

必需

含义

name

注册表中发布的服务器名称,例如 io.github.firebase/firebase-mcp

version

精确版本,例如 1.2.3

ecosystem

始终为 mcp;其他生态系统不在覆盖范围内

返回 risk_level、摘要和发现列表。每条发现都包含 locationfile:line)、evidence(引用的代码)和 why

如果服务器不在语料库中,你会得到 status: "queued",明确表示“尚未检查任何内容”——而不是干净的结果——并且不收费。我们不会为无法给出的答案收费。

无需客户端即可试用

curl -X POST https://sri-test.biz/mcp \
  -H 'Content-Type: application/json' \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/call",
       "params":{"name":"check_mcp_server",
                 "arguments":{"name":"io.github.firebase/firebase-mcp","version":"0.3.0"}}}'

如果这样更方便,还有一个普通的 REST 端点:

curl -X POST https://sri-test.biz/v1/verify \
  -H 'Content-Type: application/json' \
  -d '{"ecosystem":"mcp","name":"io.github.firebase/firebase-mcp","version":"0.3.0"}'

GET /v1/price 是开放的,告诉你当前条款。GET /v1/docs 是 OpenAPI 规范。

报告内容

类别

含义

credential_access

读取环境凭据、令牌或密钥文件

network_egress

将数据发送到包自身服务之外的主机

install_script

在安装时执行代码(postinstallsetup.py

prompt_injection_surface

引导代理执行与工具声明目的无关操作的工具文本或返回数据

obfuscation

解码并执行的编码字符串

typosquat

名称与知名包相似,但发布者不同

excessive_permission

超出声明目的的权限

严重级别为 info / low / medium / highrisk_level 是发现中的最高严重级别,由代码推导而非询问得出——没有发现依据的结论无法发布。

这不是什么

  • 没有发现并不代表健康证明。 这意味着在我们能获取的代码中,上述类别中未发现任何内容。

  • 我们从不将包标记为恶意,也从不称其为安全。 摄取步骤会拒绝摘要中包含任何一种声明的记录。

  • 仅限 MCP 服务器。 npm 和 PyPI 库不在范围内;询问其中一个,你会得到“未分析”。

  • 一个分析器,一次通过。 在构建完整语料库之前,对 84 个服务器的手工标记集测得的运行间一致性为 93%。并非 100%。

如果发现是错误的

如果你维护一个服务器,且发现是错误的,请通过**报告表单**告诉我们。代理可以使用 POST /v1/disputes

我们会在三个工作日内回复。 在我们审查期间,该发现可能会从结果中隐藏。如果我们撤回它,服务器将被重新分析并替换记录。如果我们保留它,我们会说明它依据哪些事实。

支付

付费路径是 L402(Lightning HTTP 402):服务器开具发票和 macaroon,你支付,然后出示 Authorization: L402 <macaroon>:<preimage>。验证是 sha256(preimage) == payment_hash——你方无需节点,我方无需注册。

目前此功能已关闭。 结算在 signet(测试链)上运行,因此发票无法用真实资金支付,使用免费。当主网启用时,价格将恢复为每次缓存查找 $0.20。GET /.well-known/l402 告诉你当前状态。

隐私

我们记录请求的路径、响应时间、User-Agent,以及使用每日盐值哈希的 IP,保留 90 天。原始 IP 地址从不存储,请求体也从不存储——你询问的服务器仅按名称记录,仅此而已。

-
license - not tested
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/SRITEST0001/sri'

If you have feedback or need assistance with the MCP directory API, please join our Discord server