agentscore-mcp-server
@agentscore-xyz/mcp-server
Capa de confianza de seguridad para MCP. Escanea paquetes, obtén veredictos de confianza, inspecciona dependencias MCP en todo el repositorio, genera la configuración de la puerta de política (Policy Gate), instala el flujo de trabajo de CI directamente, verifica la exposición a incidentes y consulta la base de datos de abusos. Ocho herramientas para decisiones de seguridad MCP. Sin clave API, configuración cero.
Escanea cualquier paquete MCP en busca de problemas de seguridad: agentscores.xyz
Inicio rápido
Claude Desktop
Añade a tu claude_desktop_config.json:
{
"mcpServers": {
"agentscore": {
"command": "npx",
"args": ["-y", "@agentscore-xyz/mcp-server"]
}
}
}Cursor / Cualquier cliente MCP
npx @agentscore-xyz/mcp-serverRelated MCP server: DepScope
Qué hace esto
Tu IA ahora puede tomar decisiones de seguridad sobre los paquetes MCP:
Tú: "¿Es seguro instalar exa-mcp-server?"
Claude: llama a get_verdict "Veredicto: PERMITIR. Puntuación 90/100, riesgo BAJO. Sin atestaciones de procedencia (publicado por una cuenta personal). 9 herramientas expuestas, incluyendo web_search_exa y crawling_exa."
Tú: "El paquete axios fue comprometido. ¿Qué servidores MCP están afectados?"
Claude: llama a check_exposure "Múltiples servidores MCP supervisados dependen de axios, incluyendo exa-mcp-server, tavily-mcp y figma-mcp."
Tú: "Escanea @azure-devops/mcp en busca de problemas de seguridad"
Claude: llama a scan_package "Puntuación 75/100, riesgo MODERADO. Encontrado: script de preinstalación que modifica la configuración del registro npm. Sin atestaciones de procedencia."
Tú: "Revisa este repositorio en busca de dependencias MCP"
Claude: llama a check_my_repo "Dependencias MCP encontradas: 5. Dos son advertencias. Ejecuta generate_policy_gate_setup para convertir estas comprobaciones en una puerta de CI."
Tú: "Configura la puerta de política de AgentScore para este repositorio"
Claude: llama a install_policy_gate "El archivo de flujo de trabajo se escribe en
.github/workflows/agentscore-policy-gate.yml. Haz commit y push. GitHub OIDC aprovisionará automáticamente el repositorio en la primera ejecución."
Herramientas disponibles
Herramienta | Qué hace |
| Escaneo de seguridad completo: scripts de instalación, inyección de prompts, patrones de código fuente, postura de procedencia, extracción de herramientas MCP |
| Decisión de confianza: permitir, advertir o bloquear según los hallazgos del escaneo. También informa sobre el estado de supervisión y la postura del editor. |
| Inspecciona el repositorio actual en busca de dependencias MCP y resume los veredictos para cada paquete detectado localmente. |
| Genera el flujo de trabajo exacto de GitHub Actions basado en OIDC necesario para aplicar la puerta de política en CI. |
| Escribe |
| Respuesta a incidentes: ¿qué servidores MCP supervisados dependen de un paquete determinado? |
| Consulta la base de datos de abusos de KYA para paquetes o agentes reportados |
| Comprueba si un paquete está bajo supervisión continua y obtiene el historial de escaneo |
De escaneos ad-hoc a la aplicación en CI
El servidor MCP ahora conecta las comprobaciones de paquetes puntuales con el producto persistente:
Ejecuta
check_my_repopara ver cada paquete MCP utilizado en un repositorio.Ejecuta
generate_policy_gate_setuppara previsualizar el flujo de trabajo de GitHub Actions basado en OIDC.Ejecuta
install_policy_gatepara escribir el archivo de flujo de trabajo directamente en el repositorio.Haz commit y push. La primera ejecución se aprovisiona automáticamente a través de GitHub OIDC.
Eso convierte "¿es seguro este paquete?" en "este repositorio ahora aplica una política de dependencias MCP en cada PR".
Niveles de riesgo
Puntuación | Riesgo | Significado |
85-100 | BAJO | Limpio o solo problemas menores |
70-84 | MODERADO | Algunos hallazgos, se recomienda revisión |
50-69 | ELEVADO | Hallazgos significativos, usar con precaución |
30-49 | ALTO | Problemas graves, no recomendado |
0-29 | CRÍTICO | No usar |
Qué comprueba el escáner
Scripts de instalación (hooks postinstall/preinstall con llamadas de red o ejecución de código)
Patrones de inyección de prompts en los metadatos del paquete
URLs sospechosas (TLDs dudosos, ngrok, IPs sin procesar)
Patrones de código fuente (inyección de comandos, eval inseguro, secretos codificados)
Procedencia del editor (publicación confiable, atestaciones)
Recuento de dependencias e integridad de los metadatos
Definiciones de herramientas MCP extraídas del código fuente publicado
Supervisión
AgentScore supervisa continuamente cientos de paquetes MCP. Las herramientas check_exposure y monitor_status utilizan este conjunto de datos en vivo. Cuando un paquete como axios se ve comprometido, puedes encontrar instantáneamente qué servidores MCP están afectados.
Enlaces
Sitio web: agentscores.xyz
Documentación de la API: agentscores.xyz/docs
Metodología: agentscores.xyz/methodology
Licencia
MIT
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityCmaintenanceMCP server for npm package management — publish, install, audit, search, security & dependency health38401MIT
- FlicenseAqualityDmaintenancePackage intelligence MCP server. Stops AI agents from installing hallucinated/malicious packages across 17 ecosystems. 22 tools, free, no auth.221
- AlicenseAqualityAmaintenanceMCP security server for AI coding agents. 12 tools: pre-install guardian, vulnerability audit, supply-chain attack detection via static code analysis, and CycloneDX 1.6 SBOM generation. Zero runtime dependencies.143815Apache 2.0
- AlicenseAqualityCmaintenanceThe only MCP that returns license + supply-chain risk + popularity + price in a single call. 78,094 curated Git assets. Zero config. MIT. Free forever.14311MIT
Related MCP Connectors
Supply chain risk scoring for npm, PyPI, Cargo, and Go. 9 tools. Behavioral signals.
Scan any public GitHub MCP-server repo for security issues. 37 MCP-specific L1 rules, 8 languages.
Provide AI-powered real-time analysis and intelligence on NPM packages, including security, depend…
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Thezenmonster/agentscore-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server