agentscore-mcp-server
@agentscore-xyz/mcp-server
MCP-Sicherheitsebene. Pakete scannen, Vertrauensurteile erhalten, repository-weite MCP-Abhängigkeiten prüfen, Policy-Gate-Setup generieren, CI-Workflow direkt installieren, Gefährdung durch Vorfälle prüfen und die Missbrauchsdatenbank abfragen. Acht Tools für MCP-Sicherheitsentscheidungen. Kein API-Schlüssel, null Konfiguration.
Scannen Sie jedes MCP-Paket auf Sicherheitsprobleme: agentscores.xyz
Schnellstart
Claude Desktop
Fügen Sie dies zu Ihrer claude_desktop_config.json hinzu:
{
"mcpServers": {
"agentscore": {
"command": "npx",
"args": ["-y", "@agentscore-xyz/mcp-server"]
}
}
}Cursor / Beliebiger MCP-Client
npx @agentscore-xyz/mcp-serverRelated MCP server: DepScope
Was dies bewirkt
Ihre KI kann nun Sicherheitsentscheidungen über MCP-Pakete treffen:
Sie: "Ist exa-mcp-server sicher zu installieren?"
Claude: ruft get_verdict auf "Urteil: ERLAUBT. Score 90/100, NIEDRIGES Risiko. Keine Herkunftsnachweise (veröffentlicht durch persönliches Konto). 9 Tools freigegeben, einschließlich web_search_exa und crawling_exa."
Sie: "Das axios-Paket wurde kompromittiert. Welche MCP-Server sind betroffen?"
Claude: ruft check_exposure auf "Mehrere überwachte MCP-Server hängen von axios ab, darunter exa-mcp-server, tavily-mcp und figma-mcp."
Sie: "Scanne @azure-devops/mcp auf Sicherheitsprobleme"
Claude: ruft scan_package auf "Score 75/100, MÄSSIGES Risiko. Gefunden: preinstall-Skript, das die npm-Registry-Konfiguration ändert. Keine Herkunftsnachweise."
Sie: "Überprüfe dieses Repository auf MCP-Abhängigkeiten"
Claude: ruft check_my_repo auf "MCP-Abhängigkeiten gefunden: 5. Zwei sind Warnungen. Führen Sie generate_policy_gate_setup aus, um diese Prüfungen in ein CI-Gate umzuwandeln."
Sie: "Richte das AgentScore Policy Gate für dieses Repository ein"
Claude: ruft install_policy_gate auf "Die Workflow-Datei wird in
.github/workflows/agentscore-policy-gate.ymlgeschrieben. Committen und pushen Sie. GitHub OIDC wird das Repository beim ersten Ausführen automatisch bereitstellen."
Verfügbare Tools
Tool | Was es tut |
| Vollständiger Sicherheitsscan: Installationsskripte, Prompt-Injection, Quellcode-Muster, Herkunftsstatus, Extraktion von MCP-Tools |
| Vertrauensentscheidung: erlauben, warnen oder blockieren basierend auf Scan-Ergebnissen. Meldet auch den Überwachungsstatus und den Publisher-Status. |
| Überprüft das aktuelle Repository auf MCP-Abhängigkeiten und fasst die Urteile für jedes lokal erkannte Paket zusammen. |
| Generiert den exakten OIDC-basierten GitHub Actions-Workflow, der zur Durchsetzung des Policy Gates in der CI erforderlich ist. |
| Schreibt |
| Reaktion auf Vorfälle: Welche überwachten MCP-Server hängen von einem bestimmten Paket ab? |
| Fragt die KYA-Missbrauchsdatenbank nach gemeldeten Paketen oder Agenten ab |
| Überprüft, ob ein Paket unter kontinuierlicher Überwachung steht und ruft die Scan-Historie ab |
Von Ad-Hoc-Scans zur CI-Durchsetzung
Der MCP-Server überbrückt nun einmalige Paketprüfungen hin zum dauerhaften Produkt:
Führen Sie
check_my_repoaus, um jedes in einem Repository verwendete MCP-Paket zu sehen.Führen Sie
generate_policy_gate_setupaus, um eine Vorschau des OIDC-basierten GitHub Actions-Workflows zu erhalten.Führen Sie
install_policy_gateaus, um die Workflow-Datei direkt in das Repository zu schreiben.Committen und pushen Sie. Der erste Lauf erfolgt automatisch über GitHub OIDC.
Das macht aus "Ist dieses Paket sicher?" ein "Dieses Repository erzwingt nun die MCP-Abhängigkeitsrichtlinie bei jedem PR."
Risikostufen
Score | Risiko | Bedeutung |
85-100 | NIEDRIG | Sauber oder nur geringfügige Probleme |
70-84 | MÄSSIG | Einige Ergebnisse, Überprüfung empfohlen |
50-69 | ERHÖHT | Signifikante Ergebnisse, mit Vorsicht verwenden |
30-49 | HOCH | Ernsthafte Probleme, nicht empfohlen |
0-29 | KRITISCH | Nicht verwenden |
Was der Scanner prüft
Installationsskripte (postinstall/preinstall-Hooks mit Netzwerkaufrufen oder Codeausführung)
Prompt-Injection-Muster in Paket-Metadaten
Verdächtige URLs (fragwürdige TLDs, ngrok, rohe IPs)
Quellcode-Muster (Befehlsinjektion, unsicheres eval, hartcodierte Geheimnisse)
Herkunft des Publishers (vertrauenswürdiges Publishing, Nachweise)
Anzahl der Abhängigkeiten und Vollständigkeit der Metadaten
MCP-Tool-Definitionen, die aus dem veröffentlichten Quellcode extrahiert wurden
Überwachung
AgentScore überwacht kontinuierlich Hunderte von MCP-Paketen. Die Tools check_exposure und monitor_status nutzen diesen Live-Datensatz. Wenn ein Paket wie axios kompromittiert wird, können Sie sofort feststellen, welche MCP-Server betroffen sind.
Links
Website: agentscores.xyz
API-Dokumentation: agentscores.xyz/docs
Methodik: agentscores.xyz/methodology
Lizenz
MIT
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityCmaintenanceMCP server for npm package management — publish, install, audit, search, security & dependency health38401MIT
- FlicenseAqualityDmaintenancePackage intelligence MCP server. Stops AI agents from installing hallucinated/malicious packages across 17 ecosystems. 22 tools, free, no auth.221
- AlicenseAqualityAmaintenanceMCP security server for AI coding agents. 12 tools: pre-install guardian, vulnerability audit, supply-chain attack detection via static code analysis, and CycloneDX 1.6 SBOM generation. Zero runtime dependencies.143815Apache 2.0
- AlicenseAqualityCmaintenanceThe only MCP that returns license + supply-chain risk + popularity + price in a single call. 78,094 curated Git assets. Zero config. MIT. Free forever.14311MIT
Related MCP Connectors
Supply chain risk scoring for npm, PyPI, Cargo, and Go. 9 tools. Behavioral signals.
Scan any public GitHub MCP-server repo for security issues. 37 MCP-specific L1 rules, 8 languages.
Provide AI-powered real-time analysis and intelligence on NPM packages, including security, depend…
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Thezenmonster/agentscore-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server