Agents (titanos) MCP Server

@titanos/mcp-agents npm v1.46.0

Published by @titanos — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.

MCP server for Titanos agents — Super Listing, Amazon lookup, product mining, Seller Central (SP-API), Mercado Livre seller.

Trust grade
A
93/100
Last scanned get badge →
Trust
A · 93/100
Adoption risk for you: the threat score, then adjusted down for blast radius, publisher verification and how much the scan could see. Deterministic; every point is auditable.
Capability
High
Blast radius if it went rogue — what the server’s tools could reach. Independent of trust.
Coverage
Source
How much the scan could actually inspect. Shallow coverage is stated, never hidden.
Share this Trust Score
𝕏 Share LinkedIn Reddit
A Why this grade threat 100 − adoption risk = 93/100

The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.

1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:

The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.

2. Client adoption risk — 100 − 7 = 93. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:

PointsAdoption-risk factor
−6 capability blast radius (high) — client exposure if the model is manipulated
−1 publisher verification (public source) — no provenance, but the source is public and inspectable

Capability observations and info notes are shown under Findings but never scored. Open any row's finding below for the file, line and evidence behind a deduction.

Findings 1

high Shell/command execution in server code (dist/index.js)MTC-SRC-002

In the server's implementation (`dist/index.js:7202`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.

Evidence: import { spawn } from "child_process"; function commandFor(platform) { if (platform === "darwin") return { command: "

Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.

Location: server dist/index.js

Tools 187

Each tool and what it can reach — statically extracted from the published source.

  • ads_fetch_full_query_resultingests untrusted input
  • ask_selling_partner_report_analystingests untrusted input
  • create_listingingests untrusted input
  • fetch_full_query_resultingests untrusted input
  • get_browse_node_recommendationsingests untrusted input
  • search_product_typesingests untrusted input
  • add_experiment_logno sensitive capability
  • ads_paged_query_resultno sensitive capability
  • analyze_reviews_structuredno sensitive capability
  • aplus_create_documentno sensitive capability
Show 177 more tools ↓
  • aplus_get_documentno sensitive capability
  • aplus_link_asinsno sensitive capability
  • aplus_list_asin_relationsno sensitive capability
  • aplus_list_publish_recordsno sensitive capability
  • aplus_search_documentsno sensitive capability
  • aplus_submit_for_approvalno sensitive capability
  • aplus_suspend_documentno sensitive capability
  • aplus_update_documentno sensitive capability
  • aplus_validate_asin_relationsno sensitive capability
  • ask_ads_report_analystno sensitive capability
  • assess_market_entryno sensitive capability
  • assign_profiles_to_brandno sensitive capability
  • audit_listingsno sensitive capability
  • bling_call_endpointno sensitive capability
  • bling_get_catalogno sensitive capability
  • brand_analytics_alternate_purchaseno sensitive capability
  • brand_analytics_demographicsno sensitive capability
  • brand_analytics_item_comparisonno sensitive capability
  • brand_analytics_market_basketno sensitive capability
  • brand_analytics_repeat_purchaseno sensitive capability
  • brand_analytics_search_termsno sensitive capability
  • check_review_eligibilityno sensitive capability
  • complete_experimentno sensitive capability
  • consult_cnpjno sensitive capability
  • consult_ncm_taxno sensitive capability
  • consult_radarno sensitive capability
  • create_brandno sensitive capability
  • create_dsp_resourcesno sensitive capability
  • create_fornecedor_pesquisano sensitive capability
  • create_import_partnerno sensitive capability
  • create_my_companyno sensitive capability
  • create_produto_pesquisano sensitive capability
  • create_resourcesno sensitive capability
  • delete_dsp_resourcesno sensitive capability
  • delete_fornecedor_pesquisano sensitive capability
  • delete_produto_pesquisano sensitive capability
  • delete_resourcesno sensitive capability
  • dismiss_experimentno sensitive capability
  • ean_to_asinno sensitive capability
  • estimate_fees_for_asinno sensitive capability
  • estimate_fees_for_skuno sensitive capability
  • expand_keywordsno sensitive capability
  • extract_amazon_reviewsno sensitive capability
  • find_categoriesno sensitive capability
  • find_private_label_opportunitiesno sensitive capability
  • get_ad_groupsno sensitive capability
  • get_ads_changesetno sensitive capability
  • get_ads_performanceno sensitive capability
  • get_ads_report_metadatano sensitive capability
  • get_advertised_product_reportno sensitive capability
  • get_best_sellersno sensitive capability
  • get_bid_guidanceno sensitive capability
  • get_bling_guideno sensitive capability
  • get_budget_changesno sensitive capability
  • get_campaignsno sensitive capability
  • get_catalog_itemno sensitive capability
  • get_changesetno sensitive capability
  • get_cnpj_queryno sensitive capability
  • get_competitive_pricingno sensitive capability
  • get_competitive_summaryno sensitive capability
  • get_dsp_ad_groupsno sensitive capability
  • get_dsp_campaignsno sensitive capability
  • get_dsp_creativesno sensitive capability
  • get_dsp_line_itemsno sensitive capability
  • get_entity_historyno sensitive capability
  • get_experimentsno sensitive capability
  • get_fba_inbound_eligibilityno sensitive capability
  • get_featured_offer_expected_priceno sensitive capability
  • get_fornecedor_pesquisano sensitive capability
  • get_import_partnerno sensitive capability
  • get_import_processno sensitive capability
  • get_inventoryno sensitive capability
  • get_item_offersno sensitive capability
  • get_keyword_serpno sensitive capability
  • get_listingno sensitive capability
  • get_listing_change_historyno sensitive capability
  • get_listing_offersno sensitive capability
  • get_listing_restrictionsno sensitive capability
  • get_listingsno sensitive capability
  • get_market_overviewno sensitive capability
  • get_market_pulseno sensitive capability
  • get_meli_seller_guideno sensitive capability
  • get_my_companyno sensitive capability
  • get_negativesno sensitive capability
  • get_olist_guideno sensitive capability
  • get_optimization_driftno sensitive capability
  • get_optimization_guideno sensitive capability
  • get_orderno sensitive capability
  • get_ordersno sensitive capability
  • get_placement_reportno sensitive capability
  • get_price_bandsno sensitive capability
  • get_pricing_signalsno sensitive capability
  • get_product_adsno sensitive capability
  • get_product_type_schemano sensitive capability
  • get_produto_pesquisano sensitive capability
  • get_radar_queryno sensitive capability
  • get_report_metadatano sensitive capability
  • get_resultno sensitive capability
  • get_sb_ad_groupsno sensitive capability
  • get_sb_adsno sensitive capability
  • get_sb_campaignsno sensitive capability
  • get_sd_ad_groupsno sensitive capability
  • get_sd_campaignsno sensitive capability
  • get_sd_product_adsno sensitive capability
  • get_search_term_reportno sensitive capability
  • get_seller_central_guideno sensitive capability
  • get_server_guideno sensitive capability
  • get_sp_reportno sensitive capability
  • get_targetsno sensitive capability
  • import_settlement_reportno sensitive capability
  • invoke_listing_creativeno sensitive capability
  • invoke_listing_powerno sensitive capability
  • list_ads_changelogno sensitive capability
  • list_ads_connectionsno sensitive capability
  • list_ads_profilesno sensitive capability
  • list_ads_recommendationsno sensitive capability
  • list_agent_changelogno sensitive capability
  • list_amazon_ads_integration_accountsno sensitive capability
  • list_amazon_ads_integrationsno sensitive capability
  • list_bling_connectionsno sensitive capability
  • list_brandsno sensitive capability
  • list_cnpj_historyno sensitive capability
  • list_financial_event_groupsno sensitive capability
  • list_financial_transactionsno sensitive capability
  • list_fornecedores_pesquisano sensitive capability
  • list_import_partnersno sensitive capability
  • list_import_processesno sensitive capability
  • list_meli_connectionsno sensitive capability
  • list_my_companiesno sensitive capability
  • list_olist_connectionsno sensitive capability
  • list_produtos_pesquisano sensitive capability
  • list_radar_historyno sensitive capability
  • list_resource_typesno sensitive capability
  • list_seller_connectionsno sensitive capability
  • list_selling_partner_accountsno sensitive capability
  • list_selling_partner_integrationsno sensitive capability
  • list_settlement_reportsno sensitive capability
  • list_shopee_connectionsno sensitive capability
  • lookup_amazon_productno sensitive capability
  • meli_call_endpointno sensitive capability
  • meli_get_catalogno sensitive capability
  • my_ticketsno sensitive capability
  • olist_call_endpointno sensitive capability
  • olist_get_catalogno sensitive capability
  • paged_query_resultno sensitive capability
  • preview_listingno sensitive capability
  • reply_to_ticketno sensitive capability
  • request_reviewno sensitive capability
  • request_sp_reportno sensitive capability
  • reverse_asin_keywordsno sensitive capability
  • search_inpi_brandsno sensitive capability
  • search_inpi_by_ownerno sensitive capability
  • search_inpi_by_processno sensitive capability
  • search_productsno sensitive capability
  • search_selling_partner_catalogno sensitive capability
  • search_top_sellersno sensitive capability
  • shopee_call_endpointno sensitive capability
  • shopee_get_catalogno sensitive capability
  • start_experimentno sensitive capability
  • submit_ticketno sensitive capability
  • thanos_ai_chatno sensitive capability
  • thanos_rank_keywordsno sensitive capability
  • titanos_call_toolno sensitive capability
  • titanos_describe_toolno sensitive capability
  • titanos_list_tool_domainsno sensitive capability
  • titanos_search_toolsno sensitive capability
  • update_dsp_resourcesno sensitive capability
  • update_experimentno sensitive capability
  • update_fornecedor_pesquisano sensitive capability
  • update_import_partnerno sensitive capability
  • update_listingno sensitive capability
  • update_my_companyno sensitive capability
  • update_produto_pesquisano sensitive capability
  • update_resourcesno sensitive capability
  • validate_listingno sensitive capability
  • wait_for_resultno sensitive capability
  • whoamino sensitive capability

What this scan could not see

Versions 3

Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.

VersionScoreFindingsEngineScanned
v1.46.0 latest A 93/100 1 1.13.0 2026-09-07
v1.43.0 A 96/100 0 1.13.0 2026-09-01
v1.42.2 A 96/100 0 1.12.1 2026-07-29

Embed this score

Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.

MCP Trust Score: A · 93/100
Markdown (GitHub README)
[![MCP Trust Score](https://mcptrustchecker.com/registry/titanos-mcp-agents/badge.svg)](https://mcptrustchecker.com/registry/titanos-mcp-agents)
HTML
<a href="https://mcptrustchecker.com/registry/titanos-mcp-agents"><img src="https://mcptrustchecker.com/registry/titanos-mcp-agents/badge.svg" alt="MCP Trust Score" height="20"></a>
Prefer shields.io styling? Point it at https://mcptrustchecker.com/registry/titanos-mcp-agents/badge.json via https://img.shields.io/endpoint?url=…

Verify this score yourself

The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.

npx mcptrustchecker scan @titanos/mcp-agents --online

Use the free API → How scoring works

Other implementations of Agents 6

Independent packages implementing the same tool, scanned with the same engine. Compare all 7 side by side →

More in Business & CRM