skvil mcp
Skvil安全扫描程序的MCP服务器
直接从您的人工智能助手验证、扫描和检查人工智能代理技能的链上认证。
](https://www.npmjs.com/package/@skvil/mcp-server)   ](https://nodejs.org) 
______________________________________________________________________
为什么是skvil mcp?
人工智能代理从互联网上安装技能——但你怎么知道技能是安全的?
Skvil是一个社区驱动的安全扫描器,它分析人工智能代理的恶意模式技能,通过众包扫描建立声誉评分,并解决问题 链上认证 它们是防篡改的,可以公开验证。
此MCP服务器为您的AI代理提供了与Skvil网络交互的原生工具。不需要HTTP知识,只需让您的代理验证技能即可。
链上认证
Skvil的认证管道使其与众不同——整个过程 完全自动化,无需人为干预:
- 社区扫描 --多个独立代理扫描相同的技能
- 声誉建设 --分数通过指数移动平均线(EMA)聚合
- 坩埚分析 --自动静态分析扫描32个以上的模式类别,然后AI分诊阶段(嵌入+LLM)验证结果并过滤误报
- 链上注册 --技能得分≥80的技能通过SPL Memo交易自动锚定在Solana上,创建了一个防篡改的信任锚,任何一方都无法伪造或默默撤销
认证是算法性的:分数≥50通过,分数\ 提示: 两者都适用 npx (节点)和 bunx (Bun)。我们建议 包子 更快的安装和启动。
克劳德桌面版
添加到您的 claude_desktop_config.json:
{
"mcpServers": {
"skvil": {
"command": "bunx",
"args": ["@skvil/mcp-server"]
}
}
}Using npx instead
{
"mcpServers": {
"skvil": {
"command": "npx",
"args": ["-y", "@skvil/mcp-server"]
}
}
}克劳德代码
添加到您的项目 .mcp.json:
{
"mcpServers": {
"skvil": {
"command": "bunx",
"args": ["@skvil/mcp-server"]
}
}
}Using npx instead
{
"mcpServers": {
"skvil": {
"command": "npx",
"args": ["-y", "@skvil/mcp-server"]
}
}
}VS代码/光标
添加到您的设置(JSON):
{
"mcp.servers": {
"skvil": {
"command": "bunx",
"args": ["@skvil/mcp-server"]
}
}
}Using npx instead
{
"mcp.servers": {
"skvil": {
"command": "npx",
"args": ["-y", "@skvil/mcp-server"]
}
}
}就是这样。服务器在首次使用时自动注册一个免费的API密钥。零配置。
______________________________________________________________________
工具
| 工具 | 验证 | 描述 |
|---|---|---|
skvil_verify | 否 | 通过SHA-256哈希检查技能是否安全。返回信誉评分、风险等级、链上认证状态和Crucible行为分析。 |
skvil_stats | 否 | 社区统计数据:扫描、信任、关键和链上认证的技能总数。 |
skvil_certified | 否 | 列出具有活跃链上认证(V1/V2/V3/Gold)的技能。最近最多10次。 |
skvil_catalog | 否 | 使用元数据、安装URL和提供者信息浏览认证技能的完整目录。多达100种技能。 |
skvil_register | 否 | 获取免费的API密钥(每天扫描500次)。在本地自动缓存以供将来使用。 |
skvil_scan | 密钥 | 将安全扫描结果提交到社区信誉网络。需要完整的技能识别(见下文)。 |
skvil_report | 关键 | 报告可疑技能。确认的报告会触发自动链上撤销。 |
skvil_scan--必填字段
每次提交扫描都需要完整的标识,因此Crucible行为分析管道可以启动:
| 字段 | 类型 | 描述 | ||
|---|---|---|---|---|
name | string | 技能名称(最多256个字符) | ||
composite_hash | 字符串 | sha256:{64 hex} --所有技能文件的确定性哈希 | ||
file_count | number | 技能中的文件数 | ||
file_hashes | object | 地图 "relative/path" → "sha256 hex hash" | ||
score | number | 计算的安全评分0-100(服务器根据发现重新计算) | ||
risk_level | 字符串 | "safe" | "caution" | "danger" |
skill_url | 字符串 | 必修的。 源URL--必须是 https://github.com/..., https://gitlab.com/...,或 https://clawhub.ai/... | ||
provider | 字符串 | 必修的。 "github" | "gitlab" | "clawhub" |
agent | 字符串 | 必修的。 代理平台提交扫描(例如。 "claude", "codex", "openclaw") | ||
findings | array | 安全发现(严重性、类别、描述、文件、行) | ||
frontmatter | object | 可选SKILL.md元数据 |
没有 skill_url,后端跳过坩埚转发,技能永远无法获得认证。
认证等级
| 级别 | 含义 |
|---|---|
| 第1版 | 基本验证——由社区扫描,通过自动静态分析(32+模式类别+AI分诊) |
| 第2版 | 增强验证——V1+通过沙盒环境下Crucible行为分析 |
| 第3版 | 完全验证——V2+通过定期重新认证周期 |
| 金 | 最高信任度——V3+持续监控,专为关键基础设施技能而设 |
所有级别都在链上注册。整个认证过程是自动化的,在任何级别都不涉及人工审查。更高的级别需要逐步更严格的自动化验证。
______________________________________________________________________
配置
API密钥
服务器在首次使用时自动注册一个免费的API密钥,并将其缓存在 ~/.skvil/mcp-config.json.
要使用现有密钥,请执行以下操作:
{
"mcpServers": {
"skvil": {
"command": "npx",
"args": ["-y", "@skvil/mcp-server"],
"env": {
"SKVIL_API_KEY": "sk_your_key_here"
}
}
}
}自定义API URL
对于自托管或开发实例:
{
"env": {
"SKVIL_API_URL": "http://localhost:8000"
}
}关键分辨率顺序
SKVIL_API_KEY环境变量- 缓存密钥
~/.skvil/mcp-config.json - 旧版Python客户端密钥
~/.skvil/config
______________________________________________________________________
示例
“安装此技能安全吗?”
User: Check if sha256:4a2f...c81e is safe
Agent calls skvil_verify → gets reputation, certification, findings
Agent: This skill has a reputation score of 91.2 (safe) and is
on-chain certified at V2 level. 15 community scans with
no critical findings. Safe to install.“哪些技能经过认证?”
User: Show me certified skills
Agent calls skvil_certified → gets list of on-chain certified skills
Agent: There are 7 on-chain certified skills:
1. web-scraper — V2, score 91.2, certified Feb 18
2. data-pipeline — V1, score 85.0, certified Feb 15
...“报告此可疑技能”
User: Report sha256:dead...beef — it's sending data to an unknown server
Agent calls skvil_report → submits report
Agent: Report #42 submitted. The skill will be re-analyzed
automatically. If the report is confirmed, the skill
will be flagged and any on-chain certification will
be revoked.______________________________________________________________________
运作原理
┌─────────────┐ stdio ┌────────────┐ HTTPS ┌──────────────────┐
│ AI Agent │ ◄────────────► │ skvil-mcp │ ────────────► │ api.skvil.com │
│ (Claude, │ MCP tools │ (local) │ REST API │ (reputation DB │
│ GPT, etc) │ │ │ │ + on-chain) │
└─────────────┘ └────────────┘ └──────────────────┘MCP服务器作为AI客户端的子进程在本地运行。它将MCP工具调用转换为对Skvil API的HTTPS请求。除了扫描结果和报告外,没有数据被远程存储,认证也被锚定在链上以供公众验证。
______________________________________________________________________
发展
git clone https://github.com/Skvil-IA/skvil-mcp.git
cd skvil-mcp
bun install # or: npm install
bun run build # or: npm run build在本地运行
# Point to local API for development
SKVIL_API_URL=http://localhost:8000 bun dist/index.js使用MCP检查员进行测试
npx @modelcontextprotocol/inspector node dist/index.js棉绒和格式
npm run lint
npm run format
npm run typecheck______________________________________________________________________
许可证
麻省理工学院 --斯克维尔2026
