mcp-server-reference
mcp-server-reference
ガバナンスを受けていないMCPとは、カタログ化されていないAPIの一段上の層である。
静的OpenAPIカタログ、書面によるコントラクト、明示的なdeny-listを公開する小さなModel Context Protocolサーババー。これは参照用のサーフェースであり、プラットフオームでもサSaaSでもない。
Bruno Carvalho de Aquino, ソリューションフーキテクト。
MCP host (Cursor, Claude, …)
|
| stdio
v
+---------------------------+
| mcp-server-reference |
| |
| tools = catalog lookup |
| resources = contract |
| deny-list = interface |
+---------------------------+
|
| imported modules only
v
orders | identity | billing
(OpenAPI snippets, no fetch)問題
チームは影のAPIを配線していたのと同じやり方でMCPサーバーを配線している: プロセス、強力なツールいく一方、イノベンイットエなし、オルナーなし、プロセスが行ってはならない不能ない。
URLを受け入れるツールはHTTTPプロクシである。シエル文字列を受け入れるツールはリモートコード実行である。process.envをダンプするツールはクレデンシャル外部持出である。プロトコルはそれらの形を安全にするものではない。"ツール"と名付けることは、APIをレビューする人々からそれを隠しだけである。
このリポジトリの正体
構成 | 役割 |
TypeScript MCPサーバー ( | ホストが生成できるstdioプロセス |
五つのツール | 一覧 / 検索 / 説明。実行はない。 |
四つのリソース | コントラクト、deny-list、カタログ索引、API個別仕様 |
サーエースの人の提示マニフェスト | |
追加しない能力の赤くがいつクラスリスト | |
deny-listがインターフェスの一部である理由 |
カタログは、3つのラボ用OpenAPI文書をプロセスにコンにハイルしたものです(orders, identity, billing)。仕様のservers[]は.invalid TLDを使ります。プロセスがそれらをフェッチすることはありません。
このリポジトリがでないもの
Apdeexではありません。 Apidexは、プロダクト的な答え(イノベンタ、ライフサイクル、MCPガルナns)です。このリポジトリは公的な楔としての存在です。ひとつの誠実なサーバーと、書ない「ノー」です。
MCPセキュリティゲートウエイではない。 OAuthなし、プリンシパル別許可リストなし、オーデット出荷なし。それは後回しの箱です。
顧客ケース社tなディではありません。 サーバーの数、トークン数、あるいは「シャードMCP N%削減」といった作の数値はありません。
コントラエト
Node 20以上。TypeScript コ リ。ランタイムのファイルシステム走査なし。
fetchなし。child_processなし。ツール入力はクローズド: slug、HTTPメソッド、字でのパステンプレート、deny-りす列挙。
billingは意図的に非推奨です。サンセットAPIを隠すカタログは、インテグレーションを腐らせる原因です。Identityの公開スラないスには、パスワードやのーケンエントポイントはありません。制限付気分類はメタデータであり、ーなません。
脅威ノート
リスク | MCPで現れれ方 | ここでの対策 | ||||
ステート |
| URL引数なし。仕様ぞイン装される。 | ||||
RCE |
| 実装されない。 | ||||
[]秘密情題の外部漏洩 |
| 環境変数やパス操作ツールなし。リポジトリにシークレットなし。 | ||||
仕様介したプロンプトインジェクション | インストたの含むリモートOpenAPI | カタログはレビュー済みぎ mml | 混している代理 | ホストユーザーをがサーバたをみて、モデルがツールを選ぶ | 小さなサーフェース。契約は一覧できる。 | |
シャドー実行 | ライブAPIを静かに呼ぶ検索ツール |
| 。 |
これは脅威の《ノート》であり、プロダクション環境の完全なSTR性をすトモデルではありません。このサーバーをホッストに接にしても、ホストのプロセスとモルを信頼する入れない。その信頼を減らすのがゲートウェイの務です。
ローカルでの実行方法
npm install
npm test
npm run typecheck
npm run inspect # prints the contract JSON
npm run buildstdioサーバー (ホストが生成するもの):
npm start
# or, without a prior build:
npm run devのプセスに入力しないでください。KhátMはJSON-RPCがstdin/stdout上にあります。ホストから話しけてください。
Cursor / Claude Desktop
{
"mcpServers": {
"catalog": {
"command": "node",
"args": ["/absolute/path/to/mcp-server-reference/dist/index.js"]
}
}
}ますビルドします。ホストがNodeを生成できる必要がある。接続後、inspect_contractを呼ぶか、mcp://contractを読んでください進行してください。
ホストなしでのスモーク
npm run inspect五つのツール、四つのリソース、七つのdeny-list idが見えるはずです。
APIガバナンスとの関り
OpenAPIガバナンスには、既に語彙があります: オルナー、ライフサイー、ブレーキ谁是変異、"このオペレーションは公ではない"。MCPは登場してしいたの語彙を忘てしった。
APIの慣行 | このリポジトリのMCP相当 |
公開しかOpenAPI |
|
パスの許可リスト | カタログID + 完全一致のオペレーション |
「/公」を露しない | |
非推奨APIをリしてイ仕むける |
|
CIでのコントラクトテスト |
|
無文書のRSRエント・ポイントを追加すとPRをリジェクトるなら、無文書のMCPツールを追加すPRもリジェクトトしてくださ。
この問題の商品形の— APIとMCPサーバーのインベント、ライフサイクル、レビュー — はApidexです。このリポジトリがそれを実装することはありません。カタログがん入する原始的なものを示しています。それは自身を記述し、拒否するることを記文するサーバーです。
受け入れたトレード・オフの
一くちに詰め込んだデモは、スクリーンショ写的に印象的します。また、次のエンジニに「"今回はちょっとだけ"fetch取入れ」と教えます。私はd一つの堅実なカタログを選び、deny-listを核心にしました。
その代償: このサーバーを「働く」ものして使用することはできません。それは意図的です。実行は、アイデンティティを伴う別のコントラクトです。
ライセンス
MIT。Copyright (c) 2026 Brun.o Car.valho de Aquino。
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityAmaintenanceMCP server providing token-efficient access to OpenAPI/Swagger specs via MCP Resources for client-side exploration.15776MIT
- AlicenseNot gradedqualityAmaintenanceMCP server for loading and exploring OpenAPI/Swagger specifications, enabling AI assistants to dynamically browse API contracts by loading specs, searching endpoints, inspecting schemas, and retrieving operations.263MIT
- AlicenseAqualityBmaintenanceA read-only MCP server for navigating OpenAPI / Swagger specifications, enabling agents to search endpoints, retrieve parameters and schemas, and inspect authentication without loading the full spec into context.934MIT
Related MCP Connectors
APIs.guru MCP — keyless directory of 2,500+ public APIs and their OpenAPI specs.
MCP server for AI access to Swagger by SmartBear.
Remote MCP for A2A caller identity, scope policy, verdict receipts, and audit history.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/brunoaquino/mcp-server-reference'
If you have feedback or need assistance with the MCP directory API, please join our Discord server