MCP SERVER SECURITY DIRECTORY

→ Grade your own MCP config (browser-only, free)

Server Ecosystem Grade Packages Vulns Findings
@agentdeskai/ browser-tools-mcp npm A 212 0 0
@azure/ mcp npm D 7 1 2
@browserbasehq/ mcp npm A 232 1 1
@cloudflare/ mcp-server-cloudflare npm A 26 0 1
@elastic/ mcp-server-elasticsearch npm D 435 0 1
@executeautomation/ playwright-mcp-server npm A 346 0 0
@heroku/ mcp-server npm A 137 0 0
@modelcontextprotocol/ server-aws-kb-retrieval npm D 39 0 2
@modelcontextprotocol/ server-brave-search npm D 15 0 2
@modelcontextprotocol/ server-everart npm D 94 0 3
@modelcontextprotocol/ server-everything npm A 106 0 0
@modelcontextprotocol/ server-filesystem npm F 133 2 2
@modelcontextprotocol/ server-gdrive npm D 67 0 2
@modelcontextprotocol/ server-github npm D 46 0 2
@modelcontextprotocol/ server-gitlab npm D 46 0 2
@modelcontextprotocol/ server-google-maps npm D 44 0 2
@modelcontextprotocol/ server-memory npm A 94 0 0
@modelcontextprotocol/ server-postgres npm D 29 0 2
@modelcontextprotocol/ server-puppeteer npm D 117 0 2
@modelcontextprotocol/ server-redis npm D 107 0 2
@modelcontextprotocol/ server-sequential-thinking npm A 111 0 0
@modelcontextprotocol/ server-slack npm D 15 0 2
@neondatabase/ mcp-server-neon npm D 435 0 2
@notionhq/ notion-mcp-server npm A 176 0 1
@playwright/ mcp npm D 4 1 1
@sentry/ mcp-server npm A 112 0 1
@stripe/ mcp npm A 95 0 0
@supabase/ mcp-server-supabase npm A 104 0 0
@upstash/ context7-mcp npm A 88 0 0
@wonderwhy-er/ desktop-commander npm B 569 2 3
exa-mcp-server npm A 133 0 0
figma-developer-mcp npm D 133 1 1
firecrawl-mcp npm A 190 0 0
graphlit-mcp-server npm A 523 0 0
mcp-remote npm D 81 1 1
mcp-server-fetch PyPI A 0 0
mcp-server-git PyPI D 8 8
mcp-server-kubernetes npm F 403 5 5
mcp-server-sentry PyPI A 0 2
mcp-server-sqlite PyPI A 0 1
mcp-server-time PyPI A 0 0
mongodb-mcp-server npm A 422 0 0
tavily-mcp npm A 124 0 0

the package count understates what you install — most of what resolves is prebuilt binaries. Grade ? means the registry lookup failed, so nothing was assessed.
Grades derive from npm/PyPI metadata published by the package owners and from public security advisories (OSV/GHSA) — a deprecation notice or a filed CVE, not our own judgement of the code. Grades scanned 2026-09-04 · counts resolved 2026-08-18. A package fixed after that date still shows its earlier grade.
Maintainer and think a grade here is wrong or stale? Get in touch — corrections are welcome.