Supply chain
registry metadata reported
Supply chain: npm packages that run install-lifecycle scripts (code on install) or have been deprecated upstream, alongside ecosystem provenance coverage — review signals inferred from registry metadata, not verdicts.
- with provenance 1580
36% of 4348 npm + PyPI servers carry a build-provenance attestation (recorded as present; signature not re-verified).
- skim-mcp-server install hooks no provenance
- stellar-memory install hooks no provenance
- sweetrb/apple-mail-mcp install hooks
- sweetrb/apple-notes-mcp install hooks
- syncable-dev/memtrace-public install hooks no provenance
- tada-mcp install hooks no provenance
- teampolarity/cosmos-mcp install hooks no provenance
- warden-ai install hooks no provenance
- warp-agent-mcp install hooks no provenance
- wazionapps/nexo install hooks no provenance
- wonderwhy-er/DesktopCommanderMCP install hooks
- wyrm-mcp install hooks no provenance
- yaver-cli install hooks no provenance
- @aimino/fast-html-mcp-server deprecated no provenance
- @dpf-it/mcp-server deprecated no provenance
- @hasna/mcp-harness deprecated no provenance
- @karanb192/reddit-buddy-mcp deprecated no provenance
- Credda-io/credda-mcp deprecated
- SylphxAI/pdf-reader-mcp deprecated no provenance
- agora402 deprecated no provenance
- hedera-mcp-platform deprecated no provenance
- klyrune deprecated no provenance