gamemaker-mcp
npm
v1.25.2
Published by yearningss — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.
The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.
1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:
The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.
2. Client adoption risk — 100 − 7 = 93. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:
| Points | Adoption-risk factor |
|---|---|
| −6 | capability blast radius (high) — client exposure if the model is manipulated |
| −1 | publisher verification (public source) — no provenance, but the source is public and inspectable |
Capability observations and info notes are shown under Findings but never scored.
Open any row's finding below for the file, line and evidence behind a deduction.
In the server's implementation (`dist/src/igor.js:1`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: rt { spawn } from "node:child_process"; import fs from "node:fs"; import os from "node:os"; import path from "node:path"
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/src/igor.js
In the server's implementation (`dist/src/installer.js:1`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: { execSync } from "node:child_process"; import fs from "node:fs"; import os from "node:os"; import path from "node:path"
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/src/installer.js
In the server's implementation (`dist/src/jobs.js:1`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: rt { spawn } from "node:child_process"; import fs from "node:fs"; import path from "node:path"; import { randomUUID } fr
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/src/jobs.js
Each tool and what it can reach — statically extracted from the published source.
gm_anim_curve_createno sensitive capabilitygm_anim_curve_inspectno sensitive capabilitygm_asset_duplicate_content_findno sensitive capabilitygm_asset_find_referencesno sensitive capabilitygm_asset_listno sensitive capabilitygm_asset_readno sensitive capabilitygm_asset_renameno sensitive capabilitygm_audio_group_listno sensitive capabilitygm_buildno sensitive capabilitygm_code_searchno sensitive capabilitygm_connection_configno sensitive capabilitygm_datafile_createno sensitive capabilitygm_datafile_listno sensitive capabilitygm_datafile_readno sensitive capabilitygm_deep_similarity_scanno sensitive capabilitygm_dependency_graphno sensitive capabilitygm_doc_exportno sensitive capabilitygm_draw_state_auditno sensitive capabilitygm_feather_suppression_comment_addno sensitive capabilitygm_file_listno sensitive capabilitygm_file_readno sensitive capabilitygm_folder_compare_symbolsno sensitive capabilitygm_folder_createno sensitive capabilitygm_font_configureno sensitive capabilitygm_font_createno sensitive capabilitygm_font_inspectno sensitive capabilitygm_gml_analyzeno sensitive capabilitygm_gml_array_struct_utilities_builderno sensitive capabilitygm_gml_audio_sound_pool_builderno sensitive capabilitygm_gml_benchmarking_harness_generateno sensitive capabilitygm_gml_camera_projection_builderno sensitive capabilitygm_gml_class_builder_generateno sensitive capabilitygm_gml_dead_code_detectno sensitive capabilitygm_gml_dead_code_removerno sensitive capabilitygm_gml_docgenno sensitive capabilitygm_gml_ds_to_struct_converterno sensitive capabilitygm_gml_duplicate_findno sensitive capabilitygm_gml_event_boilerplates_generateno sensitive capabilitygm_gml_event_listener_pubsub_builderno sensitive capabilitygm_gml_format_codeno sensitive capabilitygm_gml_gc_allocations_auditno sensitive capabilitygm_gml_globalvars_listno sensitive capabilitygm_gml_grid_pathfinding_builderno sensitive capabilitygm_gml_input_action_mapper_builderno sensitive capabilitygm_gml_math_vector_matrix_builderno sensitive capabilitygm_gml_particle_system_builderno sensitive capabilitygm_gml_patchno sensitive capabilitygm_gml_patch_previewno sensitive capabilitygm_gml_profile_checkno sensitive capabilitygm_gml_refactor_inline_methodno sensitive capabilitygm_gml_save_load_json_builderno sensitive capabilitygm_gml_shader_pipeline_builderno sensitive capabilitygm_gml_state_machine_generatorno sensitive capabilitygm_gml_surface_manager_builderno sensitive capabilitygm_gml_type_check_asserts_generatorno sensitive capabilitygm_gml_ui_layout_flexbox_builderno sensitive capabilitygm_gml_validate_snippetno sensitive capabilitygm_gml_writeno sensitive capabilitygm_gui_layout_generateno sensitive capabilitygm_i18n_extract_stringsno sensitive capabilitygm_i18n_scanno sensitive capabilitygm_ide_animation_curve_configureno sensitive capabilitygm_ide_audio_group_assignno sensitive capabilitygm_ide_cache_clearno sensitive capabilitygm_ide_feather_configno sensitive capabilitygm_ide_feather_rules_auditno sensitive capabilitygm_ide_font_configureno sensitive capabilitygm_ide_hotkeys_inspectno sensitive capabilitygm_ide_included_file_addno sensitive capabilitygm_ide_layouts_inspectno sensitive capabilitygm_ide_options_configureno sensitive capabilitygm_ide_platform_options_configureno sensitive capabilitygm_ide_preferences_inspectno sensitive capabilitygm_ide_project_backup_managerno sensitive capabilitygm_ide_recent_projectsno sensitive capabilitygm_ide_resource_tags_manageno sensitive capabilitygm_ide_texture_group_assignno sensitive capabilitygm_ide_tileset_configureno sensitive capabilitygm_inventory_system_generateno sensitive capabilitygm_job_cancelno sensitive capabilitygm_job_listno sensitive capabilitygm_job_logno sensitive capabilitygm_job_startno sensitive capabilitygm_job_statusno sensitive capabilitygm_job_waitno sensitive capabilitygm_macros_listno sensitive capabilitygm_note_createno sensitive capabilitygm_note_inspectno sensitive capabilitygm_note_updateno sensitive capabilitygm_object_configureno sensitive capabilitygm_object_createno sensitive capabilitygm_object_event_chainno sensitive capabilitygm_object_event_readno sensitive capabilitygm_object_event_read_rawno sensitive capabilitygm_object_event_removeno sensitive capabilitygm_object_event_remove_rawno sensitive capabilitygm_object_event_upsertno sensitive capabilitygm_object_eventsno sensitive capabilitygm_object_hierarchyno sensitive capabilitygm_particle_system_generateno sensitive capabilitygm_physics_auditno sensitive capabilitygm_physics_fixture_code_generateno sensitive capabilitygm_project_architecture_auditno sensitive capabilitygm_project_autofixno sensitive capabilitygm_project_compile_errorsno sensitive capabilitygm_project_dependency_tree_exportno sensitive capabilitygm_project_git_statusno sensitive capabilitygm_project_health_scoreno sensitive capabilitygm_project_infono sensitive capabilitygm_project_search_replaceno sensitive capabilitygm_project_statisticsno sensitive capabilitygm_project_validateno sensitive capabilitygm_refactor_extract_scriptno sensitive capabilitygm_room_background_layer_addno sensitive capabilitygm_room_camera_view_configureno sensitive capabilitygm_room_configureno sensitive capabilitygm_room_creation_code_clearno sensitive capabilitygm_room_creation_code_upsertno sensitive capabilitygm_room_export_jsonno sensitive capabilitygm_room_inspectno sensitive capabilitygm_room_instance_addno sensitive capabilitygm_room_instance_configureno sensitive capabilitygm_room_instance_removeno sensitive capabilitygm_room_layer_addno sensitive capabilitygm_room_layer_removeno sensitive capabilitygm_room_tilemap_layer_addno sensitive capabilitygm_runtime_detectno sensitive capabilitygm_script_createno sensitive capabilitygm_sequence_configureno sensitive capabilitygm_sequence_inspectno sensitive capabilitygm_shader_analyzeno sensitive capabilitygm_shader_createno sensitive capabilitygm_shader_effect_generateno sensitive capabilitygm_shader_inspectno sensitive capabilitygm_shader_updateno sensitive capabilitygm_snapshot_createno sensitive capabilitygm_snapshot_inspectno sensitive capabilitygm_snapshot_listno sensitive capabilitygm_snapshot_restoreno sensitive capabilitygm_sound_configureno sensitive capabilitygm_sound_createno sensitive capabilitygm_sound_inspectno sensitive capabilitygm_sprite_atlas_grid_generateno sensitive capabilitygm_sprite_createno sensitive capabilitygm_sprite_inspectno sensitive capabilitygm_state_machine_generateno sensitive capabilitygm_state_machine_visualizeno sensitive capabilitygm_symbol_referencesno sensitive capabilitygm_test_framework_initno sensitive capabilitygm_test_runner_runno sensitive capabilitygm_test_suite_createno sensitive capabilitygm_texture_group_listno sensitive capabilitygm_tileset_configureno sensitive capabilitygm_tileset_createno sensitive capabilitygm_tileset_inspectno sensitive capabilitygm_timeline_configureno sensitive capabilitygm_timeline_createno sensitive capabilitygm_timeline_inspectno sensitive capabilitygm_unused_assetsno sensitive capabilitygm_virtual_folder_assets_listno sensitive capabilityScan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.
| Version | Score | Findings | Engine | Scanned |
|---|---|---|---|---|
v1.25.2 latest |
A 93/100 | 3 | 1.9.0 | 2026-07-24 |
v1.23.0 |
A 93/100 | 3 | 1.9.0 | 2026-07-24 |
v1.22.2 |
A 100/100 | 3 | 1.5.0 | 2026-07-23 |
v1.15.0 |
A 100/100 | 3 | 1.5.0 | 2026-07-23 |
Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.
The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.
npx mcptrustchecker scan gamemaker-mcp --online
Independent packages implementing the same tool, scanned with the same engine. Compare all 2 side by side →
Security scan results for the Aether MCP server.
Security scan results for the Bedbook MCP server.
Security scan results for the Claudinho MCP server.
Security scan results for the Cpu Game MCP server.
Security scan results for the Dfhack MCP server.
Security scan results for the Endfield MCP server.