Governance proxy for MCP servers: allowlist, forced dry run, human confirmation, blast radius, audit
Inferido de los transportes que declara este listado (stdio). Que un cliente no aparezca aquí no significa que se haya descartado: simplemente Forge no puede confirmarlo.
AIRLOCK_JWT_SECRETClave de APIopcionalHS256 secret for verifying bearer tokens (or set AIRLOCK_JWKS_URL for OIDC)
AIRLOCK_SECRETClave de APIopcionalKey for signing confirmation tokens; set it when running more than one replica
Declarado por el autor en el registro oficial de MCP. Forge does not store, broker, or ever see these values — the config below is scaffolded with placeholders you fill in locally.
La verificación confirma la identidad del publicador (la propiedad del repo), no la seguridad del código. El análisis de seguridad cubre los CVE conocidos y los scripts de instalación sospechosos.
Forge leyó 9 archivos de código de tarball del paquete publicado y no encontró ningún registro de herramientas MCP. La extracción se basa en patrones sobre el código publicado: un servidor que construye su lista de herramientas en tiempo de ejecución, o que solo publica código empaquetado o minificado, no registra nada que esto pueda ver. Tómalo como «no detectado», no como «no expone ninguna».
Governance proxy for MCP servers: allowlist, forced dry run, human confirmation, blast radius, audit
El resolutor de dependencias de Forge solo lee metadatos de npm, así que este paquete de PyPI no tiene árbol resuelto. Es una carencia de cobertura, no un certificado de buena salud.