Wand MCP Server (wavewand/wand) is an MCP server listed on the M8ven Trust Index. M8ven has not graded it: there is no public source to read and no endpoint we can reach, so there is nothing for us to inspect. No publisher has claimed this listing.

C
Limited view
69/100
2 months ago

Wand MCP Server

A multi-agent MCP platform with 50+ integrations for AI development workflows, supporting Claude Desktop and other MCP clients.

Limited view. Automated analysis covers part of this stack. Findings reflect what we verified. Grades reflect the full trust pyramid: code, verification depth, and reputation. New projects cap at C until adoption is earned.

Limited view: static analysis for Python is partially covered.

How we verified

Code Verified⚡ Live Monitored: not connected

Verified is a snapshot. Live keeps it current, and builds your track record.

⚡ Connect GitHub → continuous verification on every pushwhy connect →

Who stands behind it

wavewand

Source: Glama

Is this your MCP?

Claim it to get a verified publisher badge, a free copy of our full audit findings, and direct contact for any high-priority issues we find. Or connect your repo for our deepest verification, Live Monitored: read-only, revoke anytime. What we access →

Install from

M8ven verifies MCPs across every public registry — install directly from whichever one you prefer.

// key findings
No credential exfiltration, no sensitive file access, no obfuscation
Static analysis found nothing flowing your secrets to unexpected places.
Open source with a license and README
Anyone can audit the code, the license is declared, and the publisher documents what it does.
🔐
You'll be asked for 87 credentials: ANTHROPIC_API_KEY, WAND_SERVICE_TOKEN, WAND_JWT_SECRET, JWT_SECRET, SLACK_BOT_TOKEN, SLACK_APP_TOKEN, GITHUB_TOKEN, JENKINS_TOKEN, YOUTRACK_TOKEN, AWS_SECRET_ACCESS_KEY, BAMBU_API_KEY, SEARCH_API_KEY, HOST_AGENT_TOKEN, WAND_ADMIN_PASSWORD, HUGGINGFACE_TOKEN, OPENAI_API_KEY, COHERE_API_KEY, REPLICATE_API_TOKEN, STABILITY_API_KEY, DEEPL_API_KEY, DISCORD_BOT_TOKEN, STRIPE_SECRET_KEY, ELEVENLABS_API_KEY, TELEGRAM_BOT_TOKEN, NOTION_TOKEN, DROPBOX_ACCESS_TOKEN, FTP_PASSWORD, DATADOG_API_KEY, DATADOG_APP_KEY, POSTMAN_API_KEY, SALESFORCE_CLIENT_SECRET, HUBSPOT_API_KEY, PIPEDRIVE_API_TOKEN, JIRA_API_TOKEN, ASANA_ACCESS_TOKEN, TRELLO_API_KEY, TRELLO_TOKEN, BAMBOOHR_API_KEY, TOGGL_API_TOKEN, VAULT_TOKEN, OKTA_API_TOKEN, AUTH0_CLIENT_SECRET, VERACODE_API_KEY, SNYK_TOKEN, STEAM_API_KEY, MINECRAFT_RCON_PASSWORD, OPENSEA_API_KEY, PROMETHEUS_PASSWORD, GRAFANA_API_KEY, GRAFANA_PASSWORD, NEWRELIC_API_KEY, NEWRELIC_INSERT_KEY, SALESFORCE_PASSWORD, SALESFORCE_SECURITY_TOKEN, STRIPE_PUBLISHABLE_KEY, WORKDAY_PASSWORD, WORKDAY_CLIENT_SECRET, HARVEST_ACCESS_TOKEN, SERVICENOW_PASSWORD, SAILPOINT_CLIENT_SECRET, AZURE_CLIENT_SECRET, BRITIVE_API_TOKEN, JIRA_PROJECT_KEY, TRELLO_API_TOKEN, LINEAR_API_KEY, MONDAY_API_TOKEN, SPOTIFY_CLIENT_SECRET, YOUTUBE_API_KEY, TWITCH_CLIENT_SECRET, ZOOM_API_KEY, ZOOM_API_SECRET, CONFLUENCE_API_TOKEN, CONFLUENCE_SPACE_KEY, GITBOOK_API_TOKEN, GOOGLE_DRIVE_CLIENT_SECRET, GOOGLE_DRIVE_REFRESH_TOKEN, ONEDRIVE_CLIENT_SECRET, ONEDRIVE_REFRESH_TOKEN, SONARQUBE_TOKEN, SONARQUBE_PASSWORD, ETHEREUM_PRIVATE_KEY, BITCOIN_API_KEY, ALCHEMY_API_KEY, MORALIS_API_KEY, MQTT_PASSWORD, GITLAB_TOKEN, POSTGRES_PASSWORD
These are read from process.env at runtime. Make sure you trust where they’ll be sent.
// environment variables
To run this server yourself, you supply these values. They go in your own MCP client configuration and stay on your machine. The secret label means the value is sensitive, not that the server mishandles it.
configAGENT_ID
configCOORDINATOR_ADDRESS
🔐 secretANTHROPIC_API_KEY
configSAAS_ENABLED
🔐 secretWAND_SERVICE_TOKEN
configBILLING_SERVICE_URL
configENTERPRISE_SERVICE_URL
configAUTH_SERVICE_URL
configENVIRONMENT
configENV
🔐 secretWAND_JWT_SECRET
configHTTP_PORT
configMETRICS_PORT
configLOG_LEVEL🔧 Debug: Enable debug logging with =DEBUG
🔐 secretJWT_SECRET
🔐 secretSLACK_BOT_TOKEN
🔐 secretSLACK_APP_TOKEN
🔐 secretGITHUB_TOKEN
configJENKINS_URL
configJENKINS_USER
🔐 secretJENKINS_TOKEN
configYOUTRACK_URL
🔐 secretYOUTRACK_TOKEN
configAWS_ACCESS_KEY_ID
🔐 secretAWS_SECRET_ACCESS_KEY
configAWS_REGION
🔐 secretBAMBU_API_KEY
🔐 secretSEARCH_API_KEY
configEXECUTION_MODE
configEXECUTION_TIMEOUT
configEXECUTION_MAX_CONCURRENT
configEXECUTION_WORKING_DIR
configHOST_AGENT_URL
🔐 secretHOST_AGENT_TOKEN
configSSH_HOST
configSSH_USERNAME
configSSH_KEY_FILE
🔐 secretWAND_ADMIN_PASSWORD
configHAYSTACK_SERVICE_PORT
configLLAMAINDEX_SERVICE_PORT
🔐 secretHUGGINGFACE_TOKEN
🔐 secretOPENAI_API_KEY
🔐 secretCOHERE_API_KEY
🔐 secretREPLICATE_API_TOKEN
configOLLAMA_BASE_URL- - Your Ollama server URL (default: http://localhost:11434)
configOLLAMA_API_URL
configOLLAMA_DEFAULT_MODEL
configOLLAMA_TIMEOUT
configOLLAMA_CLIENT_TIMEOUT
configOLLAMA_HEALTH_TIMEOUT
configOLLAMA_PULL_TIMEOUT
🔐 secretSTABILITY_API_KEY
🔐 secretDEEPL_API_KEY
🔐 secretDISCORD_BOT_TOKEN
🔐 secretSTRIPE_SECRET_KEY
configMONITORING_SERVICE_URL
🔐 secretELEVENLABS_API_KEY
configDISCORD_WEBHOOK_URL
🔐 secretTELEGRAM_BOT_TOKEN
configFROM_EMAIL
configGOOGLE_CREDENTIALS_FILE
🔐 secretNOTION_TOKEN
configGDRIVE_CREDENTIALS_FILE
🔐 secretDROPBOX_ACCESS_TOKEN
configONEDRIVE_CLIENT_ID
configFTP_HOST
configFTP_USER
🔐 secretFTP_PASSWORD
configDOCKER_HOST
configKUBECONFIG
configPROMETHEUS_URL
🔐 secretDATADOG_API_KEY
🔐 secretDATADOG_APP_KEY
🔐 secretPOSTMAN_API_KEY
configSALESFORCE_CLIENT_ID
🔐 secretSALESFORCE_CLIENT_SECRET
🔐 secretHUBSPOT_API_KEY
🔐 secretPIPEDRIVE_API_TOKEN
configJIRA_URL
configJIRA_USERNAME
🔐 secretJIRA_API_TOKEN
🔐 secretASANA_ACCESS_TOKEN
🔐 secretTRELLO_API_KEY
🔐 secretTRELLO_TOKEN
configWORKDAY_CLIENT_ID
🔐 secretBAMBOOHR_API_KEY
🔐 secretTOGGL_API_TOKEN
configVAULT_URL
🔐 secretVAULT_TOKEN
configONEPASSWORD_SERVICE_ACCOUNT
configOKTA_DOMAIN
🔐 secretOKTA_API_TOKEN
configAUTH0_DOMAIN
configAUTH0_CLIENT_ID
🔐 secretAUTH0_CLIENT_SECRET
configVERACODE_API_ID
🔐 secretVERACODE_API_KEY
🔐 secretSNYK_TOKEN
🔐 secretSTEAM_API_KEY
configMINECRAFT_SERVER_HOST
🔐 secretMINECRAFT_RCON_PASSWORD
configPHILIPS_HUE_BRIDGE_IP
configPHILIPS_HUE_USERNAME
configETHEREUM_NODE_URL
configBITCOIN_RPC_URL
🔐 secretOPENSEA_API_KEY
configPROMETHEUS_SERVER_URL
configPROMETHEUS_USERNAME
🔐 secretPROMETHEUS_PASSWORD
configGRAFANA_BASE_URL
🔐 secretGRAFANA_API_KEY
configGRAFANA_USERNAME
🔐 secretGRAFANA_PASSWORD
configDATADOG_SITE
🔐 secretNEWRELIC_API_KEY
configNEWRELIC_ACCOUNT_ID
🔐 secretNEWRELIC_INSERT_KEY
configSELENIUM_DRIVER_PATH
configSELENIUM_BROWSER
configSELENIUM_HEADLESS
configSELENIUM_IMPLICIT_WAIT
configPLAYWRIGHT_BROWSER
configPLAYWRIGHT_HEADLESS
configPLAYWRIGHT_TIMEOUT
configPOSTMAN_WORKSPACE_ID
configSALESFORCE_USERNAME
🔐 secretSALESFORCE_PASSWORD
🔐 secretSALESFORCE_SECURITY_TOKEN
configSALESFORCE_DOMAIN
🔐 secretSTRIPE_PUBLISHABLE_KEY
configPIPEDRIVE_COMPANY_DOMAIN
configWORKDAY_TENANT_URL
configWORKDAY_USERNAME
🔐 secretWORKDAY_PASSWORD
🔐 secretWORKDAY_CLIENT_SECRET
configBAMBOOHR_SUBDOMAIN
configTOGGL_WORKSPACE_ID
🔐 secretHARVEST_ACCESS_TOKEN
configHARVEST_ACCOUNT_ID
configSERVICENOW_INSTANCE_URL
configSERVICENOW_USERNAME
🔐 secretSERVICENOW_PASSWORD
configSAILPOINT_BASE_URL
configSAILPOINT_CLIENT_ID
🔐 secretSAILPOINT_CLIENT_SECRET
configAZURE_TENANT_ID
configAZURE_CLIENT_ID
🔐 secretAZURE_CLIENT_SECRET
configBRITIVE_TENANT
🔐 secretBRITIVE_API_TOKEN
configBRITIVE_BASE_URL
configJIRA_SERVER_URL
🔐 secretJIRA_PROJECT_KEY
configASANA_WORKSPACE_GID
🔐 secretTRELLO_API_TOKEN
🔐 secretLINEAR_API_KEY
🔐 secretMONDAY_API_TOKEN
configOPENAI_ORG_ID
configSPOTIFY_CLIENT_ID
🔐 secretSPOTIFY_CLIENT_SECRET
🔐 secretYOUTUBE_API_KEY
configTWITCH_CLIENT_ID
🔐 secretTWITCH_CLIENT_SECRET
🔐 secretZOOM_API_KEY
🔐 secretZOOM_API_SECRET
configCONFLUENCE_BASE_URL
configCONFLUENCE_USERNAME
🔐 secretCONFLUENCE_API_TOKEN
🔐 secretCONFLUENCE_SPACE_KEY
🔐 secretGITBOOK_API_TOKEN
configGITBOOK_ORGANIZATION
configGITBOOK_SPACE_ID
configMARKDOWN_OUTPUT_DIR
configMARKDOWN_TEMPLATE_DIR
configPDF_OUTPUT_DIR
configPDF_TEMP_DIR
configGOOGLE_DRIVE_CLIENT_ID
🔐 secretGOOGLE_DRIVE_CLIENT_SECRET
🔐 secretGOOGLE_DRIVE_REFRESH_TOKEN
🔐 secretONEDRIVE_CLIENT_SECRET
🔐 secretONEDRIVE_REFRESH_TOKEN
configS3_BUCKET_NAME
configFTP_PORT
configFTP_USERNAME
configFTP_PASSIVE
configTEAMS_WEBHOOK_URL
configSNYK_ORG_ID
configSONARQUBE_URL
🔐 secretSONARQUBE_TOKEN
configSONARQUBE_USERNAME
🔐 secretSONARQUBE_PASSWORD
configETHEREUM_RPC_URL
configINFURA_PROJECT_ID
🔐 secretETHEREUM_PRIVATE_KEY
configETHEREUM_NETWORK
configBITCOIN_NETWORK
🔐 secretBITCOIN_API_KEY
configWEB3_DEFAULT_CHAIN
configPOLYGON_RPC_URL
configBSC_RPC_URL
🔐 secretALCHEMY_API_KEY
🔐 secretMORALIS_API_KEY
configARDUINO_SERIAL_PORT
configARDUINO_BAUD_RATE
configESP_DEVICE_IP
configESP_API_PORT
configMQTT_BROKER_HOST
configMQTT_BROKER_PORT
configMQTT_USERNAME
🔐 secretMQTT_PASSWORD
configMQTT_CLIENT_ID
🔐 secretGITLAB_TOKEN
configPOSTGRES_HOST
configPOSTGRES_PORT
configPOSTGRES_USER
🔐 secretPOSTGRES_PASSWORD
configPOSTGRES_DB
configAWS_DEFAULT_REGION
configBAMBU_X1_CODE
configBAMBU_P1S_CODE
configHTTP_PROXY
Deployment configuration, supplied by whoever hosts the server. Users are not asked for these.
deployDATABASE_URL
deploySMTP_HOST
deploySMTP_PORT
deploySMTP_USERNAME
deploySMTP_PASSWORD
deploySENTRY_DSN
deploySENTRY_AUTH_TOKEN
deploySENTRY_ORGANIZATION
deploySENTRY_PROJECT
// quality suggestions

Tool annotations

No tools have read-only/destructive annotations

Add readOnlyHint or destructiveHint annotations to every tool so hosts can warn users before invoking.

All four hints declared on every tool

35/35 tools missing one or more hints — create_project (missing: readOnlyHint, destructiveHint, idempotentHint, openWorldHint); distribute_task (missing: readOnlyHint, destructiveHint, idempotentHint, openWorldHint); get_project_status (missing: readOnlyHint, destructiveHint, idempotentHint, openWorldHint), +32 more. OpenAI's directory rejects tools where any of the four hints are missing or non-boolean.

For every tool, set all four hints (readOnlyHint, destructiveHint, idempotentHint, openWorldHint) to explicit true/false values that match the handler’s actual behaviour.

Tool inputs are validated

32/35 tool handlers declare input schemas (91%)

Declare an inputSchema with zod/joi/yup on every tool definition.

Tool handlers catch errors

23/35 tool handlers wrap calls in try/catch (66%)

Wrap each tool handler body in try/catch and return a structured error response.

Tests exist

No test files found

Add tests that exercise each declared tool.

Claim the listing to review these findings one by one and send us a correction where you disagree, straight to the team. Claiming also means we tell you when the grade moves, and reach you first if we find anything urgent.

// full audit trail
The findings above are the summary. The full trail, every check we ran, each deduction, the network hosts observed and the dependency advisories, goes to verified publishers, along with an alert whenever a new one lands. Verified publishers can also review each finding and dispute it in one click. Publisher corrections have sharpened several of our checks this month, because the maintainer knows the codebase better than any scanner.
// improvement guidance — verified publishers only
We have 5 concrete improvements we can share with the publisher of this MCP. Each comes with specific guidance to raise the trust score.
// embed badge in your README
[![M8ven Score](https://m8ven.ai/badge/mcp/wavewand-wand-1v53mg)](https://m8ven.ai/mcp/wavewand-wand-1v53mg)
Shows your grade and updates automatically. Prefer no grade? Append ?variant=verified to the badge URL.
commit: 8e6cbaaea0408983f67f677f476f76cd54d6811d
code hash: 657f500da43004d9d5c7c97419a30d363d29167bd413bee81cd3d69079c3f82a
verified: 6/22/2026, 12:12:26 PM
view raw JSON →
Check MCPs from inside your assistant
Tool Check · MCP

Vetting this one by hand? Tool Check is an MCP that scores other MCPs. Add it once and ask Claude, ChatGPT, or any MCP client to grade a server, surface CVEs, check the publisher, and suggest safer alternatives — before you install.

https://m8ven.ai/api/mcp/tool-check
check_toolsearch_toolscompare_toolsrecommend_alternativescheck_publisherreport_concern
How to add it →Free · no account needed · works in any MCP client