Il registro affidabile per i sistemi di IA interoperabili

Il livello di firma, scoperta e fiducia sotto i server MCP, gli agenti A2A, le Agent Skill e le collezioni. Pensato per chi sviluppa infrastruttura per agenti.

// Specifica aperta · CLI con licenza MIT · nessun account necessario per cercare o installare
HostingRegistro ospitatoCLIOpen source con licenza MITPrezzoGratuito durante l’accesso anticipato · piani per organizzazioni in arrivoSelf-hostingprevisto per la v1.0

Tre ruoli. Un grafo verificabile.

Forge si colloca tra chi pubblica componenti per agenti e gli agenti che li compongono. Il registro firma, analizza e distribuisce. Il runtime verifica prima di eseguire.

01 · Publisher
Pubblica un componente
Carica un server MCP, una agent card A2A o un manifest Agent Skill — firmato localmente con la tua chiave publisher Ed25519, identità confermata tramite GitHub.
$forge publish
manifest firmato
02 · Forge
Verifica e distribuisci
Il registro conferma l’identità del publisher, cerca CVE note e script di installazione sospetti e indicizza per la ricerca. Ogni risposta è firmata, quindi ogni manomissione è rilevabile.
forgeregistry.com/api/v1
metadati firmati
03 · Consumatore
Controlla prima di eseguire
Controlla qualsiasi pacchetto prima che entri nel tuo stack: identità del publisher, firma Ed25519, analisi CVE in tempo reale, analisi degli script di installazione. Anche dal tuo client di IA tramite forge mcp.
$forge verify

La scoperta è frammentata. La fiducia non esiste.

// L’ecosistema agentico oggi ripete gli inizi di Node.js: le capacità esplodono, ma provenienza e sicurezza restano improvvisate. Le skill vengono copiate dai gist e installate come system prompt, senza guardarle. I server MCP vengono presi da npm per nome e ricevono accesso a file, shell e rete. Le agent card vengono scaricate da un URL. Niente è firmato. Niente è analizzato. Nessuno controlla chi ha pubblicato cosa.

// I marketplace elencano decine di migliaia di skill e server, ma elencare non è verificare: nessun marketplace oggi verifica l’identità del publisher, cerca CVE note o rimuove un annuncio quando qualcosa va storto.

// Forge introduce un’unica estensione forge.* che qualsiasi manifest MCP, A2A o Agent Skill può portare con sé. È interoperabile per progettazione. Il registro, il verificatore e gli strumenti per i client di IA derivano tutti da un’unica specifica.

manifest.json
forge spec v0.1
// Cosa aggiunge Forge sopra gli standard esistenti
"forge": {
  "security":    { "scanned": true, "signed": true, "vulnerabilities": 0 },
  "evals":       { "accuracy": 0.94, "latency_p50": "8s" },
  "compose":     { "depends_on": ["ana/web-researcher@1.4"] }
}

Quattro formati. Un registro.

Oggi Forge indicizza server MCP, agent card A2A, skill di IA e collezioni (raccolte di skill, agenti e comandi). Valutatori e prompt strutturati sono nella roadmap.

MCP
Strumenti
server MCP
A2A
Agenti
agent card A2A
SK
Skill
SKILL.md
CO
Collezioni
pacchetti raggruppati
EV
Valutatori
in arrivo
PR
Prompt
in arrivo

Tre livelli di infrastruttura di fiducia

Ogni livello viene rilasciato in modo indipendente. Insieme formano la base di catena di fornitura che gli standard danno per scontata ma non definiscono mai.

1
Sicurezza e provenienza

Analisi CVE tramite OSV, manifest firmati con Ed25519, publisher verificati tramite GitHub OAuth e verifica del dominio. Il livello di catena di fornitura che non esiste da nessun’altra parte.

analisi CVEmanifest firmativerifica del publisherverifica del dominio
$ forge verify @modelcontextprotocol/server-memory
2
Scoperta e punteggio di fiducia

Ricerca universale su Agent Card A2A, pacchetti SKILL.md e manifest MCP. Ogni voce riceve un punteggio di fiducia da 0 a 100 basato su identità del publisher, stato dei CVE e sicurezza degli script.

ricerca universalepunteggi di fiduciacontrollo delle revocheskill di IA
$ forge skills list --category behavior
3
Grafo di composizione
v1.0

Dichiara da cosa dipende la tua pipeline. Forge risolve, verifica e blocca il grafo. La base di instradamento per i sistemi di IA interoperabili.

depends_onfile di lockcomposizione di pipeline
$ forge lock --audit— arriva nella v1.0

Un solo comando. Risposte firmate.

Ogni pacchetto passa dalla stessa catena: identità del publisher, firma Ed25519, analisi CVE in tempo reale, analisi degli script di installazione. Le risposte del registro sono firmate, quindi ogni manomissione è rilevabile da un capo all’altro.

forge — verifica di @modelcontextprotocol/server-memory
$forge verify @modelcontextprotocol/server-memory
 
[1/5] indice del registro presente
[2/5] publisher @modelcontextprotocol (identità verificata)
[3/5] firma valida (ed25519:8f3a…92c1)
[4/5] analisi CVE (OSV) 0 vulnerabilità note
[5/5] script di installazione nessun hook di ciclo di vita sospetto
 
@modelcontextprotocol/server-memory · v2026.1.26
publisher @modelcontextprotocol (verificato il 2026-05-12)
signed_by chiave publisher Ed25519
scanned_at 2026-05-27T14:33:01Z
trust_score 95/100
response ✓ firmata dal registro (x-forge-signature)
 
analisi pulita · identità del publisher verificata # 0.8s

Funziona dentro il tuo client di IA.
In modo nativo.

Aggiungi Forge al tuo editor una volta sola — incolla un URL, oppure eseguilo in locale. Da quel momento il tuo assistente di IA può cercare nel registro, controllare i pacchetti, verificare le tue configurazioni e installare skill al volo, senza passare dal terminale.

  1. 01
    Un URL, o una voce JSON

    Punta il tuo client all’endpoint ospitato e non c’è nulla da installare. Claude Code, Cursor, VS Code, Antigravity — Forge diventa uno strumento nativo che il tuo client può richiamare.

  2. 02
    Chiedi in linguaggio naturale

    «Trovami un MCP verificato per il web scraping» oppure «verifica la mia configurazione attuale».

  3. 03
    I controlli sulla catena di fornitura avvengono da soli

    Il tuo client chiama forge_search, forge_get_package, forge_audit e ti risponde già verificato.

Guida alla configurazione
ospitato · MCP remotozero installazione
{
  "mcpServers": {
    "forge": {
      "type": "http",
      "url": "https://forgeregistry.com/api/mcp"
    }
  }
}
locale · stdioaggiunge verifica della configurazione e installazione
{
  "mcpServers": {
    "forge": {
      "command": "npx",
      "args": ["-y", "@forge-registry/cli", "mcp"]
    }
  }
}
claude code — conversazione
tutrovami un MCP verificato per il web scraping e configuralo
forge_search(query: "web scraping", verified_only: true)
forge_get_package(id: "@apify/mcp-server-rag-web-browser")
forge_audit(directory: "/project")
Publisher verificato · @apify
0 CVE · script di installazione puliti
Configurazione verificata — tutti i server puliti
Aggiunto a .mcp.json. Pronto all’uso.

I riferimenti più vicini continuano a saltare questo livello

Hugging Face è il registro dei pesi dei modelli di ML. Smithery indicizza i server MCP. Nessuno dei due copre la catena di fornitura agentica da un capo all’altro, nessuno è stato progettato per uno stack di agenti multiprotocollo e nessuno offre provenienza firmata.

FunzionalitàHugging FaceSmitheryForge
Indicizza agenti + skill + strumentisolo strumenti
Analisi di sicurezzaparziale
Manifest firmati
Verifica della catena di fornituraoggi identità + CVE
Risoluzione delle dipendenzeprevisto per la v0.3
Valutazioni riproducibilibenchmarkeseguibile, ancora nessun risultato
Neutrale tra fornitori
Indicizza agenti + skill + strumenti
Hugging Face
Smitherysolo strumenti
Forge
Analisi di sicurezza
Hugging Faceparziale
Smithery
Forge
Manifest firmati
Hugging Face
Smithery
Forge
Verifica della catena di fornitura
Hugging Face
Smithery
Forgeoggi identità + CVE
Risoluzione delle dipendenze
Hugging Face
Smithery
Forgeprevisto per la v0.3
Valutazioni riproducibili
Hugging Facebenchmark
Smithery
Forgeeseguibile, ancora nessun risultato
Neutrale tra fornitori
Hugging Face
Smithery
Forge

Gli standard creano registri

Ogni standardizzazione di un protocollo importante ha creato un livello di scoperta e fiducia. Gli standard dell’IA agentica sono i prossimi.

GitGitHub
Node.jsnpm
DockerDocker Hub
TerraformTerraform Registry
KubernetesHelm
Modelli di MLHugging Face Hub
MCP + A2A + Agent SkillsForge

Leggi la specifica. Prova la CLI.
Fatti indicizzare.

L’estensione forge.* è un’aggiunta minima ai manifest per agenti già esistenti. Decidi tu se vale la pena adottarla.

Specifica di fiducia

estensione forge.* — v0.1

// Lo schema completo dei blocchi security, evals e compose. La sicurezza è già disponibile; evals e compose sono specificati prima del rilascio.

Leggi la specifica
forge mcp

Usa Forge dal tuo client di IA

// Una sola voce di configurazione. Claude Code, Cursor, VS Code, Antigravity. Cerca, controlla, verifica e pubblica senza lasciare la conversazione.

{ "mcpServers": { "forge": {
    "command": "npx",
    "args": ["-y",
      "@forge-registry/cli",
      "mcp"] } } }
Guida alla configurazione
Fatti indicizzare

Aggiungi il tuo server, agente o skill

// Incolla un repository o un pacchetto npm. Forge lo indicizza, lo analizza e lo valuta con la griglia pubblica — poi puoi rivendicare l’annuncio come suo publisher.

Invia una voce