@timmeck/trading-brain
npm
v2.31.93
Published by @timmeck — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.
Adaptive trading intelligence system with Hebbian synapses, spreading activation, Wilson Score confidence, and adaptive calibration
The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.
1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:
The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.
2. Client adoption risk — 100 − 7 = 93. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:
| Points | Adoption-risk factor |
|---|---|
| −6 | capability blast radius (high) — client exposure if the model is manipulated |
| −1 | publisher verification (public source) — no provenance, but the source is public and inspectable |
Capability observations and info notes are shown under Findings but never scored.
Open any row's finding below for the file, line and evidence behind a deduction.
In the server's implementation (`dist/cli/commands/dashboard.js:187`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: } = await import('node:child_process'); const cmd = process.platform === 'win32' ? 'start' : process.pl
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/cli/commands/dashboard.js
In the server's implementation (`dist/cli/commands/start.js:2`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: rt { spawn } from 'node:child_process'; import fs from 'node:fs'; import path from 'node:path'; import { getDataDir } fr
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/cli/commands/start.js
In the server's implementation (`dist/market/coingecko-provider.js:16`): A hardcoded outbound call to a fixed external host inside server code is a classic exfiltration/telemetry channel — especially paired with reads of local data. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: const res = await fetch('https://api.coingecko.com/api/v3/ping', { signal: AbortSignal.timeout(500
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/market/coingecko-provider.js
In the server's implementation (`dist/market/yahoo-provider.js:26`): A hardcoded outbound call to a fixed external host inside server code is a classic exfiltration/telemetry channel — especially paired with reads of local data. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: const res = await fetch('https://query1.finance.yahoo.com/v8/finance/chart/AAPL?range=1d&interval=1d', {
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/market/yahoo-provider.js
In a packaging/dev/install script (shipped, but not the server runtime) (`dist/cli/commands/setup.js:5`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.
Evidence: { execSync } from 'node:child_process'; import { getDataDir } from '../../utils/paths.js'; import { c, icons, header, di
Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.
Location: server dist/cli/commands/setup.js
Each tool and what it can reach — statically extracted from the published source.
trading_alert_createno sensitive capabilitytrading_alert_deleteno sensitive capabilitytrading_alert_historyno sensitive capabilitytrading_alert_listno sensitive capabilitytrading_anomaliesno sensitive capabilitytrading_anomaly_historyno sensitive capabilitytrading_anomaly_investigateno sensitive capabilitytrading_askno sensitive capabilitytrading_auto_experiment_statusno sensitive capabilitytrading_backtestno sensitive capabilitytrading_backtest_strategyno sensitive capabilitytrading_best_signalsno sensitive capabilitytrading_blind_spotsno sensitive capabilitytrading_calibrationno sensitive capabilitytrading_calibration_historyno sensitive capabilitytrading_causal_analyzeno sensitive capabilitytrading_causal_chainsno sensitive capabilitytrading_causal_effectsno sensitive capabilitytrading_causal_recordno sensitive capabilitytrading_causal_root_causesno sensitive capabilitytrading_chainsno sensitive capabilitytrading_challenge_historyno sensitive capabilitytrading_challenge_principleno sensitive capabilitytrading_challenge_vulnerableno sensitive capabilitytrading_compare_signalsno sensitive capabilitytrading_complexity_metricsno sensitive capabilitytrading_concept_formno sensitive capabilitytrading_concept_hierarchyno sensitive capabilitytrading_concept_statusno sensitive capabilitytrading_concept_transferableno sensitive capabilitytrading_connectionsno sensitive capabilitytrading_consciousness_statusno sensitive capabilitytrading_consciousness_thoughtsno sensitive capabilitytrading_contradictionsno sensitive capabilitytrading_counterfactual_historyno sensitive capabilitytrading_creative_hypothesesno sensitive capabilitytrading_cross_brain_dialogueno sensitive capabilitytrading_cross_domain_analyzeno sensitive capabilitytrading_cross_domain_correlationsno sensitive capabilitytrading_cross_domain_narrativeno sensitive capabilitytrading_curiosity_statusno sensitive capabilitytrading_dca_multiplierno sensitive capabilitytrading_debate_historyno sensitive capabilitytrading_debate_perspectiveno sensitive capabilitytrading_debate_startno sensitive capabilitytrading_debate_synthesizeno sensitive capabilitytrading_dream_consolidateno sensitive capabilitytrading_dream_historyno sensitive capabilitytrading_dream_retrospectiveno sensitive capabilitytrading_dream_statusno sensitive capabilitytrading_drift_reportno sensitive capabilitytrading_ecosystem_statusno sensitive capabilitytrading_emergence_detectno sensitive capabilitytrading_emergence_explainno sensitive capabilitytrading_emergence_journalno sensitive capabilitytrading_emergence_statusno sensitive capabilitytrading_emotional_statusno sensitive capabilitytrading_engine_reportno sensitive capabilitytrading_error_contextno sensitive capabilitytrading_evolution_bestno sensitive capabilitytrading_evolution_historyno sensitive capabilitytrading_evolution_runno sensitive capabilitytrading_evolution_statusno sensitive capabilitytrading_experiment_abortno sensitive capabilitytrading_experiment_listno sensitive capabilitytrading_experiment_proposeno sensitive capabilitytrading_experiment_resultsno sensitive capabilitytrading_experiment_statusno sensitive capabilitytrading_explainno sensitive capabilitytrading_explain_signalno sensitive capabilitytrading_explain_whyno sensitive capabilitytrading_exploreno sensitive capabilitytrading_explore_nextno sensitive capabilitytrading_focus_historyno sensitive capabilitytrading_focus_setno sensitive capabilitytrading_focus_statusno sensitive capabilitytrading_goal_createno sensitive capabilitytrading_goal_progressno sensitive capabilitytrading_goal_statusno sensitive capabilitytrading_grid_paramsno sensitive capabilitytrading_hypothesis_generateno sensitive capabilitytrading_hypothesis_listno sensitive capabilitytrading_hypothesis_proposeno sensitive capabilitytrading_hypothesis_summaryno sensitive capabilitytrading_hypothesis_testno sensitive capabilitytrading_importno sensitive capabilitytrading_insightsno sensitive capabilitytrading_intervention_impactno sensitive capabilitytrading_journalno sensitive capabilitytrading_journal_milestonesno sensitive capabilitytrading_journal_searchno sensitive capabilitytrading_journal_summaryno sensitive capabilitytrading_journal_writeno sensitive capabilitytrading_kellyno sensitive capabilitytrading_knowledge_anti_patternsno sensitive capabilitytrading_knowledge_evolutionno sensitive capabilitytrading_knowledge_gapsno sensitive capabilitytrading_knowledge_packageno sensitive capabilitytrading_knowledge_principlesno sensitive capabilitytrading_knowledge_summaryno sensitive capabilitytrading_learnno sensitive capabilitytrading_llm_statusno sensitive capabilitytrading_llm_usageno sensitive capabilitytrading_long_term_analysisno sensitive capabilitytrading_meta_historyno sensitive capabilitytrading_meta_optimizeno sensitive capabilitytrading_meta_paramsno sensitive capabilitytrading_meta_statusno sensitive capabilitytrading_meta_trendsno sensitive capabilitytrading_metacognition_statusno sensitive capabilitytrading_mood_adviceno sensitive capabilitytrading_mood_historyno sensitive capabilitytrading_mood_influencesno sensitive capabilitytrading_palace_buildno sensitive capabilitytrading_palace_mapno sensitive capabilitytrading_palace_pathno sensitive capabilitytrading_palace_statusno sensitive capabilitytrading_paper_historyno sensitive capabilitytrading_paper_portfoliono sensitive capabilitytrading_paper_statusno sensitive capabilitytrading_parameter_registryno sensitive capabilitytrading_peer_listno sensitive capabilitytrading_peer_statusno sensitive capabilitytrading_position_sizeno sensitive capabilitytrading_predictno sensitive capabilitytrading_prediction_accuracyno sensitive capabilitytrading_predictions_listno sensitive capabilitytrading_queryno sensitive capabilitytrading_query_peerno sensitive capabilitytrading_reasonno sensitive capabilitytrading_reasoning_statusno sensitive capabilitytrading_recallno sensitive capabilitytrading_record_outcomeno sensitive capabilitytrading_rememberno sensitive capabilitytrading_research_agendano sensitive capabilitytrading_research_askno sensitive capabilitytrading_research_discoveriesno sensitive capabilitytrading_research_nextno sensitive capabilitytrading_research_prioritizeno sensitive capabilitytrading_research_reportsno sensitive capabilitytrading_research_runno sensitive capabilitytrading_research_statusno sensitive capabilitytrading_resetno sensitive capabilitytrading_responder_historyno sensitive capabilitytrading_responder_rulesno sensitive capabilitytrading_responder_statusno sensitive capabilitytrading_risk_metricsno sensitive capabilitytrading_rulesno sensitive capabilitytrading_scout_discoveriesno sensitive capabilitytrading_scout_statusno sensitive capabilitytrading_self_improvement_planno sensitive capabilitytrading_self_insightsno sensitive capabilitytrading_self_observeno sensitive capabilitytrading_self_testno sensitive capabilitytrading_self_test_reportno sensitive capabilitytrading_selfmod_approveno sensitive capabilitytrading_selfmod_historyno sensitive capabilitytrading_selfmod_pendingno sensitive capabilitytrading_selfmod_statusno sensitive capabilitytrading_session_endno sensitive capabilitytrading_session_historyno sensitive capabilitytrading_session_startno sensitive capabilitytrading_signal_confidenceno sensitive capabilitytrading_signal_weightsno sensitive capabilitytrading_simulateno sensitive capabilitytrading_statusno sensitive capabilitytrading_strategy_adaptationsno sensitive capabilitytrading_strategy_exportno sensitive capabilitytrading_strategy_importno sensitive capabilitytrading_strategy_revertno sensitive capabilitytrading_strategy_statusno sensitive capabilitytrading_surprisesno sensitive capabilitytrading_teach_createno sensitive capabilitytrading_teach_packagesno sensitive capabilitytrading_transfer_analogiesno sensitive capabilitytrading_transfer_rulesno sensitive capabilitytrading_transfer_statusno sensitive capabilitytrading_weekly_digestno sensitive capabilitytrading_what_ifno sensitive capabilityScan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.
| Version | Score | Findings | Engine | Scanned |
|---|---|---|---|---|
v2.31.93 latest |
A 93/100 | 5 | 1.13.0 | 2026-09-07 |
Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.
The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.
npx mcptrustchecker scan @timmeck/trading-brain --online
<img src="./public/logo.png" alt="1Money Logo" width="200"/>
Signed verification attestations for agent decisions: business, price, freshness, claim checks.
Actual Budget MCP server exposing API functionality
MCP server for Actual Budget - query and manage your personal finances through Claude
The Adyen Model Context Protocol server allows you to integrate with Adyen APIs through LLMs function calling utilizing various Clients. It currently supports the following tools:
Trusted agent-commerce hub: discover, trust-check, and route x402 payments with failover.