Habilidades ask-graphql-mcp
📦

ask-graphql-mcp

Revisión del contenido r1 Riesgo alto 🌐 Acceso a red🔑 Variables de entorno⚙️ Comandos externos

Analizar endpoints GraphQL de Web3

Los equipos de blockchain necesitan respuestas rápidas de endpoints SubQuery y SubGraph. Esta skill enruta preguntas en lenguaje natural a través de Ask GraphQL MCP para un análisis consciente del endpoint.

Compatible con: Claude Codex Code(CC)
⚠️ 38 Deficiente

Instalar con mi Agente

Copia esta solicitud en tu Agente. Incluye la página canónica del Skill y el manifiesto.

Solicitud de agente
Review the Skillstore skill "ask-graphql-mcp" from https://skillstore.io/skills/sn-hermes-ask-graphql-mcp.md and its manifest at https://skillstore.io/api/skills/sn-hermes-ask-graphql-mcp/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Tu Agente debe seguir mostrando su plan y solicitar cualquier confirmación exigida por la política de seguridad.

Recursos legibles por agentes

Usa estos enlaces cuando un agente de IA, crawler o script necesite contexto limpio en vez de leer la página completa.

Pruébalo

Usando "ask-graphql-mcp". Analyze recent activity for this SubQuery endpoint.

Resultado esperado:

  • Indica los supuestos del endpoint y el estado de conexión MCP.
  • Resume las cuentas activas, la dirección del volumen y los límites de la ventana temporal.
  • Enumera comprobaciones de seguimiento para campos del esquema o paginación.

Usando "ask-graphql-mcp". My GraphQL query fails on a field name.

Resultado esperado:

  • Explica la probable discrepancia del esquema en lenguaje claro.
  • Sugiere alternativas de campos compatibles devueltas por MCP.
  • Recomienda un pequeño paso de verificación antes de ejecutar un análisis completo.

Usando "ask-graphql-mcp". Set up Ask MCP after the free quota is reached.

Resultado esperado:

  • Identifica el modo de pago como el siguiente camino.
  • Describe la puerta de enlace requerida, el encabezado del endpoint y el encabezado de la clave de API.
  • Advierte al usuario que mantenga los secretos limitados y evite compartir credenciales amplias.

Auditoría de seguridad

Riesgo alto

Most static command-execution and system-reconnaissance alerts are Markdown false positives. The skill still routes data to an external MCP gateway and includes instructions that can expose API keys or private endpoint authorization headers. No prompt injection attempt was found in the reviewed files.

4
Archivos escaneados
299
Líneas analizadas
9
Elementos de revisión
0
Falsos positivos ignorados

Preocupaciones de seguridad confirmadas (2)

Alto
Chat-Based API Key Collection
The skill tells the agent to ask users to create an API key and send it in chat so execution can continue. This can expose paid service credentials in conversation logs.
Multiple files require API key requests as first or high-priority guidance, including wording that asks users to send the key here.
Alto
Forwarding Endpoint Authorization To Third-Party Gateway
The skill sends X-ENDPOINT-AUTHORIZATION through Ask MCP when upstream endpoints are private. That can disclose private endpoint bearer tokens or session credentials to the external gateway.
The reviewed files explicitly combine private endpoint authorization headers with the external Ask MCP HTTP gateway path.
Elementos de revisión de capacidades (9)

Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.

Medio
Hardcoded URL
url: "https://ask-api.hermes-subnet.ai/mcp/graphql-agent"
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
"url": "https://ask-api.hermes-subnet.ai/mcp/graphql-agent",
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
"url": "https://ask-api.hermes-subnet.ai/mcp",
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
1. Default to free gateway: `https://ask-api.hermes-subnet.ai/mcp/graphql-agent`
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
2. Use paid gateway only when needed: `https://ask-api.hermes-subnet.ai/mcp`
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
- Free: `https://ask-api.hermes-subnet.ai/mcp/graphql-agent`
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
- Paid: `https://ask-api.hermes-subnet.ai/mcp`
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
- Switch user to paid gateway `https://ask-api.hermes-subnet.ai/mcp` with `X-API-KEY`
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Medio
Hardcoded URL
1. Paid gateway URL: `https://ask-api.hermes-subnet.ai/mcp`
The line configures a real external Ask MCP gateway. Calls can disclose user questions, endpoint URLs, and configured headers to that service.
Compartir y citar este informe

Comparte el informe de evaluación versionado, la insignia neutral, la tarjeta insertable y las citas. Skillstore presenta evidencias sin decidir si este Skill es seguro.

Abrir el informe versionado
Evaluación de seguridad

Copiar enlace del informe

https://skillstore.io/skills/sn-hermes-ask-graphql-mcp/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Insignia Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sn-hermes-ask-graphql-mcp/security.svg)](https://skillstore.io/skills/sn-hermes-ask-graphql-mcp?utm_source=security_passport_badge)

Insignia HTML

<a href="https://skillstore.io/skills/sn-hermes-ask-graphql-mcp?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sn-hermes-ask-graphql-mcp/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Tarjeta para insertar

<iframe src="https://skillstore.io/embed/skills/sn-hermes-ask-graphql-mcp.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Citas académicas (APA · BibTeX · CFF)

Cita APA

SN-Hermes. (2026). ask-graphql-mcp security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sn-hermes-ask-graphql-mcp/audits/5

Cita BibTeX

@techreport{sn-hermes-sn-hermes-ask-graphql-mcp-2026, author = {SN-Hermes}, title = {ask-graphql-mcp security audit report (audit version 5)}, institution = {Skillstore}, year = {2026}, number = {5}, url = {https://skillstore.io/skills/sn-hermes-ask-graphql-mcp/audits/5}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "ask-graphql-mcp security audit report (audit version 5)" version: "unspecified" type: report authors: - name: "SN-Hermes" date-released: "2026-07-07" url: "https://skillstore.io/skills/sn-hermes-ask-graphql-mcp/audits/5" identifiers: - type: other value: "skillstore:sn-hermes-ask-graphql-mcp:audit:5" description: "Skillstore immutable audit report identifier"

Puntuación de Skillstore

Por qué esta puntuación Confianza de la evidencia: Medio
41
Arquitectura
85
Mantenibilidad
87
Contenido
68
Comunidad
91
Cumplimiento de la especificación

Lo que puedes crear

Analizar actividad del protocolo

Solicita métricas on-chain, cuentas activas, tendencias de volumen o actividad de staking desde un endpoint GraphQL compatible.

Depurar consultas de endpoints

Diagnostica errores GraphQL, campos faltantes, discrepancias de esquema y problemas de paginación con razonamiento asistido por MCP.

Configurar acceso MCP

Crea orientación para conexión Ask MCP gratuita o de pago para un endpoint SubQuery o SubGraph proporcionado por el usuario.

Prueba estos prompts

Conectarse a un endpoint
Use Ask GraphQL MCP with this endpoint: <endpoint>. Confirm connectivity and summarize what data it indexes.
Inspeccionar datos disponibles
Inspect this endpoint with Ask GraphQL MCP and describe the main entities, useful metrics, and any schema assumptions.
Depurar una consulta fallida
Use Ask GraphQL MCP to explain this query error and suggest a compatible query shape for the endpoint schema.
Diseñar métricas de dashboard
Use Ask GraphQL MCP to propose three dashboard metrics for this protocol and explain the endpoint fields needed for each metric.

Mejores prácticas

  • Usa endpoints públicos o tokens de endpoint con alcance limitado siempre que sea posible.
  • Comienza en modo gratuito y cambia al modo de pago solo después de límites de cuota o una solicitud explícita del usuario.
  • Elimina o redacta secretos antes de compartir logs, errores o fragmentos de configuración.

Evitar

  • No uses credenciales amplias de producción para la autorización del endpoint.
  • No uses esta skill para preguntas que no sean de Web3 ni para trabajo general con bases de datos.
  • No omitas Ask MCP con ejecución directa de GraphQL a menos que el usuario lo solicite.

Preguntas frecuentes

¿Qué endpoints admite esta skill?
Está diseñada para endpoints GraphQL usados por proyectos Web3, incluidos endpoints SubQuery y SubGraph.
¿Necesita una URL de endpoint?
Sí. Puede usar primero el descubrimiento de endpoints, pero la ejecución necesita un endpoint GraphQL fiable.
¿La skill llama a un servicio externo?
Sí. Enruta solicitudes a través de la puerta de enlace Ask GraphQL MCP.
¿Cuándo se usa el modo de pago?
El modo de pago se usa solo después de límites de cuota del nivel gratuito o cuando el usuario lo solicita explícitamente.
¿Puede depurar errores GraphQL?
Sí. Puede pedir a MCP que inspeccione problemas de esquema, campos faltantes y problemas de forma de consulta.
¿Deben los usuarios compartir secretos?
Los usuarios deben evitar secretos amplios y usar credenciales temporales y con alcance limitado cuando se requiera acceso a endpoints privados.

Detalles del desarrollador

Autor

SN-Hermes

Licencia

MIT

Revisión de Skillstore

r1

Aviso de versión

El autor no declaró una versión.

Ref.

f93e9bb0daca99badb6a7e574b97737155d57cb3

Actualidad del mantenimiento

18/7/2026

Uso

5 descargas · 84 vistas

Estructura de archivos