edgarfloresguerra2011-a11y/marketnow

GitHub: edgarfloresguerra2011-a11y/marketnow

MarketNow 是一个对全部 MCP 技能执行多层安全审计并颁发可验证签名证书的 MCP 技能市场,旨在为 AI Agent 建立可信的插件发现与安装机制。

Stars: 1 | Forks: 0

# MarketNow — Agent 商业的信任层 [![npm version](https://img.shields.io/npm/v/marketnow-mcp.svg)](https://www.npmjs.com/package/marketnow-mcp) [![License: AliceLabs LLC Proprietary](https://img.shields.io/badge/License-Proprietary-red)](https://github.com/edgarfloresguerra2011-a11y/marketnow/blob/master/LICENSE) [![Sentinel Certified](https://img.shields.io/badge/🛡️_Sentinel-Certified%208%2C582-00F299)](https://marketnow.site/sentinel-transparency) ## 🤖 什么是 MarketNow? MarketNow 是一个面向 MCP 兼容 Agent 技能的开放市场。它允许任何 Agent(Claude Desktop、Cursor、Cline、VS Code)通过 Model Context Protocol 搜索、发现并安装 **Sentinel 认证**的技能。 **代码是开源的。您付费购买的是信任、认证和集成。** ## 🛡️ Sentinel 认证 MarketNow 中的每个技能都由 Sentinel 审计,这是一个 6 层安全流水线: ### L1.5 — 元数据检查(实时,在 Vercel 上约 200ms) - AUTH(服务器是否需要身份验证?) - 工具描述注入(prompt injection 模式) - 输入验证(fs/db/http 访问检测) - CORS 策略 - OAuth scopes - 速率限制 + 错误泄露 ### L1.6 — 静态分析(实时 + 每周批处理) - 18 条 Semgrep 等效规则(prompt injection、命令注入、SSRF、路径遍历、工具伪造) - 18 种 secret 模式(Stripe, AWS, GitHub, JWT, 私钥、钱包助记词) - OSV API 实时依赖漏洞检查 ### L2 v2.0 — 主动 MCP 探测 + Docker 沙盒(通过 GitHub Actions 异步执行) L2.5 在 Docker 之上增加了 gVisor (runsc) 用户态内核隔离。MCP 服务器永远不会接触到宿主机内核。 在隔离环境中运行实际的 MCP 服务器: ``` docker run --rm \ --network none \ --read-only \ --cap-drop ALL \ --security-opt no-new-privileges \ --memory 256m --cpus 0.5 \ mcp-audit-target ``` 分析 stdout 以检测:网络尝试、fs 写入、进程派生、凭据泄露、崩溃、动态导入。 ### 结果(实时发布于 [marketnow.site/sentinel-transparency](https://marketnow.site/sentinel-transparency)) | 风险级别 | 数量 | 评分 | |---|---|---| | Low | 6 | 10/10 | | Medium | 8,473 | 6-9/10 | | High | 92 | 2-4/10 | | Critical | 11 | 0-1/10 | **L2 覆盖范围**:7,063 个技能中有 206 个拥有 L2.5 gVisor 沙盒结果。其余的 8,558 个已通过 L1.5+L1.6(静态分析)认证。L2 的覆盖范围每周通过自动化的 GitHub Actions 增长。 每个技能都会获得一个**带签名的 SHA-256 证书**,包含: - `certificate_id` (MN-SC-2026-XXXXXXX) - `overall_score` (0-10) - `risk_level` (low/medium/high/critical) - 7 天有效期(每周由 GitHub Actions cron 重新生成) **验证任何证书**:https://marketnow.site/verify **透明度仪表板**:https://marketnow.site/sentinel-transparency **所有证书**:[_data/sentinel_certificates/](./_data/sentinel_certificates/) ### Markdown 徽章 技能作者可以在其 README 中嵌入认证徽章: ``` [![Sentinel Certified](https://marketnow.site/badges/sentinel-certified-mn-gen-00003.svg)](https://marketnow.site/skill/mn-gen-00003) ``` ## 📊 统计数据 | 指标 | 值 | |---|---| | 总技能数 | 7,063 | | 认证技能数 | 7,063 (100%) | | 分类数 | 61 | | 免费技能数 | 65 | | L2.5 沙盒运行次数 | 206 | | 语言 | EN, ES, ZH, PT, FR | | MCP 服务器工具 | 5 | ## 🚀 快速开始 ### 安装 MCP 服务器(Claude Desktop, Cursor, Cline) ``` { "mcpServers": { "marketnow": { "command": "npx", "args": ["-y", "marketnow-mcp"] } } } ``` 现在您的 Agent 可以: - 通过查询、分类或语言搜索 7,063 个认证技能 - 获取包含系统提示词和 Sentinel 安全报告的完整技能详情 - 验证任何技能的签名证书 - 获取任何技能的安装命令 ### 验证证书 ``` # 通过 API 检查任何技能的证书 curl "https://marketnow.site/api/audit-skill?certificate=1&skillId=mn-gen-00003" | jq # 或者在以下网址直观地验证: # https://marketnow.site/verify?skillId=mn-gen-00003 ``` ### 搜索技能 ``` # 搜索 web scrapers curl "https://marketnow.site/api/search?q=scrape" | jq # 用中文搜索 curl "https://marketnow.site/api/search?q=数据库&language=zh" | jq ``` ## 💰 商业模式 — 针对卖家的 Sentinel 订阅,为其他所有人提供免费市场 **MarketNow 不出售技能。** 我们管理着一个包含 7,063 个 MCP 服务器的免费市场。所有技能均可免费安装和使用。 **我们的收入来自卖家**,他们希望在 MarketNow 上架/出售他们的技能。他们订阅 Sentinel(安全审计流水线),我们从每笔销售中收取佣金。 ### 卖家等级(Sentinel 订阅) | 等级 | 价格 | 最大技能数 | 包含内容 | |---|---|---|---| | **FREE** | $0 | 3 | 基础 Sentinel L1 扫描,标准审核队列(24-48小时) | | **PRO** | $9.99/月 | 25 | 优先 Sentinel 扫描(<6小时),特色徽章,分析仪表板 | | **ENTERPRISE** | $49.99/月 | 不限 | 即时 Sentinel 扫描(<1小时),API 访问,专属客户经理,自定义佣金 | ### 附加项目 - **Featured Listing(特色展示)** — $4.99 / 30 天(在搜索结果中提升排名) - **Verified Seller Badge(认证卖家徽章)** — $19.99 一次性(KYC 验证,✓ 徽章) - **Priority Review(优先审核)** — $2.99 / 技能(跳过队列,<6小时审核) - **Storage fee(存储费)** — 3 个技能后 $0.50/技能/月(仅限 FREE 等级) ### 销售佣金 | 方 | 份额 | |---|---| | 卖家 | 80% | | MarketNow | 20%(如果使用 affiliate 则为 15%) | | Affiliate | 5%(从 MarketNow 的份额中扣除) | ### Affiliate 计划 您推荐的每笔销售均可获得 5% 的佣金。通过 Stripe Connect 按月支付(最低 $50 门槛)。 **注册成为卖家:** https://marketnow.site/submit ## 📡 公共 API(无需身份验证) | Endpoint | 描述 | |---|---| | `GET /api/skills.json` | 全部 7,063 个技能(批量下载) | | `GET /api/search?q=query` | 带有相关性评分的服务器端搜索 | | `GET /api/free-skills.json` | 65 个免费技能 | | `GET /api/categories.json` | 带有数量的 61 个分类 | | `GET /api/manifest.json` | 市场元数据 | | `GET /api/agent.json` | 机器可读的 Agent 指令 | | `POST /api/audit-skill` | 运行 Sentinel L1.5+L1.6+L2+L2.5 实时审计 | | `GET /api/audit-skill?certificate=1&skillId=X` | 获取带签名的 Sentinel 证书 | | `GET /api/audit-skill?sentinel-status=1` | 汇总的 Sentinel 状态(批量审计 + L2 覆盖范围 + 认证数量) | | `GET /api/verify-purchase?sessionId=X` | 验证 Stripe 购买 | | `GET /.well-known/mcp/server-card.json` | MCP 服务器发现 | ## 🔧 MCP 服务器工具 | 工具 | 描述 | |---|---| | `search_skills` | 按查询、分类、语言搜索 | | `get_skill` | 获取完整详情(系统提示词,Sentinel,设置) | | `list_categories` | 列出全部 61 个分类 | | `get_manifest` | 市场元数据 | | `get_install_command` | 获取 npx 安装命令 | ## 🔗 链接 - **网站**:https://marketnow.site - **验证证书**:https://marketnow.site/verify - **透明度仪表板**:https://marketnow.site/sentinel-transparency - **安全详情**:https://marketnow.site/security - **npm**:https://www.npmjs.com/package/marketnow-mcp - **Smithery**:https://smithery.ai/servers/alicelabs/marketnow - **OpenAPI**:https://marketnow.site/api/openapi.json - **Agent 指令**:https://marketnow.site/api/agent.json ## 📜 许可证与知识产权保护 **本仓库中的所有代码均为专有代码 — 归 AliceLabs LLC 所有。** | 组件 | 许可证 | 可以复制吗? | 可以构建竞争产品吗? | 可以商业化吗? | |-----------|---------|-----------|------------------------------|-------------------| | **市场代码**(UI、API、搜索) | AliceLabs LLC Proprietary | ❌ 否 | ❌ 否 | ❌ 需要书面许可 | | **Sentinel 审计引擎** | AliceLabs LLC Proprietary | ❌ 否 | ❌ 否 | ❌ 需要书面许可 | | **Sentinel 徽章**(SVG) | CC-BY 4.0(仅限展示) | ✅ 仅限展示 | ❌ 否 | ❌ 否 | | **"Sentinel" 名称与 Logo** | 商标™ AliceLabs LLC | ❌ 否 | ❌ 否 | ❌ 否 | | **"MarketNow" 名称** | 商标™ AliceLabs LLC | ❌ 否 | ❌ 否 | ❌ 否 | **任何希望商业化、重新分发或基于此代码库进行开发的人,必须获得 AliceLabs LLC 的书面许可。** 参见: - [LICENSE]() — 完整许可条款(专有) - [SENTINEL-LICENSE](./SENTINEL-LICENSE) — Sentinel 专有许可条款 - [TRADEMARK_NOTICE](./TRADEMARK_NOTICE) — 商标使用指南 - [CLA](./CLA) — 贡献者许可协议 6 层审计流水线设计(L1.5 → L1.6 → L2 → L2.5 → L3 → L4 → L5)**专利申请中**。 许可咨询:**legal@alicelabs.site** 技术支持:**support@alicelabs.site** 常规咨询:**info@alicelabs.site** 举报知识产权侵权:**legal@alicelabs.site** **专为自主 Agent 打造。每个技能都拥有带签名的 Sentinel 证书、即用型系统提示词以及自动配置的安装。所有代码均为 AliceLabs LLC 的专有财产。商业用途需要书面许可。**
标签:AI智能体, MCP, MITM代理, 插件市场, 暗色界面, 沙箱, 网络测绘, 自定义脚本, 请求拦截