Install
$ agentstack add mcp-trustworthyq-mcp-server ✓ scanned · ✓ verified, works with Claude Code, Cursor, and more.
Security review
✓ PassedNo issues found. Passed automated security review. · v0.1.0 How review works →
- ✓ Prompt-injection patterns
- ✓ Secret / credential exfiltration
- ✓ Dangerous shell & filesystem operations
- ✓ Untrusted network calls
- ✓ Known-malicious package signatures
What it can access
- ✓ Network access No
- ✓ Filesystem access No
- ✓ Shell / process execution No
- ✓ Environment & secrets No
- ✓ Dynamic code execution No
From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.
Verified badge
Passed review? Show it. Paste this badge into your README, it links to the public security report.
Reliability & compatibility
Declared compatibility
Compatibility is declared by the source manifest. End-to-end runtime verification is coming, see below.
We're building live execution health for every listing: tool-call success rate, median latency, uptime, and last-checked timestamps, measured, not self-reported. It isn't live yet, so we don't show numbers we can't stand behind.
How agent discovery & health will work →About
MCP Server
MCP-сервер (Model Context Protocol) на базе Spring Boot и Spring AI. Предоставляет набор инструментов (tools), которые может вызывать LLM-клиент: выполнение команд в командной строке, чтение и запись файлов, а также поиск в интернете через Tavily API.
Стек технологий
- Java 21
- Spring Boot 4.0.6
- Spring AI 2.0.0-M6 (
spring-ai-starter-mcp-server-webflux) - Project Reactor (WebFlux, реактивный стек)
- Lombok
- Maven
Возможности
Сервер регистрирует следующие MCP-инструменты:
| Инструмент | Имя (name) | Описание | |--------------|---------------|--------------------------------------------------------------------------| | CommandTools | command | Выполнение произвольной команды в командной строке (cmd /c). | | FileTools | read_file | Чтение содержимого файла по указанному пути. | | FileTools | write_file| Перезапись (создание) файла с заданным содержимым. | | SearchTool | search | Поиск в интернете через Tavily API, возвращает ответ и список результатов. |
Требования
- JDK 21 или выше
- Maven 3.9+ (или используйте встроенный
./mvnw) - API-ключ для Tavily (для работы инструмента
search)
> Примечание: инструмент command использует cmd /c, что предполагает запуск на Windows. Для Linux/macOS потребуется изменить логику запуска процесса в CommandTools.
Конфигурация
Основные настройки находятся в src/main/resources/application.yaml:
spring:
application:
name: mcp-server
ai:
mcp:
server:
name: code-server
version: 1.0.0
protocol: STREAMABLE # транспорт MCP
type: ASYNC # асинхронный (реактивный) режим
annotation-scanner:
enabled: true # автоматическое сканирование @McpTool
server:
port: 8081 # порт сервера
logging:
level:
org.springframework.ai.tool: DEBUG
io.modelcontextprotocol.server: DEBUG
ru.sber.mcpserver: DEBUG
search:
api-key: "PUT_YOUR_API_KEY_HERE" # ключ Tavily API
Перед запуском подставьте свой ключ Tavily вместо PUT_YOUR_API_KEY_HERE в поле search.api-key.
Сборка и запуск
Сборка
./mvnw clean package
Запуск
./mvnw spring-boot:run
или из собранного JAR:
java -jar target/mcp-server-0.0.1-SNAPSHOT.jar
После запуска сервер доступен на порту 8081. MCP-эндпоинт работает по протоколу STREAMABLE HTTP.
Подключение MCP-клиента
Сервер реализует протокол MCP (transport: STREAMABLE HTTP) и может быть подключён к любому совместимому клиенту. Пример конфигурации клиента, обращающегося к серверу:
{
"mcpServers": {
"code-server": {
"url": "http://localhost:8081/mcp"
}
}
}
> Точный путь эндпоинта зависит от версии Spring AI MCP starter — уточните его в логах при запуске (включён DEBUG для io.modelcontextprotocol.server).
Безопасность
Этот сервер предоставляет LLM мощные и потенциально опасные возможности. Не разворачивайте его в недоверенной среде без дополнительной защиты.
commandпозволяет выполнить любую команду ОС — это фактически удалённое выполнение кода. Нет валидации или ограничений на вводимые команды.read_file/write_fileдают доступ к произвольным путям файловой системы без ограничений по директориям. Возможна перезапись важных файлов.- API-ключ Tavily задаётся прямо в
application.yaml. Не коммитьте реальный ключ в репозиторий — храните его отдельно или вынесите в переменную окружения.
Перед использованием в реальных условиях рекомендуется добавить: белые списки команд, ограничение файловых операций пределами рабочей директории, аутентификацию клиентов и аудит вызовов.
Лицензия
Проект распространяется под лицензией MIT. См. файл [LICENSE](LICENSE.txt).
Source & license
This open-source MCP server is cataloged on AgentStack and links to its original source — we do not rehost the code.
- Author: tRUStworthyq
- Source: tRUStworthyq/mcp-server
- License: MIT
Install and usage instructions live in the source repository linked above.
Reviews
No reviews yet, be the first.
Write a review
Versions
- v0.1.0 Imported from the upstream source.