■ @forge-registry/cli v0.2

La CLI

Verifica la confianza, audita tus configuraciones MCP y publica paquetes — desde la terminal o directamente dentro de Claude Code, Cursor y cualquier cliente de IA compatible con MCP.

$ npx @forge-registry/cli verify @modelcontextprotocol/server-memory
O añade Forge a tu cliente de IA una vez y no vuelvas a salir del editor:
{ "mcpServers": { "forge": { "command": "npx", "args": ["-y", "@forge-registry/cli", "mcp"] } } }

forge mcp

Ejecuta la CLI de Forge como servidor MCP sobre stdio. Una vez configurado, los clientes de IA como Claude Code y Cursor pueden buscar en el registro, revisar paquetes, auditar tus configuraciones MCP, instalar skills y publicar — todo dentro de la conversación, sin cambiar a la terminal.

Endpoint alojado: nada que instalar

Forge también funciona como servidor MCP remoto https://forgeregistry.com/api/mcp. Los clientes que admiten servidores remotos se conectan solo con una URL: sin npx, sin proceso local, sin ningún paquete en el que confiar en tu máquina. Habla el transporte MCP Streamable HTTP, no necesita autenticación y tiene límite de peticiones por llamante.

Claude Code · terminal
claude mcp add --transport http forge https://forgeregistry.com/api/mcp
Any client · .mcp.json
{
  "mcpServers": {
    "forge": {
      "type": "http",
      "url": "https://forgeregistry.com/api/mcp"
    }
  }
}

El endpoint alojado sirve las herramientas del registro. Las tres que actúan sobre tu máquina — auditar tus configuraciones MCP, escribir una skill en tu proyecto, firmar una publicación con tus claves — necesitan el servidor stdio local de abajo; un servidor alojado no puede ver tu sistema de archivos. La tabla de más abajo indica cuál es cuál.

Configuración: añade el servidor local a la config de tu cliente

Claude Code · .mcp.json
{
  "mcpServers": {
    "forge": {
      "command": "npx",
      "args": ["-y", "@forge-registry/cli", "mcp"]
    }
  }
}
Cursor · .cursor/mcp.json
{
  "mcpServers": {
    "forge": {
      "command": "npx",
      "args": ["-y", "@forge-registry/cli", "mcp"]
    }
  }
}
VS Code · .vscode/mcp.json
{
  "servers": {
    "forge": {
      "type": "stdio",
      "command": "npx",
      "args": ["-y", "@forge-registry/cli", "mcp"]
    }
  }
}
Antigravity · ~/.gemini/config/mcp_config.json
{
  "mcpServers": {
    "forge": {
      "command": "npx",
      "args": ["-y", "@forge-registry/cli", "mcp"]
    }
  }
}

En Antigravity, abre el menú … del panel del agente → Manage MCP Servers → View raw config para editar este archivo; se recarga solo al guardar.

Herramientas expuestas

HerramientaDescripciónDónde
forge_searchBusca servidores MCP, agentes A2A y skills con filtros de verificaciónalojado + local
forge_get_packagePerfil de confianza completo: verificación, revocación, análisis de CVE en vivo con OSV y análisis de scripts de instalaciónalojado + local
forge_alternativesSustitutos funcionales de una entrada — servidores que se observó que exponen las mismas herramientas, primero los más fiables, con lo que el cambio no cubrealojado + local
forge_auditAudita todos los servidores MCP configurados en los archivos de configuración del proyectosolo local
forge_get_skillObtiene el prompt completo y los metadatos de una skillalojado + local
forge_add_skillInstala una skill en la configuración de cliente del proyectosolo local
forge_inspectExtrae estáticamente la superficie de herramientas MCP de un paquete (nunca lo ejecuta); marca las herramientas privilegiadasalojado + local
forge_submit_packageSeñala a Forge un paquete que todavía no está indexado, para validarlo y listarloalojado + local
forge_publishRegistra o reclama un paquete en el registro de Forge (requiere ejecutar antes forge login)solo local

Flujo de trabajo de ejemplo

Pídele a tu cliente de IA: «Necesito un MCP para web scraping: busca algo fiable y configúralo.» El cliente encadena tres llamadas sin que salgas de la conversación:

  1. forge_searchencuentra servidores de web scraping verificados, ordenados por confianza y descargas
  2. forge_get_packageobtiene el perfil de confianza en vivo del primer resultado: publicador verificado, cero CVE, scripts de instalación limpios
  3. forge_auditvuelve a auditar la configuración del proyecto después de añadirlo para confirmar que no hay nada marcado

Comprobar la cadena de suministro deja de ser un paso que hay que acordarse de dar y pasa a ser algo que tu cliente de IA hace por defecto cada vez que una herramienta nueva entra en el proyecto.

forge verify

Comprueba un paquete antes de que lo uses. Consulta el registro de Forge para ver su estado de confianza y la identidad del publicador, ejecuta un análisis de vulnerabilidades OSV en vivo contra la versión exacta e inspecciona los scripts de ciclo de vida de npm en busca de patrones sospechosos.

bash
forge verify <package>
forge verify @modelcontextprotocol/server-memory
forge verify @upstash/context7-mcp
forge verify sam-rivera/my-mcp-server     # GitHub shorthand

Salida de ejemplo

  $ forge verify @modelcontextprotocol/server-memory

  @modelcontextprotocol/server-memory · v2026.1.26
  ──────────────────────────────────────────────────────

  PACKAGE
    Author            Anthropic, PBC
    License           MIT

  REGISTRY
    Forge index       ✓  Listed
    Publisher         ✓  @modelcontextprotocol  (verified)
    forge.json        ·  Not present
    Signature         ✓  Valid  @modelcontextprotocol · Ed25519

  SECURITY  (scanned 2026-05-27)
    Vulnerabilities   ✓  None found
    Scripts           ✓  No suspicious lifecycle scripts

  ──────────────────────────────────────────────────────
  ✓  CLEAN & VERIFIED
  ──────────────────────────────────────────────────────

Opciones

FlagDescripción
--jsonDevuelve JSON en bruto — útil para scripts y pipelines de CI

Códigos de salida

CódigoSignificado
0Limpio o verificado (los avisos no hacen fallar)
1Se han encontrado vulnerabilidades críticas o altas

forge install

Un envoltorio de npm install consciente de la confianza. Ejecuta las mismas comprobaciones que forge verify, después bloquea ante vulnerabilidades críticas y pide confirmación antes de instalar paquetes sin verificar. Acepta nombres de paquetes de npm y URLs de GitHub.

bash
forge install <package>

# npm packages
forge install @modelcontextprotocol/server-memory
forge install @upstash/context7-mcp --save-dev

# GitHub sources (all equivalent)
forge install sam-rivera/my-mcp-server
forge install github.com/sam-rivera/my-mcp-server
forge install https://github.com/sam-rivera/my-mcp-server

Opciones

FlagDescripción
-f, --forceOmite las confirmaciones (sigue bloqueando ante CVE críticos)
-g, --globalInstala de forma global con npm install -g
--save-devInstala como dependencia de desarrollo
Fuentes de GitHub: los análisis de OSV y de scripts se omiten para las URLs de GitHub, porque no hay metadatos de npm versionados que consultar. La comprobación de confianza del registro de Forge se sigue ejecutando si el repo está indexado.

forge publish

Registra un paquete en el registro de Forge bajo tu identidad de GitHub. Genera un par de claves Ed25519 la primera vez, firma el manifiesto del paquete y lo envía al registro. El servidor comprueba que eres el propietario o colaborador del repo antes de listar el paquete.

bash
# Run from your package directory
forge publish

# Preview — validates and signs but does not submit
forge publish --dry-run

# Different directory
forge publish --dir ./packages/my-mcp-server

Qué hace

  1. Lee package.json y forge.json del directorio del paquete
  2. Genera un par de claves Ed25519 en ~/.forge/keys/ si todavía no existe
  3. Firma la terna (packageName, githubUrl, publisherLogin)
  4. Envía al registro de Forge — el servidor ejecuta la comprobación de colaborador de GitHub
  5. Verificación automática si eres el propietario o colaborador del repo. Si no, queda en cola para revisión.

Requisitos

Tu package.json debe tener un campo repository que apunte a una URL de GitHub, y debes haber iniciado sesión con forge login.

package.json
{
  "name": "@your-scope/my-mcp-server",
  "version": "1.0.0",
  "repository": {
    "url": "https://github.com/your-username/my-mcp-server"
  }
}

forge login

Se autentica con GitHub usando el flujo de dispositivo. Guarda tu token en ~/.forge/config.json. Es obligatorio antes de ejecutar forge publish.

bash
forge login            # authenticate
forge login --logout   # remove stored credentials
  $ forge login

  Forge uses GitHub to verify publisher identity.

  AUTHORIZE
    URL     https://github.com/login/device
    Code    ABCD-1234

  Open the URL above and enter the code to continue.

  ──────────────────────────────────────────────────────
  ✓  Logged in as @sam-rivera
  ──────────────────────────────────────────────────────

Instalar la CLI

La CLI se puede usar sin instalar nada con npx, o instalarse de forma global para usar el atajo forge.

npx (sin instalar)

bash
npx @forge-registry/cli verify @modelcontextprotocol/server-memory
npx @forge-registry/cli install @upstash/context7-mcp

Instalación global

bash
npm install -g @forge-registry/cli

# then use the forge shorthand
forge verify @modelcontextprotocol/server-memory
forge login
forge publish

Requisitos

Node.js 18 o superior.

Configuración

La CLI guarda las credenciales y los ajustes en ~/.forge/config.json, que escribe forge login. Todos los valores se pueden sobrescribir con variables de entorno.

~/.forge/config.json
{
  "githubToken":  "gho_...",
  "githubLogin":  "sam-rivera",
  "registryUrl":  "https://forgeregistry.com"
}

Variables de entorno

VariableDescripción
FORGE_GITHUB_TOKENToken de acceso de GitHub — tiene prioridad sobre el token guardado
FORGE_REGISTRY_URLURL del registro (por defecto: https://forgeregistry.com). Ponla en http://localhost:3000 para desarrollo local.
FORGE_GITHUB_CLIENT_IDClient ID de la app OAuth — solo hace falta si ejecutas tu propio registro

Claves de publicador

Se genera un par de claves Ed25519 la primera vez que ejecutas forge publish y se guarda en ~/.forge/keys/. La clave privada (private.pem) se escribe con permisos 0600 — solo tú puedes leerla. La clave pública se registra en el registro de Forge y se usa para verificar tu firma cada vez que alguien ejecuta forge verify sobre tu paquete.