supercharged-figma-mcp
npm
v1.0.10
Source verified
Published by aw338wowmui — publish provenance cryptographically ties this package to that repository. That is proof of origin, not an official vendor package.
Supercharged Figma MCP Server with full automation support
The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.
1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:
The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.
2. Client adoption risk — 100 − 3 = 97. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:
| Points | Adoption-risk factor |
|---|---|
| −3 | capability blast radius (moderate) — client exposure if the model is manipulated |
Capability observations and info notes are shown under Findings but never scored.
Open any row's finding below for the file, line and evidence behind a deduction.
In the server's implementation (`deploy/cloudflare/worker-relay.ts:103`): A hardcoded outbound call to a fixed external host inside server code is a classic exfiltration/telemetry channel — especially paired with reads of local data. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: const resp = await stub.fetch(`https://relay.internal/bridge?channel=${encodeURIComponent(channel)}`, { method: 'POS
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server deploy/cloudflare/worker-relay.ts
Tool "rest_download_image" takes a URL/host parameter "url" with no allowlist/pattern. An outbound-request tool with an unbounded destination enables SSRF and cloud-metadata access (e.g. 169.254.169.254).
Fix: Allowlist destinations or constrain the parameter; block private/link-local addresses server-side.
Location: tool rest_download_image · inputSchema.properties.url
Each tool and what it can reach — statically extracted from the published source.
rest_download_imageingests untrusted inputadd_component_propertyno sensitive capabilityalign_nodesno sensitive capabilityanalyze_duplicatesno sensitive capabilityanalyze_frame_structureno sensitive capabilityapply_style_presetno sensitive capabilityapply_style_to_nodesno sensitive capabilityarrange_nodesno sensitive capabilityauto_create_variantsno sensitive capabilityauto_discover_componentsno sensitive capabilitybatch_cloneno sensitive capabilitybatch_connectno sensitive capabilitybatch_createno sensitive capabilitybatch_deleteno sensitive capabilitybatch_edit_across_pagesno sensitive capabilitybatch_modifyno sensitive capabilitybatch_renameno sensitive capabilitybind_variable_to_nodeno sensitive capabilitycancel_operationno sensitive capabilitycapture_viewno sensitive capabilitycheck_consistencyno sensitive capabilityconnect_to_relayno sensitive capabilitycontainerize_nodesno sensitive capabilityconvert_instances_to_componentsno sensitive capabilitycopy_prototypeno sensitive capabilitycreate_color_styleno sensitive capabilitycreate_component_from_nodesno sensitive capabilitycreate_connectorno sensitive capabilitycreate_effect_styleno sensitive capabilitycreate_ellipseno sensitive capabilitycreate_flowno sensitive capabilitycreate_grid_styleno sensitive capabilitycreate_groupno sensitive capabilitycreate_image_fillno sensitive capabilitycreate_interactionno sensitive capabilitycreate_lineno sensitive capabilitycreate_pageno sensitive capabilitycreate_polygonno sensitive capabilitycreate_sectionno sensitive capabilitycreate_shape_with_textno sensitive capabilitycreate_sliceno sensitive capabilitycreate_starno sensitive capabilitycreate_stickyno sensitive capabilitycreate_tableno sensitive capabilitycreate_text_styleno sensitive capabilitycreate_variableno sensitive capabilitycreate_variable_collectionno sensitive capabilitycreate_variant_setno sensitive capabilitycreate_vectorno sensitive capabilitycross_page_copyno sensitive capabilitycross_page_moveno sensitive capabilitydelete_pageno sensitive capabilitydelete_styleno sensitive capabilitydelete_variableno sensitive capabilitydetach_and_organizeno sensitive capabilitydetach_instanceno sensitive capabilitydistribute_nodesno sensitive capabilityduplicate_pageno sensitive capabilityexclude_nodesno sensitive capabilityexplode_component_setno sensitive capabilityexport_nodeno sensitive capabilityexport_nodes_batchno sensitive capabilityfind_similarno sensitive capabilityflatten_nodesno sensitive capabilityflip_horizontalno sensitive capabilityflip_verticalno sensitive capabilityframe_to_componentsno sensitive capabilitygenerate_naming_schemeno sensitive capabilityget_active_operationsno sensitive capabilityget_all_stylesno sensitive capabilityget_all_variablesno sensitive capabilityget_connection_statusno sensitive capabilityget_document_infono sensitive capabilityget_node_infono sensitive capabilityget_performance_reportno sensitive capabilityget_selectionno sensitive capabilityimport_component_from_fileno sensitive capabilityimport_style_from_fileno sensitive capabilityintersect_nodesno sensitive capabilitymerge_components_to_setno sensitive capabilitymerge_to_componentno sensitive capabilitymove_nodesno sensitive capabilityremove_auto_layoutno sensitive capabilityremove_component_propertyno sensitive capabilityrename_pageno sensitive capabilityreorder_pagesno sensitive capabilityrest_batch_exportno sensitive capabilityrest_compare_componentsno sensitive capabilityrest_copy_component_to_localno sensitive capabilityrest_export_nodesno sensitive capabilityrest_get_fileno sensitive capabilityrest_get_file_componentsno sensitive capabilityrest_get_file_nodesno sensitive capabilityrest_get_rate_limitno sensitive capabilityrest_get_team_componentsno sensitive capabilityrest_get_team_stylesno sensitive capabilityscale_nodesno sensitive capabilityscan_by_patternno sensitive capabilityselect_nodesno sensitive capabilityset_auto_layoutno sensitive capabilityset_blend_modeno sensitive capabilityset_component_propertyno sensitive capabilityset_constraintsno sensitive capabilityset_effectsno sensitive capabilityset_export_settingsno sensitive capabilityset_focusno sensitive capabilityset_layout_gridno sensitive capabilityset_maskno sensitive capabilityset_multiple_text_contentsno sensitive capabilityset_node_positionno sensitive capabilityset_variable_valueno sensitive capabilitysmart_selectno sensitive capabilitysplit_component_by_variantsno sensitive capabilitysubtract_nodesno sensitive capabilitysuggest_component_structureno sensitive capabilityswap_componentno sensitive capabilitysync_styles_to_libraryno sensitive capabilityunbind_variableno sensitive capabilityundo_operationsno sensitive capabilityunion_nodesno sensitive capabilityupdate_paint_styleno sensitive capabilityupdate_text_styleno sensitive capabilityvalidate_structureno sensitive capabilityScan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.
| Version | Score | Findings | Engine | Scanned |
|---|---|---|---|---|
v1.0.10 latest |
A 97/100 | 2 | 1.13.0 | 2026-09-09 |
Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.
The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.
npx mcptrustchecker scan supercharged-figma-mcp --online
Turn designs into shipped parts: quote 3D printing, CNC, and decals, then check out.
Aleph's official SiliconFlow media-generation MCP server (image / video / TTS)
MCP server for image generation using Google Gemini AI
Ambience AI MCP Server - Generate images, videos, and audio through Model Context Protocol
MCP server exposing every endpoint of the AstroWay Calculation API as tools — natal, synastry, transits, Vedic dashas, Tarot, Numerology, Human Design, AI horoscopes — for Claude Desktop, Cursor and any MCP-compatible AI agent.
Audio-guide and trip-planning tools for 1,100+ cities from Audiala. Free, no API key.