@100hires/mcp-server
npm
v1.0.4
Published by @100hires — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.
Official MCP server for 100Hires ATS — exposes the full recruiting API as MCP tools
The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.
1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:
The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.
2. Client adoption risk — 100 − 4 = 96. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:
| Points | Adoption-risk factor |
|---|---|
| −3 | capability blast radius (moderate) — client exposure if the model is manipulated |
| −1 | publisher verification (public source) — no provenance, but the source is public and inspectable |
Capability observations and info notes are shown under Findings but never scored.
Open any row's finding below for the file, line and evidence behind a deduction.
Untrusted-input tools ([hires_list_application_attachments, hires_download_attachment, hires_list_candidate_files]) co-exist with external-action tools ([hires_list_webhooks, hires_create_webhook, hires_delete_webhook, hires_create_job_webhook, hires_delete_job_webhook]). A prompt injection could cause unwanted external actions, though no direct sensitive-data leak path was found.
Evidence: untrusted [hires_list_application_attachments, hires_download_attachment, hires_list_candidate_files] → sinks [hires_list_webhooks, hires_create_webhook, hires_
Fix: Require confirmation for state-changing/egress actions triggered after processing untrusted content.
Location: flow hires_list_application_attachments → hires_list_webhooks
Each tool and what it can reach — statically extracted from the published source.
hires_create_job_webhooknetwork egresshires_create_webhooknetwork egresshires_delete_job_webhooknetwork egresshires_delete_webhooknetwork egresshires_download_attachmentingests untrusted inputhires_list_application_attachmentsingests untrusted inputhires_list_candidate_filesingests untrusted inputhires_list_webhooksnetwork egresshires_add_candidate_tagsno sensitive capabilityhires_add_hiring_team_memberno sensitive capabilityhires_advance_applicationno sensitive capabilityhires_batch_add_tagsno sensitive capabilityhires_batch_create_messagesno sensitive capabilityhires_batch_job_boardsno sensitive capabilityhires_batch_move_applicationsno sensitive capabilityhires_batch_publish_to_boardsno sensitive capabilityhires_batch_reject_applicationsno sensitive capabilityhires_batch_remove_from_boardsno sensitive capabilityhires_batch_remove_tagsno sensitive capabilityhires_cancel_all_notification_messagesno sensitive capabilityhires_create_applicationno sensitive capabilityhires_create_candidateno sensitive capabilityhires_create_companyno sensitive capabilityhires_create_email_templateno sensitive capabilityhires_create_formno sensitive capabilityhires_create_interviewno sensitive capabilityhires_create_jobno sensitive capabilityhires_create_noteno sensitive capabilityhires_create_nurture_campaignno sensitive capabilityhires_create_questionno sensitive capabilityhires_delete_applicationno sensitive capabilityhires_delete_candidateno sensitive capabilityhires_delete_companyno sensitive capabilityhires_delete_email_templateno sensitive capabilityhires_delete_formno sensitive capabilityhires_delete_jobno sensitive capabilityhires_delete_messageno sensitive capabilityhires_delete_noteno sensitive capabilityhires_delete_notification_messageno sensitive capabilityhires_delete_nurture_campaignno sensitive capabilityhires_delete_questionno sensitive capabilityhires_disqualify_candidateno sensitive capabilityhires_get_ai_scoreno sensitive capabilityhires_get_applicationno sensitive capabilityhires_get_billingno sensitive capabilityhires_get_candidateno sensitive capabilityhires_get_candidate_resumeno sensitive capabilityhires_get_career_jobno sensitive capabilityhires_get_companyno sensitive capabilityhires_get_email_templateno sensitive capabilityhires_get_evaluationno sensitive capabilityhires_get_formno sensitive capabilityhires_get_interviewno sensitive capabilityhires_get_jobno sensitive capabilityhires_get_messageno sensitive capabilityhires_get_noteno sensitive capabilityhires_get_notification_messageno sensitive capabilityhires_get_nurture_campaignno sensitive capabilityhires_get_questionno sensitive capabilityhires_get_userno sensitive capabilityhires_get_workflow_stagesno sensitive capabilityhires_hire_applicationno sensitive capabilityhires_list_application_evaluationsno sensitive capabilityhires_list_applicationsno sensitive capabilityhires_list_boardsno sensitive capabilityhires_list_candidate_activitiesno sensitive capabilityhires_list_candidate_interviewsno sensitive capabilityhires_list_candidate_messagesno sensitive capabilityhires_list_candidate_tagsno sensitive capabilityhires_list_candidatesno sensitive capabilityhires_list_career_jobsno sensitive capabilityhires_list_categoriesno sensitive capabilityhires_list_companiesno sensitive capabilityhires_list_company_id_mail_accountsno sensitive capabilityhires_list_company_mail_accountsno sensitive capabilityhires_list_departmentsno sensitive capabilityhires_list_education_levelsno sensitive capabilityhires_list_email_templatesno sensitive capabilityhires_list_employment_typesno sensitive capabilityhires_list_experience_levelsno sensitive capabilityhires_list_formsno sensitive capabilityhires_list_hiring_teamno sensitive capabilityhires_list_interviewsno sensitive capabilityhires_list_job_boardsno sensitive capabilityhires_list_job_webhooksno sensitive capabilityhires_list_jobsno sensitive capabilityhires_list_messagesno sensitive capabilityhires_list_notesno sensitive capabilityhires_list_nurture_campaignsno sensitive capabilityhires_list_originsno sensitive capabilityhires_list_question_typesno sensitive capabilityhires_list_questionsno sensitive capabilityhires_list_rejection_reasonsno sensitive capabilityhires_list_sourcesno sensitive capabilityhires_list_statusesno sensitive capabilityhires_list_tagsno sensitive capabilityhires_list_template_placeholdersno sensitive capabilityhires_list_user_mail_accountsno sensitive capabilityhires_list_usersno sensitive capabilityhires_list_workflow_stagesno sensitive capabilityhires_list_workflowsno sensitive capabilityhires_move_applicationno sensitive capabilityhires_patch_messageno sensitive capabilityhires_prepare_template_placeholdersno sensitive capabilityhires_publish_to_job_boardno sensitive capabilityhires_reject_applicationno sensitive capabilityhires_remove_candidate_tagno sensitive capabilityhires_remove_from_job_boardno sensitive capabilityhires_restore_companyno sensitive capabilityhires_send_candidate_messageno sensitive capabilityhires_set_job_statusno sensitive capabilityhires_submit_career_applicationno sensitive capabilityhires_submit_feedbackno sensitive capabilityhires_transfer_applicationno sensitive capabilityhires_unreject_applicationno sensitive capabilityhires_update_applicationno sensitive capabilityhires_update_candidateno sensitive capabilityhires_update_companyno sensitive capabilityhires_update_email_templateno sensitive capabilityhires_update_formno sensitive capabilityhires_update_form_questionno sensitive capabilityhires_update_jobno sensitive capabilityhires_update_messageno sensitive capabilityhires_update_noteno sensitive capabilityhires_update_notification_messageno sensitive capabilityhires_update_nurture_campaignno sensitive capabilityhires_update_questionno sensitive capabilityhires_upload_application_attachmentno sensitive capabilityhires_upload_attachmentno sensitive capabilityhires_upload_candidate_fileno sensitive capabilityCross-tool combinations that form a data-exfiltration primitive (untrusted input → sensitive source → external sink).
Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.
| Version | Score | Findings | Engine | Scanned |
|---|---|---|---|---|
v1.0.4 latest |
A 96/100 | 1 | 1.13.0 | 2026-09-07 |
Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.
The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.
npx mcptrustchecker scan @100hires/mcp-server --online
Free public tax reference data — GST/VAT, income, company and capital-gains tax rules for 50+ countries.
The approval gate for unattended UCP buying agents — a policy/approval MCP proxy in front of a merchant's UCP checkout endpoint.
Autotask PSA MCP server. Generic entity query/get/create/update across the full REST API plus convenience tools for tickets, companies, contacts, projects, tasks and time entries. AI-safe with readonly mode and destructive-action confirmation. stdio + opt
MCP server for B2C Commerce developer experience tools
Search, compare and contact real-world companies through a public MCP business directory.
Norwegian business register (Brønnøysundregistrene) as an MCP server — companies, roles, subunits and annual accounts, with the register's silent traps encoded as guards.