Il livello di firma, scoperta e fiducia sotto i server MCP, gli agenti A2A, le Agent Skill e le collezioni. Pensato per chi sviluppa infrastruttura per agenti.
Forge si colloca tra chi pubblica componenti per agenti e gli agenti che li compongono. Il registro firma, analizza e distribuisce. Il runtime verifica prima di eseguire.
// L’ecosistema agentico oggi ripete gli inizi di Node.js: le capacità esplodono, ma provenienza e sicurezza restano improvvisate. Le skill vengono copiate dai gist e installate come system prompt, senza guardarle. I server MCP vengono presi da npm per nome e ricevono accesso a file, shell e rete. Le agent card vengono scaricate da un URL. Niente è firmato. Niente è analizzato. Nessuno controlla chi ha pubblicato cosa.
// I marketplace elencano decine di migliaia di skill e server, ma elencare non è verificare: nessun marketplace oggi verifica l’identità del publisher, cerca CVE note o rimuove un annuncio quando qualcosa va storto.
// Forge introduce un’unica estensione forge.* che qualsiasi manifest MCP, A2A o Agent Skill può portare con sé. È interoperabile per progettazione. Il registro, il verificatore e gli strumenti per i client di IA derivano tutti da un’unica specifica.
// Cosa aggiunge Forge sopra gli standard esistenti "forge": { "security": { "scanned": true, "signed": true, "vulnerabilities": 0 }, "evals": { "accuracy": 0.94, "latency_p50": "8s" }, "compose": { "depends_on": ["ana/web-researcher@1.4"] } }
Oggi Forge indicizza server MCP, agent card A2A, skill di IA e collezioni (raccolte di skill, agenti e comandi). Valutatori e prompt strutturati sono nella roadmap.
Ogni livello viene rilasciato in modo indipendente. Insieme formano la base di catena di fornitura che gli standard danno per scontata ma non definiscono mai.
Analisi CVE tramite OSV, manifest firmati con Ed25519, publisher verificati tramite GitHub OAuth e verifica del dominio. Il livello di catena di fornitura che non esiste da nessun’altra parte.
Ricerca universale su Agent Card A2A, pacchetti SKILL.md e manifest MCP. Ogni voce riceve un punteggio di fiducia da 0 a 100 basato su identità del publisher, stato dei CVE e sicurezza degli script.
Dichiara da cosa dipende la tua pipeline. Forge risolve, verifica e blocca il grafo. La base di instradamento per i sistemi di IA interoperabili.
Ogni pacchetto passa dalla stessa catena: identità del publisher, firma Ed25519, analisi CVE in tempo reale, analisi degli script di installazione. Le risposte del registro sono firmate, quindi ogni manomissione è rilevabile da un capo all’altro.
Aggiungi Forge al tuo editor una volta sola — incolla un URL, oppure eseguilo in locale. Da quel momento il tuo assistente di IA può cercare nel registro, controllare i pacchetti, verificare le tue configurazioni e installare skill al volo, senza passare dal terminale.
Punta il tuo client all’endpoint ospitato e non c’è nulla da installare. Claude Code, Cursor, VS Code, Antigravity — Forge diventa uno strumento nativo che il tuo client può richiamare.
«Trovami un MCP verificato per il web scraping» oppure «verifica la mia configurazione attuale».
Il tuo client chiama forge_search, forge_get_package, forge_audit e ti risponde già verificato.
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}Hugging Face è il registro dei pesi dei modelli di ML. Smithery indicizza i server MCP. Nessuno dei due copre la catena di fornitura agentica da un capo all’altro, nessuno è stato progettato per uno stack di agenti multiprotocollo e nessuno offre provenienza firmata.
| Funzionalità | Hugging Face | Smithery | Forge |
|---|---|---|---|
| Indicizza agenti + skill + strumenti | — | solo strumenti | sì |
| Analisi di sicurezza | parziale | — | sì |
| Manifest firmati | — | — | sì |
| Verifica della catena di fornitura | — | — | oggi identità + CVE |
| Risoluzione delle dipendenze | — | — | previsto per la v0.3 |
| Valutazioni riproducibili | benchmark | — | eseguibile, ancora nessun risultato |
| Neutrale tra fornitori | sì | sì | sì |
Ogni standardizzazione di un protocollo importante ha creato un livello di scoperta e fiducia. Gli standard dell’IA agentica sono i prossimi.
| Git | GitHub |
| Node.js | npm |
| Docker | Docker Hub |
| Terraform | Terraform Registry |
| Kubernetes | Helm |
| Modelli di ML | Hugging Face Hub |
| MCP + A2A + Agent Skills | Forge |
L’estensione forge.* è un’aggiunta minima ai manifest per agenti già esistenti. Decidi tu se vale la pena adottarla.
// Lo schema completo dei blocchi security, evals e compose. La sicurezza è già disponibile; evals e compose sono specificati prima del rilascio.
Leggi la specifica ↗// Una sola voce di configurazione. Claude Code, Cursor, VS Code, Antigravity. Cerca, controlla, verifica e pubblica senza lasciare la conversazione.
{ "mcpServers": { "forge": {
"command": "npx",
"args": ["-y",
"@forge-registry/cli",
"mcp"] } } }Guida alla configurazione ↗// Incolla un repository o un pacchetto npm. Forge lo indicizza, lo analizza e lo valuta con la griglia pubblica — poi puoi rivendicare l’annuncio come suo publisher.
Invia una voce ↗