5
/ 100
1 month ago
github_topic

CoWork-OS

Local-first personal agentic OS and everything app for coding, knowledge work, web design, automations, and artifacts.

Is this your MCP?

Claim it to get a verified publisher badge, a free copy of our full audit findings, and direct contact for any high-priority issues we find.

Install from

M8ven verifies MCPs across every public registry — install directly from whichever one you prefer.

// key findings
🚨
Known vulnerabilities in dependencies: 2 critical, 8 high
Affects packages this MCP installs at runtime. Upgrade or remove the affected dependency.
🔐
You'll be asked for 39 credentials: ADOPTION_STATS_GITHUB_TOKEN, ADOPTION_STATS_SKIP_GH_CLI_TOKEN, ANTHROPIC_API_KEY, APPLE_API_KEY, APPLE_APP_SPECIFIC_PASSWORD, ASANA_ACCESS_TOKEN, COWORK_CONTROL_PLANE_TOKEN, COWORK_HOOKS_TOKEN, COWORK_SECURITY_HARNESS_TARGET_KEY, DISCORD_BOT_TOKEN, FIGMA_ACCESS_TOKEN, GEMINI_API_KEY, GITHUB_TOKEN, GOOGLE_ACCESS_TOKEN, GOOGLE_CLIENT_SECRET, GOOGLE_REFRESH_TOKEN, HUBSPOT_ACCESS_TOKEN, HUBSPOT_CLIENT_SECRET, HUBSPOT_REFRESH_TOKEN, JIRA_ACCESS_TOKEN, JIRA_API_TOKEN, JIRA_CLIENT_SECRET, JIRA_REFRESH_TOKEN, LINEAR_API_KEY, MONDAY_API_TOKEN, NOTION_TOKEN, OKTA_API_TOKEN, OPENAI_API_KEY, OPENROUTER_API_KEY, RESEND_API_KEY, SALESFORCE_ACCESS_TOKEN, SALESFORCE_CLIENT_SECRET, SALESFORCE_REFRESH_TOKEN, SERVICENOW_ACCESS_TOKEN, SERVICENOW_PASSWORD, ZENDESK_ACCESS_TOKEN, ZENDESK_API_TOKEN, ZENDESK_CLIENT_SECRET, ZENDESK_REFRESH_TOKEN
These are read from process.env at runtime. Make sure you trust where they’ll be sent.
// known CVEs in dependencies2 critical8 high4 medium16 low

Disclosed vulnerabilities in this server's declared npm dependencies (via OSV). Whether each is reachable depends on the installed versions.

critical@whiskeysockets/baileys@6.7.16GHSA-qvv5-jq5g-4cgg

Baileys has message upsert / hist sync spoofing and app state corruption when using maliciously crafted protocolMessage payload

criticalvitest@4.0.18GHSA-5xrq-8626-4rwp

When Vitest UI server is listening, arbitrary file can be read and executed

high@chenglou/pretext@0.0.3GHSA-5478-66c3-rhxr

Pretext: Algorithmic Complexity (DoS) in the text analysis phase

highelectron@40.4.1GHSA-532v-xpq5-8h95

Electron: Use-after-free in offscreen child window paint callback

highelectron@40.4.1GHSA-8337-3p73-46f4

Electron: Use-after-free in WebContents fullscreen, pointer-lock, and keyboard-lock permission callbacks

Depend on this server? Get alerted when its CVEs change.Watch this server free →
// required environment variables
This server reads these from process.env. You'll be asked to provide them before it can run.
🔐 secretADOPTION_STATS_GITHUB_TOKEN
configADOPTION_STATS_NPM_PACKAGE
configADOPTION_STATS_REPO_NAME
configADOPTION_STATS_REPO_OWNER
configADOPTION_STATS_RESET_BASELINE
🔐 secretADOPTION_STATS_SKIP_GH_CLI_TOKEN
🔐 secretANTHROPIC_API_KEY
configAPPLE_API_ISSUER
🔐 secretAPPLE_API_KEY
configAPPLE_API_KEY_BASE64
configAPPLE_API_KEY_CONTENT
configAPPLE_API_KEY_ID
🔐 secretAPPLE_APP_SPECIFIC_PASSWORD
configAPPLE_ID
configAPPLE_KEYCHAIN_PROFILE
configAPPLE_TEAM_ID
🔐 secretASANA_ACCESS_TOKEN
configASANA_BASE_URL
configBLENDER_MCP_BRIDGE_TIMEOUT_MS
configBLENDER_MCP_BRIDGE_URL
configBRAVE_PATH
configCHROME_PATH
configCLANG_MODULE_CACHE_PATH
configCOMFYUI_BASE_URL
configCOMFYUI_MCP_TIMEOUT_MS
configCOMFYUI_WORKFLOW_DIR
configCONNECTOR_PREFIX
configCOWORK_ARCH_PROJECT_ROOT
configCOWORK_BOOTSTRAP_WORKSPACE_NAME
configCOWORK_BOOTSTRAP_WORKSPACE_PATH
configCOWORK_CLI_CONFIG_DIR
configCOWORK_CLI_DEBUG
configCOWORK_CONTROL_PLANE_HOST
configCOWORK_CONTROL_PLANE_PORT
🔐 secretCOWORK_CONTROL_PLANE_TOKEN
configCOWORK_CONTROL_PLANE_TRUST_PROXY
configCOWORK_CONTROL_PLANE_URL
configCOWORK_CRON_STORE_PATH
configCOWORK_DB_PATH
configCOWORK_DEV_LOG_CAPTURE
configCOWORK_DEV_SERVER_PORT
configCOWORK_EVAL_ALLOW_EMPTY
configCOWORK_FINANCE_PROVIDER
configCOWORK_HEADLESS
configCOWORK_HEALTHKIT_APP_NAME
configCOWORK_HEALTHKIT_BUNDLE_IDENTIFIER
configCOWORK_HEALTHKIT_DEVELOPMENT_TEAM
configCOWORK_HEALTHKIT_PROVISIONING_PROFILE
configCOWORK_HEALTHKIT_SIGNING_IDENTITY
configCOWORK_HEALTHKIT_SWIFTPM_CACHE_DIR
configCOWORK_HEALTHKIT_SWIFTPM_HOME
configCOWORK_HEALTHKIT_USE_XCODE_BUILD
configCOWORK_HOOKS_ORIGIN
🔐 secretCOWORK_HOOKS_TOKEN
configCOWORK_IMPORT_ENV_SETTINGS
configCOWORK_LOCATION_HELPER_BUNDLE_IDENTIFIER
configCOWORK_LOCATION_SWIFTPM_CACHE_DIR
configCOWORK_LOCATION_SWIFTPM_HOME
configCOWORK_MAC_UNSIGNED
configCOWORK_PERF_ALLOW_EMPTY
configCOWORK_PROFILE
configCOWORK_PROFILE_ALLOW_HEADLESS
configCOWORK_PROFILE_ID
configCOWORK_QA_WORKSPACE_ID
configCOWORK_REPO_WORKSPACE_ID
configCOWORK_SECURITY_CONFIRMED_FIX
configCOWORK_SECURITY_FIX_ID
configCOWORK_SECURITY_FIX_SUMMARY
configCOWORK_SECURITY_HARNESS_BASE
configCOWORK_SECURITY_HARNESS_FAIL_ON_FINDINGS
configCOWORK_SECURITY_HARNESS_HEAD
configCOWORK_SECURITY_HARNESS_PROFILE_ID
🔐 secretCOWORK_SECURITY_HARNESS_TARGET_KEY
configCOWORK_SECURITY_HARNESS_WORKSPACE_ID
configCOWORK_SETUP_JOBS
configCOWORK_SETUP_NATIVE_ATTEMPTS
configCOWORK_SETUP_NATIVE_OUTER_ATTEMPTS
configCOWORK_SETUP_SKIP_X64_FALLBACK
configCOWORK_SQLITE_BUSY_TIMEOUT_MS
configCOWORK_TZ
configCOWORK_USER_DATA_DIR
configCOWORK_WORKSPACE_ROOT
configCSC_IDENTITY_AUTO_DISCOVERY
configCSC_LINK
configCSC_NAME
configDEVELOPMENT_TEAM
configDISCORD_APPLICATION_ID
🔐 secretDISCORD_BOT_TOKEN
configDISCORD_GUILD_ID
configDISPLAY
🔐 secretFIGMA_ACCESS_TOKEN
configFORCE_COLOR
🔐 secretGEMINI_API_KEY
configGITHUB_ENV
configGITHUB_EVENT_NAME
configGITHUB_EVENT_PATH
🔐 secretGITHUB_TOKEN
🔐 secretGOOGLE_ACCESS_TOKEN
configGOOGLE_CLIENT_ID
🔐 secretGOOGLE_CLIENT_SECRET
🔐 secretGOOGLE_REFRESH_TOKEN
configGOOGLE_SCOPES
configGOOGLE_WORKSPACE_SCOPES
configHEALTHKIT_BRIDGE_BUNDLE_IDENTIFIER
configHEALTHKIT_BRIDGE_PROVISIONING_PROFILE
🔐 secretHUBSPOT_ACCESS_TOKEN
configHUBSPOT_BASE_URL
configHUBSPOT_CLIENT_ID
🔐 secretHUBSPOT_CLIENT_SECRET
🔐 secretHUBSPOT_REFRESH_TOKEN
🔐 secretJIRA_ACCESS_TOKEN
🔐 secretJIRA_API_TOKEN
configJIRA_API_VERSION
configJIRA_BASE_URL
configJIRA_CLIENT_ID
🔐 secretJIRA_CLIENT_SECRET
configJIRA_EMAIL
🔐 secretJIRA_REFRESH_TOKEN
🔐 secretLINEAR_API_KEY
configLINEAR_BASE_URL
🔐 secretMONDAY_API_TOKEN
🔐 secretNOTION_TOKEN
configNO_COLOR
🔐 secretOKTA_API_TOKEN
configOKTA_BASE_URL
🔐 secretOPENAI_API_KEY
🔐 secretOPENROUTER_API_KEY
configPLAYWRIGHT_CHROMIUM_EXECUTABLE_PATH
configPRODUCT_BUNDLE_IDENTIFIER
configPUPPETEER_EXECUTABLE_PATH
🔐 secretRESEND_API_KEY
configRESEND_BASE_URL
configRHINO_MCP_BRIDGE_TIMEOUT_MS
configRHINO_MCP_BRIDGE_URL
configRUNNER_TEMP
🔐 secretSALESFORCE_ACCESS_TOKEN
configSALESFORCE_API_VERSION
configSALESFORCE_CLIENT_ID
🔐 secretSALESFORCE_CLIENT_SECRET
configSALESFORCE_INSTANCE_URL
configSALESFORCE_LOGIN_URL
🔐 secretSALESFORCE_REFRESH_TOKEN
🔐 secretSERVICENOW_ACCESS_TOKEN
configSERVICENOW_INSTANCE
configSERVICENOW_INSTANCE_URL
🔐 secretSERVICENOW_PASSWORD
configSERVICENOW_USERNAME
configSKILLS_CHECK_BYPASS
configSKILLS_CHECK_PHASE
configSKILLS_VALIDATE_ENFORCE_PATHS
configSKILLS_VALIDATE_STRICT_WARNINGS
configSWIFT_MODULE_CACHE_PATH
configTIMELINE_DROP_RATE_MAX
configTIMELINE_ORDER_VIOLATION_RATE_MAX
configTIMELINE_STEP_STATE_MISMATCH_RATE_MAX
configWAYLAND_DISPLAY
configXDG_CACHE_HOME
configXDG_CONFIG_HOME
🔐 secretZENDESK_ACCESS_TOKEN
🔐 secretZENDESK_API_TOKEN
configZENDESK_BASE_URL
configZENDESK_CLIENT_ID
🔐 secretZENDESK_CLIENT_SECRET
configZENDESK_EMAIL
🔐 secretZENDESK_REFRESH_TOKEN
configZENDESK_SUBDOMAIN
// full audit trail
The full breakdown of what we checked, the deductions that landed, the network hosts, the dependency advisories, and concrete fix guidance is available to verified publishers.
// improvement guidance — verified publishers only
We have 4 concrete improvements we can share with the publisher of this MCP. Each comes with specific guidance to raise the trust score.
// embed badge in your README
[![M8ven Score](https://m8ven.ai/badge/mcp/cowork-os-cowork-os-1gec73)](https://m8ven.ai/mcp/cowork-os-cowork-os-1gec73)
commit: 6c6d013a9e591c357f34517c55f5bf9885b3cd4e
code hash: 572e1aeee3bac1b1784838f4b2ca2aed2425ba031a6b01b0430536a236f16c8a
verified: 6/14/2026, 11:25:52 AM
view raw JSON →