La couche de signature, de découverte et de confiance sous les serveurs MCP, les agents A2A, les Agent Skills et les collections. Conçu pour celles et ceux qui livrent de l’infrastructure d’agents.
Forge se place entre celles et ceux qui publient des composants d’agents et les agents qui les assemblent. Le registre signe, analyse et sert. L’exécution vérifie avant de lancer.
// L’écosystème agentique rejoue aujourd’hui les débuts de Node.js : les capacités explosent, mais la provenance et la sécurité restent bricolées. Les skills sont copiées depuis des gists et installées comme prompts système, sans être lues. Les serveurs MCP sont tirés de npm par leur nom et reçoivent un accès aux fichiers, au shell et au réseau. Les agent cards sont récupérées par URL. Rien n’est signé. Rien n’est analysé. Personne ne vérifie qui a publié quoi.
// Les places de marché listent des dizaines de milliers de skills et de serveurs, mais lister n’est pas contrôler : aucune place de marché ne vérifie aujourd’hui l’identité de l’éditeur, ne recherche les CVE connues, ni ne retire une annonce qui tourne mal.
// Forge introduit une seule extension forge.* que peut porter n’importe quel manifeste MCP, A2A ou Agent Skill. Elle est interopérable par conception. Le registre, le vérificateur et les outils pour clients d’IA découlent tous d’une seule spécification.
// Ce que Forge ajoute par-dessus les standards existants "forge": { "security": { "scanned": true, "signed": true, "vulnerabilities": 0 }, "evals": { "accuracy": 0.94, "latency_p50": "8s" }, "compose": { "depends_on": ["ana/web-researcher@1.4"] } }
Forge indexe aujourd’hui les serveurs MCP, les agent cards A2A, les skills d’IA et les collections (ensembles de skills, d’agents et de commandes). Les évaluateurs et les prompts structurés sont à la feuille de route.
Chaque couche sort indépendamment. Ensemble, elles forment le socle de chaîne d’approvisionnement que les standards supposent sans jamais le définir.
Analyse CVE via OSV, manifestes signés en Ed25519, éditeurs vérifiés via GitHub OAuth et vérification de domaine. La couche chaîne d’approvisionnement qui n’existe nulle part ailleurs.
Recherche universelle sur les Agent Cards A2A, les paquets SKILL.md et les manifestes MCP. Chaque entrée reçoit un score de confiance de 0 à 100 fondé sur l’identité de l’éditeur, l’état des CVE et la sûreté des scripts.
Déclarez ce dont votre pipeline dépend. Forge résout, vérifie et fige le graphe. Le socle de routage des systèmes d’IA interopérables.
Chaque paquet passe par la même chaîne : identité de l’éditeur, signature Ed25519, analyse CVE en direct, analyse des scripts d’installation. Les réponses du registre sont signées, donc toute altération est détectable de bout en bout.
Ajoutez Forge à votre éditeur une fois — collez une URL, ou lancez-le en local. Ensuite, votre assistant d’IA peut chercher dans le registre, contrôler des paquets, auditer vos configurations et installer des skills à la volée, sans aller-retour par le terminal.
Pointez votre client vers l’endpoint hébergé et il n’y a rien à installer. Claude Code, Cursor, VS Code, Antigravity — Forge devient un outil natif que votre client peut appeler.
« Trouve-moi un MCP vérifié pour le web scraping » ou « audite ma configuration actuelle ».
Votre client appelle forge_search, forge_get_package, forge_audit et vous répond une fois le contrôle fait.
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Hugging Face est le registre des poids de modèles de ML. Smithery indexe les serveurs MCP. Aucun ne couvre la chaîne d’approvisionnement agentique de bout en bout, aucun n’a été conçu pour une pile d’agents multiprotocole, et aucun n’offre de provenance signée.
| Capacité | Hugging Face | Smithery | Forge |
|---|---|---|---|
| Indexe agents + skills + outils | — | outils seulement | oui |
| Analyse de sécurité | partiel | — | oui |
| Manifestes signés | — | — | oui |
| Vérification de la chaîne d’approvisionnement | — | — | identité + CVE aujourd’hui |
| Résolution des dépendances | — | — | prévu pour la v0.3 |
| Évaluations reproductibles | benchmarks | — | exécutable, pas encore de résultats |
| Neutre entre fournisseurs | oui | oui | oui |
Toute standardisation d’un protocole majeur a créé une couche de découverte et de confiance. Les standards de l’IA agentique sont les prochains.
| Git | GitHub |
| Node.js | npm |
| Docker | Docker Hub |
| Terraform | Terraform Registry |
| Kubernetes | Helm |
| Modèles de ML | Hugging Face Hub |
| MCP + A2A + Agent Skills | Forge |
L’extension forge.* est un ajout minimal aux manifestes d’agents existants. À vous de juger si elle vaut la peine d’être adoptée.
// Le schéma complet des blocs security, evals et compose. La sécurité est déjà disponible ; evals et compose sont spécifiés avant leur sortie.
Lire la spécification ↗// Une seule entrée de configuration. Claude Code, Cursor, VS Code, Antigravity. Cherchez, contrôlez, auditez et publiez sans quitter la conversation.
{ "mcpServers": { "forge": {
"command": "npx",
"args": ["-y",
"@forge-registry/cli",
"mcp"] } } }Guide d’installation ↗// Collez un dépôt ou un paquet npm. Forge l’indexe, l’analyse et le note selon la grille publique — ensuite vous pouvez revendiquer l’annonce en tant qu’éditeur.
Soumettre une entrée ↗