monarch-money-mcp-server

Warn

Audited by Socket on Sep 16, 2026

1 alert found:

Security
SecurityMEDIUM
SKILL.md

SUSPICIOUS: the skill's finance-access purpose matches its capabilities, but it relies on unofficial third-party code from personal GitHub repos, asks users to submit Monarch credentials/MFA to that code, persists session tokens locally, and enables mutating financial actions. No clear exfiltration or overtly malicious behavior is shown, but the trust and credential-handling model is high risk for such sensitive data.

Confidence: 87%Severity: 72%
Audit Metadata
Analyzed At
Sep 16, 2026, 10:35 PM
Package URL
pkg:socket/skills-sh/reason-machines%2Fmcp-skills%2Fmonarch-money-mcp-server%2F@01a20c59ef511018981e829802bedf9eb363f0ba6b59acf1d425043f2d11d583
Security Audit — socket — monarch-money-mcp-server