edgarfloresguerra2011-a11y/marketnow
GitHub: edgarfloresguerra2011-a11y/marketnow
MarketNow 是一个对全部 MCP 技能执行多层安全审计并颁发可验证签名证书的 MCP 技能市场,旨在为 AI Agent 建立可信的插件发现与安装机制。
Stars: 1 | Forks: 0
# MarketNow — Agent 商业的信任层
[](https://www.npmjs.com/package/marketnow-mcp)
[](https://github.com/edgarfloresguerra2011-a11y/marketnow/blob/master/LICENSE)
[](https://marketnow.site/sentinel-transparency)
## 🤖 什么是 MarketNow?
MarketNow 是一个面向 MCP 兼容 Agent 技能的开放市场。它允许任何 Agent(Claude Desktop、Cursor、Cline、VS Code)通过 Model Context Protocol 搜索、发现并安装 **Sentinel 认证**的技能。
**代码是开源的。您付费购买的是信任、认证和集成。**
## 🛡️ Sentinel 认证
MarketNow 中的每个技能都由 Sentinel 审计,这是一个 6 层安全流水线:
### L1.5 — 元数据检查(实时,在 Vercel 上约 200ms)
- AUTH(服务器是否需要身份验证?)
- 工具描述注入(prompt injection 模式)
- 输入验证(fs/db/http 访问检测)
- CORS 策略
- OAuth scopes
- 速率限制 + 错误泄露
### L1.6 — 静态分析(实时 + 每周批处理)
- 18 条 Semgrep 等效规则(prompt injection、命令注入、SSRF、路径遍历、工具伪造)
- 18 种 secret 模式(Stripe, AWS, GitHub, JWT, 私钥、钱包助记词)
- OSV API 实时依赖漏洞检查
### L2 v2.0 — 主动 MCP 探测 + Docker 沙盒(通过 GitHub Actions 异步执行)
L2.5 在 Docker 之上增加了 gVisor (runsc) 用户态内核隔离。MCP 服务器永远不会接触到宿主机内核。
在隔离环境中运行实际的 MCP 服务器:
```
docker run --rm \
--network none \
--read-only \
--cap-drop ALL \
--security-opt no-new-privileges \
--memory 256m --cpus 0.5 \
mcp-audit-target
```
分析 stdout 以检测:网络尝试、fs 写入、进程派生、凭据泄露、崩溃、动态导入。
### 结果(实时发布于 [marketnow.site/sentinel-transparency](https://marketnow.site/sentinel-transparency))
| 风险级别 | 数量 | 评分 |
|---|---|---|
| Low | 6 | 10/10 |
| Medium | 8,473 | 6-9/10 |
| High | 92 | 2-4/10 |
| Critical | 11 | 0-1/10 |
**L2 覆盖范围**:7,063 个技能中有 206 个拥有 L2.5 gVisor 沙盒结果。其余的 8,558 个已通过 L1.5+L1.6(静态分析)认证。L2 的覆盖范围每周通过自动化的 GitHub Actions 增长。
每个技能都会获得一个**带签名的 SHA-256 证书**,包含:
- `certificate_id` (MN-SC-2026-XXXXXXX)
- `overall_score` (0-10)
- `risk_level` (low/medium/high/critical)
- 7 天有效期(每周由 GitHub Actions cron 重新生成)
**验证任何证书**:https://marketnow.site/verify
**透明度仪表板**:https://marketnow.site/sentinel-transparency
**所有证书**:[_data/sentinel_certificates/](./_data/sentinel_certificates/)
### Markdown 徽章
技能作者可以在其 README 中嵌入认证徽章:
```
[](https://marketnow.site/skill/mn-gen-00003)
```
## 📊 统计数据
| 指标 | 值 |
|---|---|
| 总技能数 | 7,063 |
| 认证技能数 | 7,063 (100%) |
| 分类数 | 61 |
| 免费技能数 | 65 |
| L2.5 沙盒运行次数 | 206 |
| 语言 | EN, ES, ZH, PT, FR |
| MCP 服务器工具 | 5 |
## 🚀 快速开始
### 安装 MCP 服务器(Claude Desktop, Cursor, Cline)
```
{
"mcpServers": {
"marketnow": {
"command": "npx",
"args": ["-y", "marketnow-mcp"]
}
}
}
```
现在您的 Agent 可以:
- 通过查询、分类或语言搜索 7,063 个认证技能
- 获取包含系统提示词和 Sentinel 安全报告的完整技能详情
- 验证任何技能的签名证书
- 获取任何技能的安装命令
### 验证证书
```
# 通过 API 检查任何技能的证书
curl "https://marketnow.site/api/audit-skill?certificate=1&skillId=mn-gen-00003" | jq
# 或者在以下网址直观地验证:
# https://marketnow.site/verify?skillId=mn-gen-00003
```
### 搜索技能
```
# 搜索 web scrapers
curl "https://marketnow.site/api/search?q=scrape" | jq
# 用中文搜索
curl "https://marketnow.site/api/search?q=数据库&language=zh" | jq
```
## 💰 商业模式 — 针对卖家的 Sentinel 订阅,为其他所有人提供免费市场
**MarketNow 不出售技能。** 我们管理着一个包含 7,063 个 MCP 服务器的免费市场。所有技能均可免费安装和使用。
**我们的收入来自卖家**,他们希望在 MarketNow 上架/出售他们的技能。他们订阅 Sentinel(安全审计流水线),我们从每笔销售中收取佣金。
### 卖家等级(Sentinel 订阅)
| 等级 | 价格 | 最大技能数 | 包含内容 |
|---|---|---|---|
| **FREE** | $0 | 3 | 基础 Sentinel L1 扫描,标准审核队列(24-48小时) |
| **PRO** | $9.99/月 | 25 | 优先 Sentinel 扫描(<6小时),特色徽章,分析仪表板 |
| **ENTERPRISE** | $49.99/月 | 不限 | 即时 Sentinel 扫描(<1小时),API 访问,专属客户经理,自定义佣金 |
### 附加项目
- **Featured Listing(特色展示)** — $4.99 / 30 天(在搜索结果中提升排名)
- **Verified Seller Badge(认证卖家徽章)** — $19.99 一次性(KYC 验证,✓ 徽章)
- **Priority Review(优先审核)** — $2.99 / 技能(跳过队列,<6小时审核)
- **Storage fee(存储费)** — 3 个技能后 $0.50/技能/月(仅限 FREE 等级)
### 销售佣金
| 方 | 份额 |
|---|---|
| 卖家 | 80% |
| MarketNow | 20%(如果使用 affiliate 则为 15%) |
| Affiliate | 5%(从 MarketNow 的份额中扣除) |
### Affiliate 计划
您推荐的每笔销售均可获得 5% 的佣金。通过 Stripe Connect 按月支付(最低 $50 门槛)。
**注册成为卖家:** https://marketnow.site/submit
## 📡 公共 API(无需身份验证)
| Endpoint | 描述 |
|---|---|
| `GET /api/skills.json` | 全部 7,063 个技能(批量下载) |
| `GET /api/search?q=query` | 带有相关性评分的服务器端搜索 |
| `GET /api/free-skills.json` | 65 个免费技能 |
| `GET /api/categories.json` | 带有数量的 61 个分类 |
| `GET /api/manifest.json` | 市场元数据 |
| `GET /api/agent.json` | 机器可读的 Agent 指令 |
| `POST /api/audit-skill` | 运行 Sentinel L1.5+L1.6+L2+L2.5 实时审计 |
| `GET /api/audit-skill?certificate=1&skillId=X` | 获取带签名的 Sentinel 证书 |
| `GET /api/audit-skill?sentinel-status=1` | 汇总的 Sentinel 状态(批量审计 + L2 覆盖范围 + 认证数量) |
| `GET /api/verify-purchase?sessionId=X` | 验证 Stripe 购买 |
| `GET /.well-known/mcp/server-card.json` | MCP 服务器发现 |
## 🔧 MCP 服务器工具
| 工具 | 描述 |
|---|---|
| `search_skills` | 按查询、分类、语言搜索 |
| `get_skill` | 获取完整详情(系统提示词,Sentinel,设置) |
| `list_categories` | 列出全部 61 个分类 |
| `get_manifest` | 市场元数据 |
| `get_install_command` | 获取 npx 安装命令 |
## 🔗 链接
- **网站**:https://marketnow.site
- **验证证书**:https://marketnow.site/verify
- **透明度仪表板**:https://marketnow.site/sentinel-transparency
- **安全详情**:https://marketnow.site/security
- **npm**:https://www.npmjs.com/package/marketnow-mcp
- **Smithery**:https://smithery.ai/servers/alicelabs/marketnow
- **OpenAPI**:https://marketnow.site/api/openapi.json
- **Agent 指令**:https://marketnow.site/api/agent.json
## 📜 许可证与知识产权保护
**本仓库中的所有代码均为专有代码 — 归 AliceLabs LLC 所有。**
| 组件 | 许可证 | 可以复制吗? | 可以构建竞争产品吗? | 可以商业化吗? |
|-----------|---------|-----------|------------------------------|-------------------|
| **市场代码**(UI、API、搜索) | AliceLabs LLC Proprietary | ❌ 否 | ❌ 否 | ❌ 需要书面许可 |
| **Sentinel 审计引擎** | AliceLabs LLC Proprietary | ❌ 否 | ❌ 否 | ❌ 需要书面许可 |
| **Sentinel 徽章**(SVG) | CC-BY 4.0(仅限展示) | ✅ 仅限展示 | ❌ 否 | ❌ 否 |
| **"Sentinel" 名称与 Logo** | 商标™ AliceLabs LLC | ❌ 否 | ❌ 否 | ❌ 否 |
| **"MarketNow" 名称** | 商标™ AliceLabs LLC | ❌ 否 | ❌ 否 | ❌ 否 |
**任何希望商业化、重新分发或基于此代码库进行开发的人,必须获得 AliceLabs LLC 的书面许可。**
参见:
- [LICENSE]( ) — 完整许可条款(专有)
- [SENTINEL-LICENSE](./SENTINEL-LICENSE) — Sentinel 专有许可条款
- [TRADEMARK_NOTICE](./TRADEMARK_NOTICE) — 商标使用指南
- [CLA](./CLA) — 贡献者许可协议
6 层审计流水线设计(L1.5 → L1.6 → L2 → L2.5 → L3 → L4 → L5)**专利申请中**。
许可咨询:**legal@alicelabs.site**
技术支持:**support@alicelabs.site**
常规咨询:**info@alicelabs.site**
举报知识产权侵权:**legal@alicelabs.site**
**专为自主 Agent 打造。每个技能都拥有带签名的 Sentinel 证书、即用型系统提示词以及自动配置的安装。所有代码均为 AliceLabs LLC 的专有财产。商业用途需要书面许可。**
标签:AI智能体, MCP, MITM代理, 插件市场, 暗色界面, 沙箱, 网络测绘, 自定义脚本, 请求拦截