Tenzro MCP Server

tenzro-mcp-server PyPI v0.1.1

Published by tenzro — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.

MCP server for Tenzro Network — 360 tools for AI agents

Trust grade
B
89/100
Last scanned get badge →
Trust
B · 89/100
Adoption risk for you: the threat score, then adjusted down for blast radius, publisher verification and how much the scan could see. Deterministic; every point is auditable.
Capability
Critical
Blast radius if it went rogue — what the server’s tools could reach. Independent of trust.
Coverage
Source
How much the scan could actually inspect. Shallow coverage is stated, never hidden.
Share this Trust Score
𝕏 Share LinkedIn Reddit
B Why this grade threat 100 − adoption risk = 89/100

The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.

1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:

The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.

2. Client adoption risk — 100 − 11 = 89. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:

PointsAdoption-risk factor
−10 capability blast radius (critical) — client exposure if the model is manipulated
−1 publisher verification (public source) — no provenance, but the source is public and inspectable

Capability observations and info notes are shown under Findings but never scored. Open any row's finding below for the file, line and evidence behind a deduction.

Findings 5

critical Completed toxic-flow trifecta across toolsMTC-FLOW-002

This server (without client built-ins) exposes a complete data-exfiltration chain: download_model → get_token_balance → register_webhook. Untrusted input is ingested, private data is read, and it can be sent to an external sink via the agent composing the tools (→). Static analysis proves the primitive exists, not that a specific run will occur.

Fix: Remove one leg of the trifecta: isolate untrusted-input tools from secret-reading tools and from egress tools, or require human approval between them.

Location: flow download_model → get_token_balance → register_webhook

high Tool "spawn_agent" exposes command/code executionMTC-CAP-001

Tool "spawn_agent" appears to run shell commands or evaluate code (keyword "spawn" in tool name). Arbitrary execution driven by model input is one of the most dangerous MCP capabilities; combined with any untrusted input it becomes RCE.

Fix: Sandbox execution, allowlist commands/arguments, and never pass model output to a shell unescaped.

Location: tool spawn_agent

high Tool "spawn_from_template" exposes command/code executionMTC-CAP-001

Tool "spawn_from_template" appears to run shell commands or evaluate code (keyword "spawn" in tool name). Arbitrary execution driven by model input is one of the most dangerous MCP capabilities; combined with any untrusted input it becomes RCE.

Fix: Sandbox execution, allowlist commands/arguments, and never pass model output to a shell unescaped.

Location: tool spawn_from_template

low Mutating tool "spawn_agent" declares no destructiveHintMTC-CAP-005

Tool "spawn_agent" can mutate/egress but declares no destructiveHint. Clients that don't default to spec-safe behavior may not prompt before running it.

Fix: Declare accurate annotations, and gate destructive tools on user confirmation regardless.

Location: tool spawn_agent

low Mutating tool "spawn_from_template" declares no destructiveHintMTC-CAP-005

Tool "spawn_from_template" can mutate/egress but declares no destructiveHint. Clients that don't default to spec-safe behavior may not prompt before running it.

Fix: Declare accurate annotations, and gate destructive tools on user confirmation regardless.

Location: tool spawn_from_template

Tools 200

Each tool and what it can reach — statically extracted from the published source.

  • download_modelingests untrusted input
  • get_agent_capability_attestationsingests untrusted input
  • get_block_rangeingests untrusted input
  • get_capability_attestationsingests untrusted input
  • get_download_progressingests untrusted input
  • get_settle_authorized_outcomeingests untrusted input
  • get_token_balancereads sensitive data
  • get_token_inforeads sensitive data
  • get_validator_stateingests untrusted input
  • register_webhooknetwork egress
Show 190 more tools ↓
  • spawn_agentruns code / shell
  • spawn_from_templateruns code / shell
  • ap2_protocol_infono sensitive capability
  • ap2_sign_mandateno sensitive capability
  • ap2_validate_mandate_pairno sensitive capability
  • ap2_verify_mandateno sensitive capability
  • assign_taskno sensitive capability
  • authorize_database_readno sensitive capability
  • authorize_sessionno sensitive capability
  • bridge_quoteno sensitive capability
  • bridge_tokensno sensitive capability
  • bridge_with_hookno sensitive capability
  • cancel_taskno sensitive capability
  • chat_by_intentno sensitive capability
  • chat_completionno sensitive capability
  • chat_streamno sensitive capability
  • check_complianceno sensitive capability
  • close_payment_channelno sensitive capability
  • complete_taskno sensitive capability
  • create_databaseno sensitive capability
  • create_escrowno sensitive capability
  • create_mpc_walletno sensitive capability
  • create_nft_collectionno sensitive capability
  • create_payment_challengeno sensitive capability
  • create_swarmno sensitive capability
  • create_tokenno sensitive capability
  • create_walletno sensitive capability
  • create_zk_proofno sensitive capability
  • cross_vm_transferno sensitive capability
  • database_queryno sensitive capability
  • debridge_get_chainsno sensitive capability
  • debridge_get_instructionsno sensitive capability
  • debridge_search_tokensno sensitive capability
  • decode_resultno sensitive capability
  • decrypt_datano sensitive capability
  • delete_modelno sensitive capability
  • deploy_contractno sensitive capability
  • deregister_agentno sensitive capability
  • derive_keyno sensitive capability
  • detect_teeno sensitive capability
  • discover_modelsno sensitive capability
  • drop_databaseno sensitive capability
  • encode_functionno sensitive capability
  • encrypt_datano sensitive capability
  • exchange_tokenno sensitive capability
  • export_keystoreno sensitive capability
  • find_best_agent_for_capabilityno sensitive capability
  • forget_identityno sensitive capability
  • freeze_addressno sensitive capability
  • generate_keypairno sensitive capability
  • get_agent_infono sensitive capability
  • get_agent_templateno sensitive capability
  • get_appno sensitive capability
  • get_balanceno sensitive capability
  • get_blockno sensitive capability
  • get_bridge_routesno sensitive capability
  • get_databaseno sensitive capability
  • get_database_partitionno sensitive capability
  • get_escrowno sensitive capability
  • get_eventsno sensitive capability
  • get_fee_historyno sensitive capability
  • get_gas_priceno sensitive capability
  • get_hardware_profileno sensitive capability
  • get_key_sharesno sensitive capability
  • get_max_priority_fee_per_gasno sensitive capability
  • get_nft_infono sensitive capability
  • get_node_statusno sensitive capability
  • get_priceno sensitive capability
  • get_provenanceno sensitive capability
  • get_provider_statsno sensitive capability
  • get_skillno sensitive capability
  • get_skill_usageno sensitive capability
  • get_spending_limitsno sensitive capability
  • get_svm_cross_vm_program_infono sensitive capability
  • get_swarm_statusno sensitive capability
  • get_taskno sensitive capability
  • get_tee_attestationno sensitive capability
  • get_template_statsno sensitive capability
  • get_tool_infono sensitive capability
  • get_tool_usageno sensitive capability
  • get_trainer_daemon_statusno sensitive capability
  • get_transaction_receiptno sensitive capability
  • get_voting_powerno sensitive capability
  • hash_keccak256no sensitive capability
  • hash_sha256no sensitive capability
  • import_keystoreno sensitive capability
  • introspect_tokenno sensitive capability
  • issue_database_connectionno sensitive capability
  • join_as_participantno sensitive capability
  • link_wallet_for_authno sensitive capability
  • list_active_validatorsno sensitive capability
  • list_agent_templatesno sensitive capability
  • list_agentsno sensitive capability
  • list_appsno sensitive capability
  • list_bridge_adaptersno sensitive capability
  • list_canton_domainsno sensitive capability
  • list_capabilitiesno sensitive capability
  • list_daml_contractsno sensitive capability
  • list_database_enginesno sensitive capability
  • list_database_partitionsno sensitive capability
  • list_databasesno sensitive capability
  • list_mandatesno sensitive capability
  • list_model_endpointsno sensitive capability
  • list_modelsno sensitive capability
  • list_nft_collectionsno sensitive capability
  • list_payment_protocolsno sensitive capability
  • list_proposalsno sensitive capability
  • list_providersno sensitive capability
  • list_registered_toolsno sensitive capability
  • list_skillsno sensitive capability
  • list_tasksno sensitive capability
  • list_tee_providersno sensitive capability
  • list_tokensno sensitive capability
  • list_validatorsno sensitive capability
  • list_x402_schemesno sensitive capability
  • list_zk_circuitsno sensitive capability
  • mint_nftno sensitive capability
  • oauth_discoveryno sensitive capability
  • onboard_autonomous_agentno sensitive capability
  • onboard_delegated_agentno sensitive capability
  • onboard_humanno sensitive capability
  • open_payment_channelno sensitive capability
  • post_taskno sensitive capability
  • quote_taskno sensitive capability
  • rate_templateno sensitive capability
  • record_route_outcomeno sensitive capability
  • refresh_tokenno sensitive capability
  • refund_escrowno sensitive capability
  • register_agentno sensitive capability
  • register_agent_templateno sensitive capability
  • register_appno sensitive capability
  • register_complianceno sensitive capability
  • register_identityno sensitive capability
  • register_nft_pointerno sensitive capability
  • register_providerno sensitive capability
  • register_skillno sensitive capability
  • register_toolno sensitive capability
  • release_escrowno sensitive capability
  • request_faucetno sensitive capability
  • rescale_databaseno sensitive capability
  • resolve_didno sensitive capability
  • resolve_usernameno sensitive capability
  • revoke_didno sensitive capability
  • revoke_sessionno sensitive capability
  • rotate_keysno sensitive capability
  • rotate_validator_keyno sensitive capability
  • route_by_intentno sensitive capability
  • route_difficulty_statsno sensitive capability
  • seal_datano sensitive capability
  • search_agent_templatesno sensitive capability
  • search_skillsno sensitive capability
  • search_toolsno sensitive capability
  • send_agent_messageno sensitive capability
  • send_self_custody_transactionno sensitive capability
  • send_transactionno sensitive capability
  • serve_modelno sensitive capability
  • set_app_statusno sensitive capability
  • set_delegation_scopeno sensitive capability
  • set_spending_limitsno sensitive capability
  • set_usernameno sensitive capability
  • settle_authorizedno sensitive capability
  • settle_paymentno sensitive capability
  • sign_messageno sensitive capability
  • stake_tokensno sensitive capability
  • stop_modelno sensitive capability
  • submit_daml_createno sensitive capability
  • submit_daml_exerciseno sensitive capability
  • subscribe_eventsno sensitive capability
  • subscribe_events_streamno sensitive capability
  • terminate_swarmno sensitive capability
  • token_balanceno sensitive capability
  • total_supplyno sensitive capability
  • transfer_nftno sensitive capability
  • unseal_datano sensitive capability
  • unstake_tokensno sensitive capability
  • use_registered_toolno sensitive capability
  • use_skillno sensitive capability
  • verify_paymentno sensitive capability
  • verify_signatureno sensitive capability
  • verify_tee_attestation_rpcno sensitive capability
  • verify_zk_proofno sensitive capability
  • vote_on_proposalno sensitive capability
  • wrap_tnzono sensitive capability
  • x25519_key_exchangeno sensitive capability
  • x402_deregister_resourceno sensitive capability
  • x402_discover_resourcesno sensitive capability
  • x402_payment_idno sensitive capability
  • x402_protocol_infono sensitive capability
  • x402_register_resourceno sensitive capability
  • x402_verify_offerno sensitive capability

Toxic flows 1

Cross-tool combinations that form a data-exfiltration primitive (untrusted input → sensitive source → external sink).

What this scan could not see

Versions 1

Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.

VersionScoreFindingsEngineScanned
v0.1.1 latest B 89/100 5 1.13.0 2026-08-25

Embed this score

Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.

MCP Trust Score: B · 89/100
Markdown (GitHub README)
[![MCP Trust Score](https://mcptrustchecker.com/registry/tenzro-mcp-server/badge.svg)](https://mcptrustchecker.com/registry/tenzro-mcp-server)
HTML
<a href="https://mcptrustchecker.com/registry/tenzro-mcp-server"><img src="https://mcptrustchecker.com/registry/tenzro-mcp-server/badge.svg" alt="MCP Trust Score" height="20"></a>
Prefer shields.io styling? Point it at https://mcptrustchecker.com/registry/tenzro-mcp-server/badge.json via https://img.shields.io/endpoint?url=…

Verify this score yourself

The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.

npx mcptrustchecker scan tenzro-mcp-server --online --registry pypi

Use the free API → How scoring works

More in Developer Tools