La couche de signature, de découverte et de confiance sous les serveurs MCP, les agents A2A, les Agent Skills et les collections. Conçu pour celles et ceux qui livrent de l’infrastructure d’agents.
Forge se place entre celles et ceux qui publient des composants d’agents et les agents qui les assemblent. Le registre signe, analyse et sert. L’exécution vérifie avant de lancer.
// L’écosystème agentique rejoue aujourd’hui les débuts de Node.js : les capacités explosent, mais la provenance et la sécurité restent bricolées. Les skills sont copiées depuis des gists et installées comme prompts système, sans être lues. Les serveurs MCP sont tirés de npm par leur nom et reçoivent un accès aux fichiers, au shell et au réseau. Les agent cards sont récupérées par URL. Rien n’est signé. Rien n’est analysé. Personne ne vérifie qui a publié quoi.
// Les places de marché listent des dizaines de milliers de skills et de serveurs, mais lister n’est pas contrôler : aucune place de marché ne vérifie aujourd’hui l’identité de l’éditeur, ne recherche les CVE connues, ni ne retire une annonce qui tourne mal.
// Forge introduit une seule extension forge.* que peut porter n’importe quel manifeste MCP, A2A ou Agent Skill. Elle est interopérable par conception. Le registre, le vérificateur et les outils pour clients d’IA découlent tous d’une seule spécification.
// Ce que Forge ajoute par-dessus les standards existants "forge": { "security": { "scanned": true, "signed": true, "vulnerabilities": 0 }, "evals": { "accuracy": 0.94, "latency_p50": "8s" }, "compose": { "depends_on": ["ana/web-researcher@1.4"] } }
Forge indexe aujourd’hui les serveurs MCP, les agent cards A2A, les skills d’IA et les collections (ensembles de skills, d’agents et de commandes). Les évaluateurs et les prompts structurés sont à la feuille de route.
Chaque couche sort indépendamment. Ensemble, elles forment le socle de chaîne d’approvisionnement que les standards supposent sans jamais le définir.
Analyse CVE via OSV, manifestes signés en Ed25519, éditeurs vérifiés via GitHub OAuth et vérification de domaine. La couche chaîne d’approvisionnement qui n’existe nulle part ailleurs.
Recherche universelle sur les Agent Cards A2A, les paquets SKILL.md et les manifestes MCP. Chaque entrée reçoit un score de confiance de 0 à 100 fondé sur l’identité de l’éditeur, l’état des CVE et la sûreté des scripts.
Déclarez ce dont votre pipeline dépend. Forge résout, vérifie et fige le graphe. Le socle de routage des systèmes d’IA interopérables.
Chaque paquet passe par la même chaîne : identité de l’éditeur, signature Ed25519, analyse CVE en direct, analyse des scripts d’installation. Les réponses du registre sont signées, donc toute altération est détectable de bout en bout.
Ajoutez Forge à votre éditeur une fois — collez une URL, ou lancez-le en local. Ensuite, votre assistant d’IA peut chercher dans le registre, contrôler des paquets, auditer vos configurations et installer des skills à la volée, sans aller-retour par le terminal.
Pointez votre client vers l’endpoint hébergé et il n’y a rien à installer. Claude Code, Cursor, VS Code, Antigravity — Forge devient un outil natif que votre client peut appeler.
« Trouve-moi un MCP vérifié pour le web scraping » ou « audite ma configuration actuelle ».
Votre client appelle forge_search, forge_get_package, forge_audit et vous répond une fois le contrôle fait.
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Glama, Smithery et le registre officiel MCP résolvent chacun une vraie pièce du puzzle — le volume, l’hébergement, les espaces de noms. Aucun ne livre la couche de confiance de bout en bout : provenance signée, preuves de chaîne d’approvisionnement au niveau des dépendances, et un artefact de politique qu’un point d’application peut faire respecter.
| Capacité | Glama | Smithery | MCP Registry | Forge |
|---|---|---|---|---|
| Indexe serveurs MCP, agents et skills | MCP uniquement | MCP uniquement | MCP uniquement | les trois |
| Recherche par les outils qu’un serveur expose | oui | — | — | oui |
| Alternatives classées par recouvrement d’outils | — | — | — | oui |
| Analyse de sécurité | oui | — | — | CVE + dépendances + injection |
| Provenance signée | — | — | espace de noms seulement | Sigstore |
| Export SBOM + VEX | — | — | — | CycloneDX |
| Artefact de politique applicable par une passerelle | — | — | — | signé |
| Alertes quand une dépendance change de nature | — | — | — | oui |
| Évaluations reproductibles | — | — | — | exécutable, pas encore de résultats |
| Runtime hébergé / passerelle | oui | oui | — | par choix |
| Neutre entre fournisseurs | oui | oui | oui | oui |
Toute standardisation d’un protocole majeur a créé une couche de découverte et de confiance. Les standards de l’IA agentique sont les prochains.
| Git | GitHub |
| Node.js | npm |
| Docker | Docker Hub |
| Terraform | Terraform Registry |
| Kubernetes | Helm |
| Modèles de ML | Hugging Face Hub |
| MCP + A2A + Agent Skills | Forge |
L’extension forge.* est un ajout minimal aux manifestes d’agents existants. À vous de juger si elle vaut la peine d’être adoptée.
// Le schéma complet des blocs security, evals et compose. La sécurité est déjà disponible ; evals et compose sont spécifiés avant leur sortie.
Lire la spécification ↗// Une seule entrée de configuration. Claude Code, Cursor, VS Code, Antigravity. Cherchez, contrôlez, auditez et publiez sans quitter la conversation.
{ "mcpServers": { "forge": {
"command": "npx",
"args": ["-y",
"@forge-registry/cli",
"mcp"] } } }Guide d’installation ↗// Collez un dépôt ou un paquet npm. Forge l’indexe, l’analyse et le note selon la grille publique — ensuite vous pouvez revendiquer l’annonce en tant qu’éditeur.
Publier une entrée ↗