Verifica la fiducia, controlla le tue configurazioni MCP e pubblica pacchetti — dal terminale o direttamente dentro Claude Code, Cursor e qualsiasi client di IA compatibile con MCP.
$ npx @forge-registry/cli verify @modelcontextprotocol/server-memory{ "mcpServers": { "forge": { "command": "npx", "args": ["-y", "@forge-registry/cli", "mcp"] } } }Esegue la CLI di Forge come server MCP su stdio. Una volta configurato, i client di IA come Claude Code e Cursor possono cercare nel registro, controllare i pacchetti, verificare le tue configurazioni MCP, installare skill e pubblicare — tutto dentro la conversazione, senza passare al terminale.
Forge funziona anche come server MCP remoto https://forgeregistry.com/api/mcp. I client che supportano i server remoti si collegano con il solo URL — niente npx, nessun processo locale, nessun pacchetto di cui fidarsi sulla tua macchina. Parla il trasporto MCP Streamable HTTP, non richiede autenticazione ed è soggetto a limiti di frequenza per chiamante.
claude mcp add --transport http forge https://forgeregistry.com/api/mcp
{
"mcpServers": {
"forge": {
"type": "http",
"url": "https://forgeregistry.com/api/mcp"
}
}
}L’endpoint ospitato fornisce gli strumenti del registro. I tre che agiscono sulla tua macchina — verificare le tue configurazioni MCP, scrivere una skill nel tuo progetto, firmare una pubblicazione con le tue chiavi — richiedono il server stdio locale qui sotto; un server ospitato non può vedere il tuo filesystem. La tabella più in basso indica quale è quale.
{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"servers": {
"forge": {
"type": "stdio",
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}{
"mcpServers": {
"forge": {
"command": "npx",
"args": ["-y", "@forge-registry/cli", "mcp"]
}
}
}In Antigravity, apri il menu … del pannello dell’agente → Manage MCP Servers → View raw config per modificare questo file; si ricarica automaticamente al salvataggio.
| Strumento | Descrizione | Dove |
|---|---|---|
forge_search | Cerca server MCP, agenti A2A e skill con filtri di verifica | ospitato + locale |
forge_get_package | Profilo di fiducia completo: verifica, revoca, analisi CVE OSV in tempo reale, analisi degli script di installazione | ospitato + locale |
forge_alternatives | Sostituti funzionali di una voce — server osservati esporre gli stessi strumenti, i più affidabili per primi, con ciò che il cambio non copre | ospitato + locale |
forge_audit | Verifica ogni server MCP configurato nei file di configurazione del progetto | solo locale |
forge_get_skill | Recupera il prompt completo e i metadati di una skill | ospitato + locale |
forge_add_skill | Installa una skill nella configurazione client del progetto | solo locale |
forge_inspect | Estrae staticamente la superficie di strumenti MCP di un pacchetto (senza mai eseguirlo); segnala gli strumenti privilegiati | ospitato + locale |
forge_submit_package | Segnala a Forge un pacchetto non ancora indicizzato, per la verifica e l’inserimento | ospitato + locale |
forge_publish | Registra o rivendica un pacchetto nel registro Forge (richiede prima forge login) | solo locale |
Chiedi al tuo client di IA: «Mi serve un MCP per il web scraping — trova qualcosa di affidabile e configuralo.» Il client concatena tre chiamate senza che tu lasci la conversazione:
forge_search — trova server di web scraping verificati, ordinati per fiducia e downloadforge_get_package — recupera il profilo di fiducia in tempo reale del primo risultato: publisher verificato, zero CVE, script di installazione pulitiforge_audit — riverifica la configurazione del progetto dopo l’aggiunta per confermare che nulla è segnalatoControllare la catena di fornitura smette di essere un passaggio da ricordare e diventa qualcosa che il tuo client di IA fa in automatico ogni volta che un nuovo strumento entra nel progetto.
Controlla un pacchetto prima che tu lo usi. Interroga il registro Forge sullo stato di fiducia e sull’identità del publisher, esegue un’analisi delle vulnerabilità OSV in tempo reale sulla versione esatta e ispeziona gli script di ciclo di vita npm alla ricerca di schemi sospetti.
forge verify <package> forge verify @modelcontextprotocol/server-memory forge verify @upstash/context7-mcp forge verify sam-rivera/my-mcp-server # GitHub shorthand
$ forge verify @modelcontextprotocol/server-memory @modelcontextprotocol/server-memory · v2026.1.26 ────────────────────────────────────────────────────── PACKAGE Author Anthropic, PBC License MIT REGISTRY Forge index ✓ Listed Publisher ✓ @modelcontextprotocol (verified) forge.json · Not present Signature ✓ Valid @modelcontextprotocol · Ed25519 SECURITY (scanned 2026-05-27) Vulnerabilities ✓ None found Scripts ✓ No suspicious lifecycle scripts ────────────────────────────────────────────────────── ✓ CLEAN & VERIFIED ──────────────────────────────────────────────────────
| Opzione | Descrizione |
|---|---|
--json | Restituisce JSON grezzo — utile per script e pipeline CI |
| Codice | Significato |
|---|---|
0 | Pulito o verificato (gli avvisi non fanno fallire) |
1 | Trovate vulnerabilità critiche o alte |
Un wrapper di npm install consapevole della fiducia. Esegue gli stessi controlli di forge verify, poi blocca in presenza di vulnerabilità critiche e chiede conferma prima di installare pacchetti non verificati. Accetta nomi di pacchetti npm e URL GitHub.
forge install <package> # npm packages forge install @modelcontextprotocol/server-memory forge install @upstash/context7-mcp --save-dev # GitHub sources (all equivalent) forge install sam-rivera/my-mcp-server forge install github.com/sam-rivera/my-mcp-server forge install https://github.com/sam-rivera/my-mcp-server
| Opzione | Descrizione |
|---|---|
-f, --force | Salta le conferme (blocca comunque in presenza di CVE critici) |
-g, --global | Installa globalmente tramite npm install -g |
--save-dev | Installa come dipendenza di sviluppo |
Registra un pacchetto nel registro Forge sotto la tua identità GitHub. Genera una coppia di chiavi Ed25519 alla prima esecuzione, firma il manifest del pacchetto e lo invia al registro. Il server verifica che tu sia proprietario o collaboratore del repo prima di inserire il pacchetto.
# Run from your package directory forge publish # Preview — validates and signs but does not submit forge publish --dry-run # Different directory forge publish --dir ./packages/my-mcp-server
package.json e forge.json dalla directory del pacchetto~/.forge/keys/ se non esiste già(packageName, githubUrl, publisherLogin)Il tuo package.json deve avere un campo repository che punti a un URL GitHub, e devi aver effettuato l’accesso con forge login.
{
"name": "@your-scope/my-mcp-server",
"version": "1.0.0",
"repository": {
"url": "https://github.com/your-username/my-mcp-server"
}
}Si autentica su GitHub tramite il device flow. Salva il tuo token in ~/.forge/config.json. Obbligatorio prima di eseguire forge publish.
forge login # authenticate forge login --logout # remove stored credentials
$ forge login Forge uses GitHub to verify publisher identity. AUTHORIZE URL https://github.com/login/device Code ABCD-1234 Open the URL above and enter the code to continue. ────────────────────────────────────────────────────── ✓ Logged in as @sam-rivera ──────────────────────────────────────────────────────
La CLI si può usare senza installarla tramite npx, oppure installare globalmente per avere la scorciatoia forge.
npx @forge-registry/cli verify @modelcontextprotocol/server-memory npx @forge-registry/cli install @upstash/context7-mcp
npm install -g @forge-registry/cli # then use the forge shorthand forge verify @modelcontextprotocol/server-memory forge login forge publish
Node.js 18 o successivo.
La CLI memorizza credenziali e impostazioni in ~/.forge/config.json, scritto da forge login. Tutti i valori si possono sovrascrivere con variabili d’ambiente.
{
"githubToken": "gho_...",
"githubLogin": "sam-rivera",
"registryUrl": "https://forgeregistry.com"
}| Variabile | Descrizione |
|---|---|
FORGE_GITHUB_TOKEN | Token di accesso GitHub — prevale sul token salvato |
FORGE_REGISTRY_URL | URL del registro (predefinito: https://forgeregistry.com). Imposta http://localhost:3000 per lo sviluppo locale. |
FORGE_GITHUB_CLIENT_ID | Client ID dell’app OAuth — serve solo se gestisci un registro tuo |
Una coppia di chiavi Ed25519 viene generata al tuo primo forge publish e salvata in ~/.forge/keys/. La chiave privata (private.pem) viene scritta con permessi 0600 — leggibile solo da te. La chiave pubblica viene registrata nel registro Forge e serve a verificare la tua firma ogni volta che qualcuno esegue forge verify sul tuo pacchetto.