Vérifiez la confiance, auditez vos configurations MCP et publiez des paquets — depuis le terminal ou directement dans Claude Code, Cursor et tout client d’IA compatible MCP.
$ npx @forge-registry/cli verify @modelcontextprotocol/server-memory{ "mcpServers": { "forge": { "command": "npx", "args": ["-y", "@forge-registry/cli", "mcp"] } } }Exécute la CLI Forge comme serveur MCP sur stdio. Une fois configuré, les clients d’IA comme Claude Code et Cursor peuvent chercher dans le registre, contrôler des paquets, auditer vos configurations MCP, installer des skills et publier — le tout dans la conversation, sans passer par un terminal.
Forge fonctionne aussi comme serveur MCP distant https://forgeregistry.com/api/mcp. Les clients qui prennent en charge les serveurs distants se connectent avec une simple URL — pas de npx, pas de processus local, aucun paquet à qui faire confiance sur votre machine. Il parle le transport MCP Streamable HTTP, ne demande aucune authentification et limite le débit par appelant.
claude mcp add --transport http forge https://forgeregistry.com/api/mcp
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}L’endpoint hébergé sert les outils du registre. Les trois qui agissent sur votre machine — auditer vos configurations MCP, écrire une skill dans votre projet, signer une publication avec vos clés — nécessitent le serveur stdio local ci-dessous ; un serveur hébergé ne peut pas voir votre système de fichiers. Le tableau plus bas indique lesquels sont lesquels.
{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"servers": {
"forge": {
"type": "stdio",
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Dans Antigravity, ouvrez le menu … du panneau de l’agent → Manage MCP Servers → View raw config pour modifier ce fichier ; il se recharge automatiquement à l’enregistrement.
| Outil | Description | Où |
|---|---|---|
forge_search | Cherche des serveurs MCP, des agents A2A et des skills avec des filtres de vérification | hébergé + local |
forge_get_package | Profil de confiance complet : vérification, révocation, analyse CVE OSV en direct, analyse des scripts d’installation | hébergé + local |
forge_alternatives | Remplaçants fonctionnels d’une entrée — serveurs observés exposant les mêmes outils, les plus fiables d’abord, avec ce que le changement ne couvre pas | hébergé + local |
forge_audit | Audite chaque serveur MCP configuré dans les fichiers de configuration du projet | local uniquement |
forge_get_skill | Récupère le prompt complet et les métadonnées d’une skill | hébergé + local |
forge_add_skill | Installe une skill dans la configuration client du projet | local uniquement |
forge_inspect | Extrait statiquement la surface d’outils MCP d’un paquet (sans jamais l’exécuter) ; signale les outils privilégiés | hébergé + local |
forge_submit_package | Indique à Forge un paquet qui n’est pas encore indexé, pour vérification et référencement | hébergé + local |
forge_publish | Enregistre ou revendique un paquet dans le registre Forge (nécessite forge login au préalable) | local uniquement |
Demandez à votre client d’IA : « Il me faut un MCP pour le web scraping — trouve quelque chose de fiable et configure-le. » Le client enchaîne trois appels sans que vous quittiez la conversation :
forge_search — trouve des serveurs de web scraping vérifiés, classés par confiance et téléchargementsforge_get_package — récupère le profil de confiance en direct du premier résultat : éditeur vérifié, zéro CVE, scripts d’installation propresforge_audit — réaudite la configuration du projet après l’ajout pour confirmer que rien n’est signaléLe contrôle de la chaîne d’approvisionnement cesse d’être une étape dont il faut se souvenir et devient ce que votre client d’IA fait par défaut chaque fois qu’un nouvel outil entre dans le projet.
Vérifie un paquet avant que vous ne l’utilisiez. Interroge le registre Forge sur son statut de confiance et l’identité de l’éditeur, lance une analyse de vulnérabilités OSV en direct sur la version exacte, et inspecte les scripts de cycle de vie npm à la recherche de motifs suspects.
forge verify <package> forge verify @modelcontextprotocol/server-memory forge verify @upstash/context7-mcp forge verify sam-rivera/my-mcp-server # GitHub shorthand
$ forge verify @modelcontextprotocol/server-memory @modelcontextprotocol/server-memory · v2026.1.26 ────────────────────────────────────────────────────── PACKAGE Author Anthropic, PBC License MIT REGISTRY Forge index ✓ Listed Publisher ✓ @modelcontextprotocol (verified) forge.json · Not present Signature ✓ Valid @modelcontextprotocol · Ed25519 SECURITY (scanned 2026-05-27) Vulnerabilities ✓ None found Scripts ✓ No suspicious lifecycle scripts ────────────────────────────────────────────────────── ✓ CLEAN & VERIFIED ──────────────────────────────────────────────────────
| Option | Description |
|---|---|
--json | Sort du JSON brut — utile pour les scripts et les pipelines CI |
| Code | Signification |
|---|---|
0 | Propre ou vérifié (les avertissements ne font pas échouer) |
1 | Vulnérabilités critiques ou élevées détectées |
Une surcouche de npm install consciente de la confiance. Elle effectue les mêmes contrôles que forge verify, puis bloque en cas de vulnérabilités critiques et demande confirmation avant d’installer des paquets non vérifiés. Accepte les noms de paquets npm et les URL GitHub.
forge install <package> # npm packages forge install @modelcontextprotocol/server-memory forge install @upstash/context7-mcp --save-dev # GitHub sources (all equivalent) forge install sam-rivera/my-mcp-server forge install github.com/sam-rivera/my-mcp-server forge install https://github.com/sam-rivera/my-mcp-server
| Option | Description |
|---|---|
-f, --force | Passe les confirmations (bloque toujours en cas de CVE critique) |
-g, --global | Installe globalement via npm install -g |
--save-dev | Installe comme dépendance de développement |
Enregistre un paquet dans le registre Forge sous votre identité GitHub. Génère une paire de clés Ed25519 à la première exécution, signe le manifeste du paquet et l’envoie au registre. Le serveur vérifie que vous êtes propriétaire ou collaborateur du dépôt avant de référencer le paquet.
# Run from your package directory forge publish # Preview — validates and signs but does not submit forge publish --dry-run # Different directory forge publish --dir ./packages/my-mcp-server
package.json et forge.json dans le répertoire du paquet~/.forge/keys/ si elle n’existe pas encore(packageName, githubUrl, publisherLogin)Votre package.json doit comporter un champ repository pointant vers une URL GitHub, et vous devez être connecté via forge login.
{
"name": "@your-scope/my-mcp-server",
"version": "1.0.0",
"repository": {
"url": "https://github.com/your-username/my-mcp-server"
}
}S’authentifie auprès de GitHub via le flux par appareil. Enregistre votre jeton dans ~/.forge/config.json. Obligatoire avant d’exécuter forge publish.
forge login # authenticate forge login --logout # remove stored credentials
$ forge login Forge uses GitHub to verify publisher identity. AUTHORIZE URL https://github.com/login/device Code ABCD-1234 Open the URL above and enter the code to continue. ────────────────────────────────────────────────────── ✓ Logged in as @sam-rivera ──────────────────────────────────────────────────────
La CLI s’utilise sans installation via npx, ou s’installe globalement pour disposer du raccourci forge.
npx @forge-registry/cli verify @modelcontextprotocol/server-memory npx @forge-registry/cli install @upstash/context7-mcp
npm install -g @forge-registry/cli # then use the forge shorthand forge verify @modelcontextprotocol/server-memory forge login forge publish
Node.js 18 ou plus récent.
La CLI stocke identifiants et réglages dans ~/.forge/config.json, écrit par forge login. Toutes les valeurs peuvent être surchargées par des variables d’environnement.
{
"githubToken": "gho_...",
"githubLogin": "sam-rivera",
"registryUrl": "https://forgeregistry.com"
}| Variable | Description |
|---|---|
FORGE_GITHUB_TOKEN | Jeton d’accès GitHub — prend le pas sur le jeton enregistré |
FORGE_REGISTRY_URL | URL du registre (par défaut : https://forgeregistry.com). Mettez http://localhost:3000 pour le développement local. |
FORGE_GITHUB_CLIENT_ID | Identifiant client de l’application OAuth — utile uniquement si vous exploitez votre propre registre |
Une paire de clés Ed25519 est générée lors de votre premier forge publish et stockée dans ~/.forge/keys/. La clé privée (private.pem) est écrite avec les droits 0600 — lisible par vous seul. La clé publique est enregistrée dans le registre Forge et sert à vérifier votre signature chaque fois que quelqu’un exécute forge verify sur votre paquet.