343 查看 · 2026-07-07 更新
MBTA MCP 服务器
一个与 MBTA API 通信以提供波士顿地区交通信息的 MCP 服务器。
这个机器学习控制协议 (MCP) 服务器与马萨诸塞湾交通局 (MBTA) API 集成,为波士顿地区提供实时和计划中的交通信息。它使 AI 助手能够通过标准化接口访问 MBTA 数据。
特性
- 实时交通预测
- 服务警报和中断
- 路线和时刻表信息
- 无障碍信息
- 行程规划帮助
- 基于位置的车站查找
安装
Docker
bash docker pull ghcr.io/crdant/mbta-mcp-server:latest docker run -e MBTA_API_KEY="your-api-key" ghcr.io/crdant/mbta-mcp-server:latest
Go 安装
bash go install github.com/username/mbta-mcp-server@latest
配置
在环境中设置您的 MBTA API 密钥:
bash export MBTA_API_KEY="your-api-key"
使用
该服务器实现了用于本地与 AI 助手使用的 MCP 标准输入输出协议。
有关更详细的信息,请参阅 规范。
供应链安全
容器镜像签名
所有容器镜像都使用 Sigstore 的 Cosign 进行无密钥签名。这允许用户验证容器镜像是由我们的 GitHub Actions CI/CD 流水线构建的。
签名安全实践
我们遵循容器镜像签名的最佳实践:
仅对镜像摘要(内容哈希)进行签名 - 这是最安全的方法,因为摘要是特定内容的唯一且不可变的标识符。通过仅对摘要进行签名,我们可以避免可能因可变标签(如 latest)而产生的任何潜在安全问题。
验证容器镜像
要验证我们的容器镜像,请始终通过摘要进行验证:
bash
先获取摘要(使用任意标签查找镜像)
DIGEST=$(crane digest ghcr.io/crdant/mbta-mcp-server:1.2.3)
通过摘要验证镜像
cosign verify --certificate-identity "https://github.com/crdant/mbta-mcp-server/.github/workflows/build.yml@refs/heads/main" --certificate-oidc-issuer "https://token.actions.githubusercontent.com" ghcr.io/crdant/mbta-mcp-server@$DIGEST
软件物料清单 (SBOM)
每次构建都会生成一份全面的软件物料清单 (SBOM),列出容器镜像中包含的所有组件。SBOM 是:
- 在构建过程中生成
- 使用 actions/attest-sbom 工具并用 GitHub 发布的证书进行签名
- 作为每个构建的 GitHub Actions 工件提供
- 作为摘要证明附加到容器镜像
要验证 SBOM 证明:
bash
先获取摘要(最可靠的方法)
DIGEST=$(crane digest ghcr.io/crdant/mbta-mcp-server:1.2.3)
通过摘要验证 SBOM 证明
cosign verify-attestation --certificate-identity "https://github.com/crdant/mbta-mcp-server/.github/workflows/build.yml@refs/heads/main" --certificate-oidc-issuer "https://token.actions.githubusercontent.com" --type spdx ghcr.io/crdant/mbta-mcp-server@$DIGEST
漏洞扫描
我们使用 Trivy 扫描我们的容器镜像是否存在漏洞:
- 容器镜像在构建后会自动扫描
- 结果以 SARIF 格式上传到 GitHub Security
- 报告关键和高严重性漏洞
- 扫描重点在于有可用修复措施的漏洞
这些安全措施有助于确保我们的软件供应链从源代码到容器部署都是安全和透明的。
许可证
来源
- 来源:github
- 链接:https://github.com/crdant/mbta-mcp-server