Verifica la confianza, audita tus configuraciones MCP y publica paquetes — desde la terminal o directamente dentro de Claude Code, Cursor y cualquier cliente de IA compatible con MCP.
$ npx @forge-registry/cli verify @modelcontextprotocol/server-memory{ "mcpServers": { "forge": { "command": "npx", "args": ["-y", "@forge-registry/cli", "mcp"] } } }Ejecuta la CLI de Forge como servidor MCP sobre stdio. Una vez configurado, los clientes de IA como Claude Code y Cursor pueden buscar en el registro, revisar paquetes, auditar tus configuraciones MCP, instalar skills y publicar — todo dentro de la conversación, sin cambiar a la terminal.
Forge también funciona como servidor MCP remoto https://forgeregistry.com/api/mcp. Los clientes que admiten servidores remotos se conectan solo con una URL: sin npx, sin proceso local, sin ningún paquete en el que confiar en tu máquina. Habla el transporte MCP Streamable HTTP, no necesita autenticación y tiene límite de peticiones por llamante.
claude mcp add --transport http forge https://forgeregistry.com/api/mcp
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}El endpoint alojado sirve las herramientas del registro. Las tres que actúan sobre tu máquina — auditar tus configuraciones MCP, escribir una skill en tu proyecto, firmar una publicación con tus claves — necesitan el servidor stdio local de abajo; un servidor alojado no puede ver tu sistema de archivos. La tabla de más abajo indica cuál es cuál.
{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"servers": {
"forge": {
"type": "stdio",
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}En Antigravity, abre el menú … del panel del agente → Manage MCP Servers → View raw config para editar este archivo; se recarga solo al guardar.
| Herramienta | Descripción | Dónde |
|---|---|---|
forge_search | Busca servidores MCP, agentes A2A y skills con filtros de verificación | alojado + local |
forge_get_package | Perfil de confianza completo: verificación, revocación, análisis de CVE en vivo con OSV y análisis de scripts de instalación | alojado + local |
forge_alternatives | Sustitutos funcionales de una entrada — servidores que se observó que exponen las mismas herramientas, primero los más fiables, con lo que el cambio no cubre | alojado + local |
forge_audit | Audita todos los servidores MCP configurados en los archivos de configuración del proyecto | solo local |
forge_get_skill | Obtiene el prompt completo y los metadatos de una skill | alojado + local |
forge_add_skill | Instala una skill en la configuración de cliente del proyecto | solo local |
forge_inspect | Extrae estáticamente la superficie de herramientas MCP de un paquete (nunca lo ejecuta); marca las herramientas privilegiadas | alojado + local |
forge_submit_package | Señala a Forge un paquete que todavía no está indexado, para validarlo y listarlo | alojado + local |
forge_publish | Registra o reclama un paquete en el registro de Forge (requiere ejecutar antes forge login) | solo local |
Pídele a tu cliente de IA: «Necesito un MCP para web scraping: busca algo fiable y configúralo.» El cliente encadena tres llamadas sin que salgas de la conversación:
forge_search — encuentra servidores de web scraping verificados, ordenados por confianza y descargasforge_get_package — obtiene el perfil de confianza en vivo del primer resultado: publicador verificado, cero CVE, scripts de instalación limpiosforge_audit — vuelve a auditar la configuración del proyecto después de añadirlo para confirmar que no hay nada marcadoComprobar la cadena de suministro deja de ser un paso que hay que acordarse de dar y pasa a ser algo que tu cliente de IA hace por defecto cada vez que una herramienta nueva entra en el proyecto.
Comprueba un paquete antes de que lo uses. Consulta el registro de Forge para ver su estado de confianza y la identidad del publicador, ejecuta un análisis de vulnerabilidades OSV en vivo contra la versión exacta e inspecciona los scripts de ciclo de vida de npm en busca de patrones sospechosos.
forge verify <package> forge verify @modelcontextprotocol/server-memory forge verify @upstash/context7-mcp forge verify sam-rivera/my-mcp-server # GitHub shorthand
$ forge verify @modelcontextprotocol/server-memory @modelcontextprotocol/server-memory · v2026.1.26 ────────────────────────────────────────────────────── PACKAGE Author Anthropic, PBC License MIT REGISTRY Forge index ✓ Listed Publisher ✓ @modelcontextprotocol (verified) forge.json · Not present Signature ✓ Valid @modelcontextprotocol · Ed25519 SECURITY (scanned 2026-05-27) Vulnerabilities ✓ None found Scripts ✓ No suspicious lifecycle scripts ────────────────────────────────────────────────────── ✓ CLEAN & VERIFIED ──────────────────────────────────────────────────────
| Flag | Descripción |
|---|---|
--json | Devuelve JSON en bruto — útil para scripts y pipelines de CI |
| Código | Significado |
|---|---|
0 | Limpio o verificado (los avisos no hacen fallar) |
1 | Se han encontrado vulnerabilidades críticas o altas |
Un envoltorio de npm install consciente de la confianza. Ejecuta las mismas comprobaciones que forge verify, después bloquea ante vulnerabilidades críticas y pide confirmación antes de instalar paquetes sin verificar. Acepta nombres de paquetes de npm y URLs de GitHub.
forge install <package> # npm packages forge install @modelcontextprotocol/server-memory forge install @upstash/context7-mcp --save-dev # GitHub sources (all equivalent) forge install sam-rivera/my-mcp-server forge install github.com/sam-rivera/my-mcp-server forge install https://github.com/sam-rivera/my-mcp-server
| Flag | Descripción |
|---|---|
-f, --force | Omite las confirmaciones (sigue bloqueando ante CVE críticos) |
-g, --global | Instala de forma global con npm install -g |
--save-dev | Instala como dependencia de desarrollo |
Registra un paquete en el registro de Forge bajo tu identidad de GitHub. Genera un par de claves Ed25519 la primera vez, firma el manifiesto del paquete y lo envía al registro. El servidor comprueba que eres el propietario o colaborador del repo antes de listar el paquete.
# Run from your package directory forge publish # Preview — validates and signs but does not submit forge publish --dry-run # Different directory forge publish --dir ./packages/my-mcp-server
package.json y forge.json del directorio del paquete~/.forge/keys/ si todavía no existe(packageName, githubUrl, publisherLogin)Tu package.json debe tener un campo repository que apunte a una URL de GitHub, y debes haber iniciado sesión con forge login.
{
"name": "@your-scope/my-mcp-server",
"version": "1.0.0",
"repository": {
"url": "https://github.com/your-username/my-mcp-server"
}
}Se autentica con GitHub usando el flujo de dispositivo. Guarda tu token en ~/.forge/config.json. Es obligatorio antes de ejecutar forge publish.
forge login # authenticate forge login --logout # remove stored credentials
$ forge login Forge uses GitHub to verify publisher identity. AUTHORIZE URL https://github.com/login/device Code ABCD-1234 Open the URL above and enter the code to continue. ────────────────────────────────────────────────────── ✓ Logged in as @sam-rivera ──────────────────────────────────────────────────────
La CLI se puede usar sin instalar nada con npx, o instalarse de forma global para usar el atajo forge.
npx @forge-registry/cli verify @modelcontextprotocol/server-memory npx @forge-registry/cli install @upstash/context7-mcp
npm install -g @forge-registry/cli # then use the forge shorthand forge verify @modelcontextprotocol/server-memory forge login forge publish
Node.js 18 o superior.
La CLI guarda las credenciales y los ajustes en ~/.forge/config.json, que escribe forge login. Todos los valores se pueden sobrescribir con variables de entorno.
{
"githubToken": "gho_...",
"githubLogin": "sam-rivera",
"registryUrl": "https://forgeregistry.com"
}| Variable | Descripción |
|---|---|
FORGE_GITHUB_TOKEN | Token de acceso de GitHub — tiene prioridad sobre el token guardado |
FORGE_REGISTRY_URL | URL del registro (por defecto: https://forgeregistry.com). Ponla en http://localhost:3000 para desarrollo local. |
FORGE_GITHUB_CLIENT_ID | Client ID de la app OAuth — solo hace falta si ejecutas tu propio registro |
Se genera un par de claves Ed25519 la primera vez que ejecutas forge publish y se guarda en ~/.forge/keys/. La clave privada (private.pem) se escribe con permisos 0600 — solo tú puedes leerla. La clave pública se registra en el registro de Forge y se usa para verificar tu firma cada vez que alguien ejecuta forge verify sobre tu paquete.