Vertrauen prüfen, deine MCP-Konfigurationen auditieren und Pakete veröffentlichen — im Terminal oder direkt in Claude Code, Cursor und jedem MCP-fähigen KI-Client.
$ npx @forge-registry/cli verify @modelcontextprotocol/server-memory{ "mcpServers": { "forge": { "command": "npx", "args": ["-y", "@forge-registry/cli", "mcp"] } } }Führt die Forge-CLI als MCP-Server über stdio aus. Einmal konfiguriert, können KI-Clients wie Claude Code und Cursor die Registry durchsuchen, Pakete prüfen, deine MCP-Konfigurationen auditieren, Skills installieren und veröffentlichen — alles direkt in der Unterhaltung, ohne ins Terminal zu wechseln.
Forge läuft außerdem als Remote-MCP-Server https://forgeregistry.com/api/mcp. Clients, die Remote-Server unterstützen, verbinden sich allein über eine URL — kein npx, kein lokaler Prozess, kein Paket, dem du auf deiner Maschine vertrauen musst. Er spricht den MCP-Transport Streamable HTTP, braucht keine Authentifizierung und ist pro Aufrufer rate-limitiert.
claude mcp add --transport http forge https://forgeregistry.com/api/mcp
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}Der gehostete Endpunkt liefert die Registry-Werkzeuge. Die drei, die auf deiner Maschine wirken — deine MCP-Konfigurationen auditieren, eine Skill in dein Projekt schreiben, eine Veröffentlichung mit deinen Schlüsseln signieren — brauchen den lokalen stdio-Server unten; ein gehosteter Server kann dein Dateisystem nicht sehen. Die Tabelle weiter unten markiert, was was ist.
{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"servers": {
"forge": {
"type": "stdio",
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Öffne in Antigravity im Agenten-Panel das Menü … → Manage MCP Servers → View raw config, um diese Datei zu bearbeiten; sie wird beim Speichern automatisch neu geladen.
| Werkzeug | Beschreibung | Wo |
|---|---|---|
forge_search | Durchsucht MCP-Server, A2A-Agenten und Skills mit Verifizierungsfiltern | gehostet + lokal |
forge_get_package | Vollständiges Vertrauensprofil: Verifizierung, Widerruf, Live-OSV-CVE-Scan, Analyse der Installationsskripte | gehostet + lokal |
forge_alternatives | Funktionale Ersatzkandidaten für einen Eintrag — Server, bei denen dieselben Tools beobachtet wurden, die vertrauenswürdigsten zuerst, samt dem, was der Wechsel nicht abdeckt | gehostet + lokal |
forge_audit | Auditiert jeden MCP-Server, der in den Konfigurationsdateien des Projekts eingetragen ist | nur lokal |
forge_get_skill | Holt den vollständigen Prompt und die Metadaten einer Skill | gehostet + lokal |
forge_add_skill | Installiert eine Skill in die Client-Konfiguration des Projekts | nur lokal |
forge_inspect | Extrahiert statisch die MCP-Tool-Oberfläche eines Pakets (führt es nie aus); markiert privilegierte Tools | gehostet + lokal |
forge_submit_package | Zeigt Forge ein Paket, das noch nicht indexiert ist, zur Prüfung und Listung | gehostet + lokal |
forge_publish | Registriert oder beansprucht ein Paket in der Forge-Registry (erfordert vorher forge login) | nur lokal |
Frag deinen KI-Client: „Ich brauche ein MCP für Web Scraping — finde etwas Vertrauenswürdiges und richte es ein.“ Der Client verkettet drei Aufrufe, ohne dass du die Unterhaltung verlässt:
forge_search — findet verifizierte Web-Scraping-Server, sortiert nach Vertrauen und Downloadsforge_get_package — holt das Live-Vertrauensprofil des ersten Treffers: verifizierter Publisher, null CVEs, saubere Installationsskripteforge_audit — auditiert die Projektkonfiguration nach dem Hinzufügen erneut, um zu bestätigen, dass nichts markiert istDie Prüfung der Lieferkette hört auf, ein Schritt zu sein, an den man denken muss, und wird zu etwas, das dein KI-Client standardmäßig tut, sobald ein neues Werkzeug ins Projekt kommt.
Prüft ein Paket, bevor du es verwendest. Fragt die Forge-Registry nach Vertrauensstatus und Publisher-Identität ab, führt einen Live-OSV-Schwachstellen-Scan gegen genau diese Version aus und untersucht die npm-Lifecycle-Skripte auf verdächtige Muster.
forge verify <package> forge verify @modelcontextprotocol/server-memory forge verify @upstash/context7-mcp forge verify sam-rivera/my-mcp-server # GitHub shorthand
$ forge verify @modelcontextprotocol/server-memory @modelcontextprotocol/server-memory · v2026.1.26 ────────────────────────────────────────────────────── PACKAGE Author Anthropic, PBC License MIT REGISTRY Forge index ✓ Listed Publisher ✓ @modelcontextprotocol (verified) forge.json · Not present Signature ✓ Valid @modelcontextprotocol · Ed25519 SECURITY (scanned 2026-05-27) Vulnerabilities ✓ None found Scripts ✓ No suspicious lifecycle scripts ────────────────────────────────────────────────────── ✓ CLEAN & VERIFIED ──────────────────────────────────────────────────────
| Flag | Beschreibung |
|---|---|
--json | Gibt rohes JSON aus — nützlich für Skripte und CI-Pipelines |
| Code | Bedeutung |
|---|---|
0 | Sauber oder verifiziert (Warnungen führen nicht zum Fehlschlag) |
1 | Kritische oder hohe Schwachstellen gefunden |
Ein vertrauensbewusster Wrapper um npm install. Führt dieselben Prüfungen aus wie forge verify, blockiert dann bei kritischen Schwachstellen und fragt nach, bevor unverifizierte Pakete installiert werden. Akzeptiert npm-Paketnamen und GitHub-URLs.
forge install <package> # npm packages forge install @modelcontextprotocol/server-memory forge install @upstash/context7-mcp --save-dev # GitHub sources (all equivalent) forge install sam-rivera/my-mcp-server forge install github.com/sam-rivera/my-mcp-server forge install https://github.com/sam-rivera/my-mcp-server
| Flag | Beschreibung |
|---|---|
-f, --force | Überspringt Rückfragen (blockiert weiterhin bei kritischen CVEs) |
-g, --global | Installiert global über npm install -g |
--save-dev | Installiert als Entwicklungsabhängigkeit |
Registriert ein Paket unter deiner GitHub-Identität in der Forge-Registry. Erzeugt beim ersten Lauf ein Ed25519-Schlüsselpaar, signiert das Paket-Manifest und übermittelt es an die Registry. Der Server prüft, ob du Inhaber oder Mitarbeiter des Repos bist, bevor das Paket gelistet wird.
# Run from your package directory forge publish # Preview — validates and signs but does not submit forge publish --dry-run # Different directory forge publish --dir ./packages/my-mcp-server
package.json und forge.json aus dem Paketverzeichnis~/.forge/keys/, falls noch keines existiert(packageName, githubUrl, publisherLogin)Deine package.json muss ein Feld repository enthalten, das auf eine GitHub-URL zeigt, und du musst über forge login angemeldet sein.
{
"name": "@your-scope/my-mcp-server",
"version": "1.0.0",
"repository": {
"url": "https://github.com/your-username/my-mcp-server"
}
}Authentifiziert sich bei GitHub über den Device Flow. Speichert dein Token unter ~/.forge/config.json. Erforderlich, bevor du forge publish ausführst.
forge login # authenticate forge login --logout # remove stored credentials
$ forge login Forge uses GitHub to verify publisher identity. AUTHORIZE URL https://github.com/login/device Code ABCD-1234 Open the URL above and enter the code to continue. ────────────────────────────────────────────────────── ✓ Logged in as @sam-rivera ──────────────────────────────────────────────────────
Die CLI lässt sich ohne Installation über npx nutzen oder global installieren, um die Kurzform forge zu verwenden.
npx @forge-registry/cli verify @modelcontextprotocol/server-memory npx @forge-registry/cli install @upstash/context7-mcp
npm install -g @forge-registry/cli # then use the forge shorthand forge verify @modelcontextprotocol/server-memory forge login forge publish
Node.js 18 oder neuer.
Die CLI speichert Zugangsdaten und Einstellungen in ~/.forge/config.json, geschrieben von forge login. Alle Werte lassen sich über Umgebungsvariablen überschreiben.
{
"githubToken": "gho_...",
"githubLogin": "sam-rivera",
"registryUrl": "https://forgeregistry.com"
}| Variable | Beschreibung |
|---|---|
FORGE_GITHUB_TOKEN | GitHub-Zugriffstoken — überschreibt das gespeicherte Token |
FORGE_REGISTRY_URL | Registry-URL (Standard: https://forgeregistry.com). Setze sie für die lokale Entwicklung auf http://localhost:3000. |
FORGE_GITHUB_CLIENT_ID | Client-ID der OAuth-App — nur nötig, wenn du eine eigene Registry betreibst |
Beim ersten Ausführen von forge publish wird ein Ed25519-Schlüsselpaar erzeugt und unter ~/.forge/keys/ gespeichert. Der private Schlüssel (private.pem) wird mit den Rechten 0600 geschrieben — nur du kannst ihn lesen. Der öffentliche Schlüssel wird in der Forge-Registry hinterlegt und dient dazu, deine Signatur zu prüfen, wann immer jemand forge verify auf dein Paket anwendet.