@okx_ai/okx-trade-mcp
npm
v1.4.5
Published by @okx_ai — no publish provenance and no public repository, so the publisher could not be verified and the source cannot be independently located.
OKX MCP Server - Model Context Protocol server for OKX exchange
The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.
1. Threat score — 100 − 1.2 = 99. What the published surface and source actually contain:
| Points | What was found | Category |
|---|---|---|
| −1.2 | Package runs install-time scripts MTC-SUP-010 | supply-chain |
2. Client adoption risk — 99 − 8 = 91. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:
| Points | Adoption-risk factor |
|---|---|
| −6 | capability blast radius (high) — client exposure if the model is manipulated |
| −2 | publisher verification (unlinked) — no provenance/repo link, but the shipped source was fully read |
Capability observations and info notes are shown under Findings but never scored.
Open any row's finding below for the file, line and evidence behind a deduction.
In the server's implementation (`dist/index.js:12540`): Reading private keys / cloud credentials, or serializing the whole environment, is a sensitive-data source that becomes exfiltration when combined with any egress. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: ) { add(join10(dir, ".npmrc")); if (dir === root) break; const parent = join10(dir, ".."); if (parent ==
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/index.js
In the server's implementation (`dist/index.js:13`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: port { execFile } from "child_process"; import { homedir } from "os"; import { join } from "path"; import { readFileSy
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/index.js
"@okx_ai/okx-trade-mcp" executes postinstall script(s) at install time. An install hook runs at install time; most are routine build/setup, but review what it does before trusting it.
Evidence: node scripts/postinstall.js || exit 0
Fix: Review the scripts; install with --ignore-scripts where possible and vet what they do.
Location: package @okx_ai/okx-trade-mcp
Each tool and what it can reach — statically extracted from the published source.
earn_get_flash_earn_projectsingests untrusted inputearn_get_savings_balanceingests untrusted inputevent_browseingests untrusted inputevent_get_marketsingests untrusted inputevent_get_seriesingests untrusted inputmarket_get_pair_spreadingests untrusted inputnews_searchingests untrusted inputskills_downloadingests untrusted inputskills_get_categoriesingests untrusted inputskills_searchingests untrusted inputaccount_get_asset_balanceno sensitive capabilityaccount_get_balanceno sensitive capabilityaccount_get_balance_allno sensitive capabilityaccount_get_billsno sensitive capabilityaccount_get_bills_archiveno sensitive capabilityaccount_get_configno sensitive capabilityaccount_get_max_avail_sizeno sensitive capabilityaccount_get_max_sizeno sensitive capabilityaccount_get_max_withdrawalno sensitive capabilityaccount_get_positionsno sensitive capabilityaccount_get_positions_historyno sensitive capabilityaccount_get_trade_feeno sensitive capabilityaccount_set_position_modeno sensitive capabilityaccount_transferno sensitive capabilityadno sensitive capabilityadxno sensitive capabilityahr999no sensitive capabilityalphatrendno sensitive capabilityangleno sensitive capabilityaono sensitive capabilityaroonno sensitive capabilityatrno sensitive capabilitybbno sensitive capabilitybbpctno sensitive capabilitybbwidthno sensitive capabilitybear-engulfno sensitive capabilitybear-haramino sensitive capabilitybear-harami-crossno sensitive capabilitybollno sensitive capabilitybull-engulfno sensitive capabilitybull-haramino sensitive capabilitybull-harami-crossno sensitive capabilityccino sensitive capabilitychikouno sensitive capabilitychono sensitive capabilitycmfno sensitive capabilitydca_create_orderno sensitive capabilitydca_get_order_detailsno sensitive capabilitydca_get_ordersno sensitive capabilitydca_get_sub_ordersno sensitive capabilitydca_stop_orderno sensitive capabilitydcd_get_currency_pairsno sensitive capabilitydcd_get_order_stateno sensitive capabilitydcd_get_ordersno sensitive capabilitydcd_get_productsno sensitive capabilitydcd_redeemno sensitive capabilitydcd_subscribeno sensitive capabilitydemano sensitive capabilitydojino sensitive capabilitydonchianno sensitive capabilitydpono sensitive capabilityearn_auto_setno sensitive capabilityearn_fixed_purchaseno sensitive capabilityearn_fixed_redeemno sensitive capabilityearn_get_fixed_earn_productsno sensitive capabilityearn_get_fixed_order_listno sensitive capabilityearn_get_lending_historyno sensitive capabilityearn_get_lending_rate_historyno sensitive capabilityearn_savings_purchaseno sensitive capabilityearn_savings_redeemno sensitive capabilityearn_set_lending_rateno sensitive capabilityemano sensitive capabilityenvelopeno sensitive capabilityevent_amend_orderno sensitive capabilityevent_cancel_orderno sensitive capabilityevent_get_eventsno sensitive capabilityevent_get_fillsno sensitive capabilityevent_get_ordersno sensitive capabilityevent_place_orderno sensitive capabilityfisherno sensitive capabilityfutures_amend_algo_orderno sensitive capabilityfutures_amend_orderno sensitive capabilityfutures_batch_ordersno sensitive capabilityfutures_cancel_algo_ordersno sensitive capabilityfutures_get_algo_ordersno sensitive capabilityfutures_place_algo_orderno sensitive capabilityfutures_place_move_stop_orderno sensitive capabilitygrid_amend_orderno sensitive capabilitygrid_close_positionno sensitive capabilitygrid_create_orderno sensitive capabilitygrid_get_liquidate_priceno sensitive capabilitygrid_get_order_detailsno sensitive capabilitygrid_get_ordersno sensitive capabilitygrid_get_positionsno sensitive capabilitygrid_get_sub_ordersno sensitive capabilitygrid_stop_orderno sensitive capabilityhalftrendno sensitive capabilityhanging-manno sensitive capabilityhmano sensitive capabilityhvno sensitive capabilityinverted-hammerno sensitive capabilitykamano sensitive capabilitykdjno sensitive capabilitykeltnerno sensitive capabilitykijunno sensitive capabilitylrno sensitive capabilitymano sensitive capabilitymacdno sensitive capabilitymarket_filterno sensitive capabilitymarket_filter_oi_changeno sensitive capabilitymarket_get_candlesno sensitive capabilitymarket_get_funding_rateno sensitive capabilitymarket_get_index_candlesno sensitive capabilitymarket_get_index_tickerno sensitive capabilitymarket_get_indicatorno sensitive capabilitymarket_get_instrumentsno sensitive capabilitymarket_get_instruments_by_categoryno sensitive capabilitymarket_get_mark_priceno sensitive capabilitymarket_get_oi_historyno sensitive capabilitymarket_get_open_interestno sensitive capabilitymarket_get_orderbookno sensitive capabilitymarket_get_price_limitno sensitive capabilitymarket_get_stock_tokensno sensitive capabilitymarket_get_tickerno sensitive capabilitymarket_get_tickersno sensitive capabilitymarket_get_tradesno sensitive capabilitymarket_list_indicatorsno sensitive capabilitymeandevno sensitive capabilitymfino sensitive capabilitymomno sensitive capabilitympno sensitive capabilitymvwapno sensitive capabilitynews_get_by_coinno sensitive capabilitynews_get_coin_sentimentno sensitive capabilitynews_get_detailno sensitive capabilitynews_get_domainsno sensitive capabilitynews_get_economic_calendarno sensitive capabilitynews_get_latestno sensitive capabilitynews_get_sentiment_rankingno sensitive capabilitynews_list_calendar_regionsno sensitive capabilitynvi-pvino sensitive capabilityobvno sensitive capabilityonchain_earn_cancelno sensitive capabilityonchain_earn_get_active_ordersno sensitive capabilityonchain_earn_get_offersno sensitive capabilityonchain_earn_get_order_historyno sensitive capabilityonchain_earn_purchaseno sensitive capabilityonchain_earn_redeemno sensitive capabilityoption_amend_algo_orderno sensitive capabilityoption_cancel_algo_ordersno sensitive capabilityoption_place_algo_orderno sensitive capabilitypmaxno sensitive capabilityppono sensitive capabilityqqeno sensitive capabilityrainbowno sensitive capabilityrange-filterno sensitive capabilityrocno sensitive capabilityrsino sensitive capabilitysarno sensitive capabilitysenkoano sensitive capabilitysenkobno sensitive capabilityshooting-starno sensitive capabilitysigmano sensitive capabilityslopeno sensitive capabilitysmartmoney_get_performance_by_traderno sensitive capabilitysmartmoney_get_signal_overview_by_filterno sensitive capabilitysmartmoney_get_signal_overview_by_traderno sensitive capabilitysmartmoney_get_signal_trend_by_filterno sensitive capabilitysmartmoney_get_signal_trend_by_traderno sensitive capabilitysmartmoney_get_trader_orders_historyno sensitive capabilitysmartmoney_get_trader_positionsno sensitive capabilitysmartmoney_get_trader_positions_historyno sensitive capabilitysmartmoney_get_traders_by_filterno sensitive capabilitysmartmoney_search_traderno sensitive capabilitystddevno sensitive capabilitystderrno sensitive capabilitystochno sensitive capabilitystoch-rsino sensitive capabilitysupertrendno sensitive capabilityswap_cancel_algo_ordersno sensitive capabilityswap_get_algo_ordersno sensitive capabilityswap_place_algo_orderno sensitive capabilityswap_place_move_stop_orderno sensitive capabilitytdino sensitive capabilitytemano sensitive capabilitytenkanno sensitive capabilitythree-crowsno sensitive capabilitythree-soldiersno sensitive capabilitytop-long-shortno sensitive capabilitytpno sensitive capabilitytrno sensitive capabilitytrade_get_historyno sensitive capabilitytrixno sensitive capabilityuono sensitive capabilityvarianceno sensitive capabilityvwapno sensitive capabilitywaddahno sensitive capabilitywmano sensitive capabilitywrno sensitive capabilityzlemano sensitive capabilityScan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.
| Version | Score | Findings | Engine | Scanned |
|---|---|---|---|---|
v1.4.5 latest |
A 91/100 | 3 | 1.13.0 | 2026-09-07 |
v1.4.4 |
A 91/100 | 3 | 1.13.0 | 2026-09-01 |
v1.4.3 |
A 91/100 | 3 | 1.12.1 | 2026-08-21 |
v1.4.2 |
A 91/100 | 3 | 1.12.1 | 2026-08-20 |
v1.4.1 |
A 92/100 | 3 | 1.5.0 | 2026-07-22 |
Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.
The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.
npx mcptrustchecker scan @okx_ai/okx-trade-mcp --online
A Model Context Protocol server implementation for AdGuard Home that enables AI agents to query and manage DNS records, filtering rules and more
Identity oracle and trust layer for autonomous AI agents. Bidirectional KYA and trust scoring.
MCP server with Airtable integration
A free one-minute reset for people, delivered by AI, with no account or personal data.
Access SEC filings efficiently, save time and tokens, and get cited answers.
A smart [MCP](https://modelcontextprotocol.io) server for [AniList](https://anilist.co) that gets your anime/manga taste - not just API calls.