La capa de firma, descubrimiento y confianza sobre la que se apoyan los servidores MCP, los agentes A2A, las Agent Skills y las colecciones. Hecho para quienes construyen infraestructura de agentes.
Forge se sitúa entre quienes publican componentes de agentes y los agentes que los combinan. El registro firma, analiza y sirve. El runtime verifica antes de ejecutar.
// El ecosistema agéntico repite hoy la historia de los primeros años de Node.js: las capacidades se disparan, pero la procedencia y la seguridad siguen improvisadas. Las skills se copian de gists y se instalan como prompts de sistema, sin mirarlas. Los servidores MCP se descargan de npm por su nombre y reciben acceso a archivos, shell y red. Las agent cards se obtienen por URL. Nada está firmado. Nada está analizado. Nadie comprueba quién publicó qué.
// Los marketplaces listan decenas de miles de skills y servidores, pero listar no es verificar: hoy ningún marketplace comprueba la identidad del publicador, busca CVE conocidos ni retira un listado cuando se corrompe.
// Forge introduce una única extensión forge.* que puede llevar cualquier manifiesto MCP, A2A o de Agent Skill. Es interoperable por diseño. El registro, el verificador y las herramientas para clientes de IA derivan de una sola especificación.
// Lo que Forge añade sobre los estándares existentes "forge": { "security": { "scanned": true, "signed": true, "vulnerabilities": 0 }, "evals": { "accuracy": 0.94, "latency_p50": "8s" }, "compose": { "depends_on": ["ana/web-researcher@1.4"] } }
Hoy Forge indexa servidores MCP, agent cards A2A, skills de IA y colecciones (paquetes de skills, agentes y comandos). Los evaluadores y los prompts estructurados están en la hoja de ruta.
Cada capa se publica por separado. Juntas forman el sustrato de cadena de suministro que los estándares dan por hecho pero nunca definen.
Análisis de CVE con OSV, manifiestos firmados con Ed25519, publicadores verificados mediante GitHub OAuth y verificación de dominio. La capa de cadena de suministro que no existe en ningún otro sitio.
Búsqueda universal entre Agent Cards A2A, paquetes SKILL.md y manifiestos MCP. Cada entrada recibe una puntuación de confianza de 0 a 100 basada en la identidad del publicador, el estado de los CVE y la seguridad de los scripts.
Declara de qué depende tu pipeline. Forge lo resuelve, lo verifica y fija el grafo. El sustrato de enrutado para sistemas de IA interoperables.
Cada paquete pasa por el mismo proceso: identidad del publicador, firma Ed25519, análisis de CVE en vivo y análisis de scripts de instalación. Las respuestas del registro van firmadas, así que cualquier manipulación es detectable de extremo a extremo.
Añade Forge a tu editor una vez — pega una URL o ejecútalo en local. A partir de ahí tu asistente de IA puede buscar en el registro, revisar paquetes, auditar tus configuraciones e instalar skills sobre la marcha, sin pasar por la terminal.
Apunta tu cliente al endpoint alojado y no hay nada que instalar. Claude Code, Cursor, VS Code, Antigravity — Forge se convierte en una herramienta nativa que tu cliente puede invocar.
«Búscame un MCP verificado para web scraping» o «audita mi configuración actual».
Tu cliente llama a forge_search, forge_get_package, forge_audit y te responde ya verificado.
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Hugging Face es el registro de los pesos de modelos de ML. Smithery indexa servidores MCP. Ninguno cubre la cadena de suministro agéntica de extremo a extremo, ninguno se diseñó para un stack de agentes multiprotocolo y ninguno ofrece procedencia firmada.
| Capacidad | Hugging Face | Smithery | Forge |
|---|---|---|---|
| Indexa agentes + skills + herramientas | — | solo herramientas | sí |
| Análisis de seguridad | parcial | — | sí |
| Manifiestos firmados | — | — | sí |
| Verificación de la cadena de suministro | — | — | identidad + CVE hoy |
| Resolución de dependencias | — | — | previsto para la v0.3 |
| Evaluaciones reproducibles | benchmarks | — | ejecutable, aún sin resultados |
| Neutral entre proveedores | sí | sí | sí |
Toda estandarización de un protocolo importante creó una capa de descubrimiento y confianza. Los estándares de la IA agéntica son los siguientes.
| Git | GitHub |
| Node.js | npm |
| Docker | Docker Hub |
| Terraform | Terraform Registry |
| Kubernetes | Helm |
| Modelos de ML | Hugging Face Hub |
| MCP + A2A + Agent Skills | Forge |
La extensión forge.* es un añadido mínimo a los manifiestos de agentes que ya existen. Decide tú mismo si vale la pena adoptarla.
// El esquema completo de los bloques de seguridad, evaluaciones y composición. La seguridad ya está disponible; las evaluaciones y la composición están especificadas antes de su lanzamiento.
Leer la especificación ↗// Una sola entrada de configuración. Claude Code, Cursor, VS Code, Antigravity. Busca, revisa, audita y publica sin salir de la conversación.
{ "mcpServers": { "forge": {
"command": "npx",
"args": ["-y",
"@forge-registry/cli",
"mcp"] } } }Guía de configuración ↗// Pega un repositorio o un paquete de npm. Forge lo indexa, lo analiza y lo puntúa con la rúbrica pública — y después puedes reclamar el listado como su publicador.
Enviar una entrada ↗