Utilix Tech MCP Server

@utilix-tech/mcp npm v0.23.0

Published by @utilix-tech — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.

Trust grade
A
93/100
Last scanned get badge →
Trust
A · 93/100
Adoption risk for you: the threat score, then adjusted down for blast radius, publisher verification and how much the scan could see. Deterministic; every point is auditable.
Capability
High
Blast radius if it went rogue — what the server’s tools could reach. Independent of trust.
Coverage
Source
How much the scan could actually inspect. Shallow coverage is stated, never hidden.
Share this Trust Score
𝕏 Share LinkedIn Reddit
A Why this grade threat 100 − adoption risk = 93/100

The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.

1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:

The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.

2. Client adoption risk — 100 − 7 = 93. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:

PointsAdoption-risk factor
−6 capability blast radius (high) — client exposure if the model is manipulated
−1 publisher verification (public source) — no provenance, but the source is public and inspectable

Capability observations and info notes are shown under Findings but never scored. Open any row's finding below for the file, line and evidence behind a deduction.

Findings 1

critical Completed toxic-flow trifecta across toolsMTC-FLOW-002

This server (without client built-ins) exposes a complete data-exfiltration chain: validate_robots_txt → format_sql → build_curl. Untrusted input is ingested, private data is read, and it can be sent to an external sink via the agent composing the tools (→). Static analysis proves the primitive exists, not that a specific run will occur.

Fix: Remove one leg of the trifecta: isolate untrusted-input tools from secret-reading tools and from egress tools, or require human approval between them.

Location: flow validate_robots_txt → format_sql → build_curl

Tools 134

Each tool and what it can reach — statically extracted from the published source.

  • build_curlnetwork egress
  • curl_to_codenetwork egress
  • format_sqlreads sensitive data
  • validate_robots_txtingests untrusted input
  • base32_decodeno sensitive capability
  • base32_encodeno sensitive capability
  • base58_decodeno sensitive capability
  • base58_encodeno sensitive capability
  • base62_decodeno sensitive capability
  • base62_encodeno sensitive capability
Show 124 more tools ↓
  • base64_decodeno sensitive capability
  • base64_encodeno sensitive capability
  • bcrypt_hashno sensitive capability
  • bcrypt_verifyno sensitive capability
  • build_cache_controlno sensitive capability
  • calculate_compound_interestno sensitive capability
  • calculate_loanno sensitive capability
  • calculate_percentage_changeno sensitive capability
  • calculate_simple_interestno sensitive capability
  • calculate_taxno sensitive capability
  • calculate_time_valueno sensitive capability
  • calculate_tip_splitno sensitive capability
  • check_contrastno sensitive capability
  • chunk_textno sensitive capability
  • color_paletteno sensitive capability
  • color_shadesno sensitive capability
  • compress_htmlno sensitive capability
  • compress_jsonno sensitive capability
  • compress_markdownno sensitive capability
  • convert_apr_apyno sensitive capability
  • convert_bytesno sensitive capability
  • convert_caseno sensitive capability
  • convert_colorno sensitive capability
  • convert_iso8601_durationno sensitive capability
  • convert_timezoneno sensitive capability
  • cors_headersno sensitive capability
  • cron_next_runsno sensitive capability
  • css_gradientno sensitive capability
  • csv_to_jsonno sensitive capability
  • date_diffno sensitive capability
  • decode_jwtno sensitive capability
  • deduplicate_linesno sensitive capability
  • detect_filler_wordsno sensitive capability
  • detect_passive_voiceno sensitive capability
  • detect_piino sensitive capability
  • detect_prompt_injectionno sensitive capability
  • detect_redosno sensitive capability
  • detect_secretsno sensitive capability
  • diff_env_exampleno sensitive capability
  • diff_jsonno sensitive capability
  • diff_json_detailedno sensitive capability
  • escape_stringno sensitive capability
  • estimate_tokensno sensitive capability
  • expand_queryno sensitive capability
  • extract_entitiesno sensitive capability
  • extract_jsonno sensitive capability
  • extract_keywordsno sensitive capability
  • extract_tablesno sensitive capability
  • extract_urlsno sensitive capability
  • flatten_jsonno sensitive capability
  • format_graphqlno sensitive capability
  • format_htmlno sensitive capability
  • format_jsonno sensitive capability
  • format_ndjsonno sensitive capability
  • generate_passwordno sensitive capability
  • generate_qrno sensitive capability
  • generate_random_datano sensitive capability
  • generate_ulidno sensitive capability
  • generate_uuidno sensitive capability
  • hashno sensitive capability
  • hash_allno sensitive capability
  • html_entities_decodeno sensitive capability
  • html_entities_encodeno sensitive capability
  • html_to_markdownno sensitive capability
  • json_to_csvno sensitive capability
  • json_to_gono sensitive capability
  • json_to_pythonno sensitive capability
  • json_to_typescriptno sensitive capability
  • json_to_yamlno sensitive capability
  • json_to_zodno sensitive capability
  • jsonpathno sensitive capability
  • line_operationsno sensitive capability
  • lookup_mimeno sensitive capability
  • lorem_ipsumno sensitive capability
  • merge_jsonno sensitive capability
  • minify_cssno sensitive capability
  • minify_jsno sensitive capability
  • minify_jsonno sensitive capability
  • number_to_wordsno sensitive capability
  • optimize_svgno sensitive capability
  • parse_cronno sensitive capability
  • parse_csvno sensitive capability
  • parse_docker_imageno sensitive capability
  • parse_envno sensitive capability
  • parse_github_urlno sensitive capability
  • parse_harno sensitive capability
  • parse_jwksno sensitive capability
  • parse_user_agentno sensitive capability
  • px_to_unitsno sensitive capability
  • read_exif_datano sensitive capability
  • read_ico_infono sensitive capability
  • read_id3_tagsno sensitive capability
  • read_image_infono sensitive capability
  • read_pdf_metadatano sensitive capability
  • read_wav_infono sensitive capability
  • repair_jsonno sensitive capability
  • rerank_chunksno sensitive capability
  • resolve_json_pointerno sensitive capability
  • sanitize_htmlno sensitive capability
  • score_readabilityno sensitive capability
  • score_relevanceno sensitive capability
  • slugifyno sensitive capability
  • summarize_for_llmno sensitive capability
  • test_regexno sensitive capability
  • text_diffno sensitive capability
  • toml_to_jsonno sensitive capability
  • trim_to_tokensno sensitive capability
  • unescape_stringno sensitive capability
  • unicode_inspectno sensitive capability
  • unix_timestampno sensitive capability
  • url_decodeno sensitive capability
  • url_encodeno sensitive capability
  • validate_barcodeno sensitive capability
  • validate_card_numberno sensitive capability
  • validate_ibanno sensitive capability
  • validate_isbnno sensitive capability
  • validate_jsonno sensitive capability
  • validate_json_schemano sensitive capability
  • validate_sitemapno sensitive capability
  • validate_yamlno sensitive capability
  • vector_similarityno sensitive capability
  • word_countno sensitive capability
  • xml_to_jsonno sensitive capability
  • yaml_to_jsonno sensitive capability

Toxic flows 1

Cross-tool combinations that form a data-exfiltration primitive (untrusted input → sensitive source → external sink).

What this scan could not see

Versions 1

Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.

VersionScoreFindingsEngineScanned
v0.23.0 latest A 93/100 1 1.9.0 2026-07-24

Embed this score

Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.

MCP Trust Score: A · 93/100
Markdown (GitHub README)
[![MCP Trust Score](https://mcptrustchecker.com/registry/utilix-tech-mcp/badge.svg)](https://mcptrustchecker.com/registry/utilix-tech-mcp)
HTML
<a href="https://mcptrustchecker.com/registry/utilix-tech-mcp"><img src="https://mcptrustchecker.com/registry/utilix-tech-mcp/badge.svg" alt="MCP Trust Score" height="20"></a>
Prefer shields.io styling? Point it at https://mcptrustchecker.com/registry/utilix-tech-mcp/badge.json via https://img.shields.io/endpoint?url=…

Verify this score yourself

The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.

npx mcptrustchecker scan @utilix-tech/mcp --online

Use the free API → How scoring works

More in Developer Tools