Token导航 LogoToken导航TokenDH.com
MCP Sheriff logo
开发工具未说明官方级别未说明来源级核验

MCP Sheriff

MCP Server

mcp-sheriff是一款用于检查MCP服务器协议正确性、安全性和可靠性的工具,适用于开发流程中的本地CLI运行和GitHub Actions集成。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
TypeScript开发工具命令行工具

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

JamCatAI

提供方

JamCatAI

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

mcp警长

![CI](https://github.com/JamCatAI/mcp-sheriff/actions/workflows/ci.yml) ![License: MIT](https://github.com/JamCatAI/mcp-sheriff/blob/main/LICENSE) ](https://github.com/JamCatAI/mcp-sheriff/releases/tag/v0.1.0)

mcp-sheriff 在MCP服务器作者发货之前,为他们提供快速的信任评分。它lint检查协议形状,标记有风险的安全态势,记录可靠性信号,并将相同的报告插入到本地CLI运行和GitHub操作中。

mcp-sheriff demo

30秒快速入门

npm install
npm run build
node dist/cli.js check --config ./mcp.json --format console,json,md,sarif

示例 mcp.json

{
  "mcpServers": {
    "my-server": {
      "command": "node",
      "args": ["server.js"],
      "cwd": "."
    }
  }
}

示例 mcp-sheriff.json

{
  "defaultServer": "my-server",
  "fixtures": {
    "echo": [
      { "text": "hello sheriff" }
    ]
  },
  "benchmark": {
    "iterations": 5
  }
}

CLI使用情况

mcp-sheriff check [target] \
  --config ./mcp.json \
  --server my-server \
  --format console,json,md,sarif \
  --output-dir reports/mcp-sheriff \
  --fail-on high \
  --experimental fuzz,bench \
  --invoke-fixtures

GitHub行动

name: sheriff

on:
  pull_request:
  push:

jobs:
  sheriff:
    runs-on: ubuntu-latest
    permissions:
      contents: read
      security-events: write
      actions: write
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 22
      - run: npm ci
      - uses: JamCatAI/mcp-sheriff@v0.1.0
        with:
          config-path: ./mcp.json
          format: json,md,sarif
          fail-on: high
          upload-sarif: true

示例输出

健康的服务器:

mcp-sheriff WARN · score 95/100 · good-stdio
critical 0 · high 0 · medium 1 · low 0
transport stdio · tools yes · prompts yes · resources yes
- [medium] Environment is implicitly inherited: No explicit env map is set, so the SDK will inherit its default safe env set.

服务器损坏:

mcp-sheriff FAIL · score 61/100 · bad-stdio
critical 0 · high 2 · medium 2 · low 3
transport stdio · tools yes · prompts yes · resources no
- [high] Possible inline secret found in environment config: Env var "OPENAI_API_KEY" contains a literal value that looks secret-like.
- [high] Shell-wrapped stdio command detected: bash is being used as a shell wrapper for the server command.

评分标准

  • 协议正确性:40
  • 安全态势:35
  • 可靠性和时间:15
  • 可发现性和文档质量:10

实验性模糊测试和基准测试是可选的,并在报告中单独列出。

目录标签

目录标签

TypeScript开发工具命令行工具协议检查本地部署安全检查可靠性测试GitHubActions

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP