Die Signatur-, Discovery- und Vertrauensschicht unter MCP-Servern, A2A-Agenten, Agent Skills und Collections. Gebaut für alle, die Agenten-Infrastruktur ausliefern.
Forge sitzt zwischen denen, die Agenten-Komponenten veröffentlichen, und den Agenten, die sie zusammensetzen. Die Registry signiert, prüft und liefert aus. Die Laufzeit verifiziert, bevor sie ausführt.
// Das Agenten-Ökosystem wiederholt gerade die Frühzeit von Node.js: die Fähigkeiten explodieren, aber Herkunft und Sicherheit bleiben Stückwerk. Skills werden aus Gists kopiert und ungesehen als System-Prompts installiert. MCP-Server werden über ihren Namen aus npm gezogen und erhalten Datei-, Shell- und Netzwerkzugriff. Agent Cards werden über eine URL geladen. Nichts ist signiert. Nichts ist geprüft. Niemand kontrolliert, wer was veröffentlicht hat.
// Marktplätze listen Zehntausende Skills und Server, aber Listen ist nicht Prüfen: kein Marktplatz verifiziert heute die Identität des Publishers, sucht nach bekannten CVEs oder nimmt einen Eintrag vom Netz, wenn er kippt.
// Forge führt eine einzige forge.*-Erweiterung ein, die jedes MCP-, A2A- oder Agent-Skill-Manifest tragen kann. Sie ist von Grund auf interoperabel. Die Registry, der Verifizierer und die Werkzeuge für KI-Clients folgen alle einer Spezifikation.
// Was Forge zu den bestehenden Standards hinzufügt "forge": { "security": { "scanned": true, "signed": true, "vulnerabilities": 0 }, "evals": { "accuracy": 0.94, "latency_p50": "8s" }, "compose": { "depends_on": ["ana/web-researcher@1.4"] } }
Forge indexiert heute MCP-Server, A2A Agent Cards, KI-Skills und Collections (Bündel aus Skills, Agenten und Kommandos). Evaluatoren und strukturierte Prompts stehen auf der Roadmap.
Jede Schicht erscheint eigenständig. Zusammen bilden sie das Lieferketten-Fundament, das die Standards voraussetzen, aber nie definieren.
CVE-Scanning über OSV, Ed25519-signierte Manifeste, verifizierte Publisher über GitHub OAuth und Domain-Verifizierung. Die Lieferketten-Schicht, die es sonst nirgends gibt.
Universelle Suche über A2A Agent Cards, SKILL.md-Pakete und MCP-Manifeste hinweg. Jeder Eintrag bekommt einen Trust-Score von 0 bis 100, basierend auf Publisher-Identität, CVE-Status und Skript-Sicherheit.
Deklariere, wovon deine Pipeline abhängt. Forge löst den Graphen auf, verifiziert ihn und fixiert ihn. Das Routing-Fundament für interoperable KI-Systeme.
Jedes Paket durchläuft dieselbe Kette: Publisher-Identität, Ed25519-Signatur, Live-CVE-Scan, Analyse der Installationsskripte. Antworten der Registry sind signiert, sodass Manipulation durchgängig erkennbar ist.
Füge Forge einmal zu deinem Editor hinzu — URL einfügen oder lokal ausführen. Ab dann kann dein KI-Assistent die Registry durchsuchen, Pakete prüfen, deine Konfigurationen auditieren und Skills direkt installieren — ohne Umweg über die Kommandozeile.
Richte deinen Client auf den gehosteten Endpunkt, und es gibt nichts zu installieren. Claude Code, Cursor, VS Code, Antigravity — Forge wird zu einem nativen Werkzeug, das dein Client aufrufen kann.
„Finde mir ein verifiziertes MCP für Web Scraping“ oder „auditiere meine aktuelle Konfiguration“.
Dein Client ruft forge_search, forge_get_package, forge_audit auf und meldet sich geprüft zurück.
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Hugging Face ist die Registry für ML-Gewichte. Smithery indexiert MCP-Server. Keiner deckt die Agenten-Lieferkette durchgängig ab, keiner wurde für einen Multi-Protokoll-Agenten-Stack entworfen, und keiner bietet signierte Herkunft.
| Fähigkeit | Hugging Face | Smithery | Forge |
|---|---|---|---|
| Indexiert Agenten + Skills + Tools | — | nur Tools | ja |
| Sicherheits-Scanning | teilweise | — | ja |
| Signierte Manifeste | — | — | ja |
| Lieferketten-Verifizierung | — | — | heute Identität + CVE |
| Abhängigkeitsauflösung | — | — | für v0.3 geplant |
| Reproduzierbare Evaluierungen | Benchmarks | — | ausführbar, noch keine Ergebnisse |
| Herstellerneutral | ja | ja | ja |
Jede größere Protokoll-Standardisierung hat eine Discovery- und Vertrauensschicht hervorgebracht. Die Standards der agentischen KI sind als Nächstes dran.
| Git | GitHub |
| Node.js | npm |
| Docker | Docker Hub |
| Terraform | Terraform Registry |
| Kubernetes | Helm |
| ML-Modelle | Hugging Face Hub |
| MCP + A2A + Agent Skills | Forge |
Die forge.*-Erweiterung ist eine minimale Ergänzung bestehender Agenten-Manifeste. Entscheide selbst, ob sie es wert ist.
// Das vollständige Schema für die Blöcke security, evals und compose. Security ist bereits verfügbar; evals und compose sind vor ihrem Release spezifiziert.
Spezifikation lesen ↗// Ein Konfigurationseintrag. Claude Code, Cursor, VS Code, Antigravity. Suchen, prüfen, auditieren und veröffentlichen, ohne die Unterhaltung zu verlassen.
{ "mcpServers": { "forge": {
"command": "npx",
"args": ["-y",
"@forge-registry/cli",
"mcp"] } } }Einrichtungsanleitung ↗// Füge ein Repository oder ein npm-Paket ein. Forge indexiert es, prüft es und benotet es nach dem öffentlichen Schema — danach kannst du den Eintrag als sein Publisher beanspruchen.
Eintrag einreichen ↗