Secful/saltcode

GitHub: Secful/saltcode

Salt Code 是一个远程 MCP 服务器,为各类 AI 编程助手提供实时安全策略执行和代码护栏,帮助开发者和安全团队在代码生成阶段即拦截安全风险。

Stars: 1 | Forks: 0

![salt/code](https://static.pigsec.cn/wp-content/uploads/repos/cas/72/723aea957c6730506df2532642110d8f68dd5dbe1993f44fcef7e970a8cf5d9d.png) **为您的 AI 编程助手(Cursor、Claude、Copilot、Lovable、Kiro、Codex 等)赋予安全超能力** Salt Code 为您的 AI 编程助手提供实时安全防护和代码护栏。每一次提示皆是如此。无需新的工作流。无需额外的审查周期。开发者能交付更纯净的代码。AppSec 实现真正的安全左移。DevSecOps 在 PR 关卡执行强制检查,并大幅减少其他各处的噪音。 [许可证](LICENSE) [MCP](https://modelcontextprotocol.io) [编程助手](#supported-coding-assistants) [策略](#what-salt-code-enforces) [获取您的 token](https://salt.security/getsaltcode) · [设置页面](https://salt.security/getsaltcode/setup) · [salt.security](https://salt.security) ## 什么是 Salt Code? Salt Code 是一个远程 MCP (Model Context Protocol) 服务器,可连接到您的 AI 编程助手并实时执行安全策略和护栏。当您要求助手编写 API、创建新的 MCP 工具、设计 Swagger 规范或审查代码库时,Salt Code 会介入并标记不安全的模式、建议修复方案,并在您的代码进入生产环境之前引导您实现合规。 - **40 项活跃策略**,涵盖 API 安全、Agentic 安全、LLM 安全以及 OpenAPI/Swagger 合规性 - **兼容 16 种 AI 编程工具**,包括 Cursor、Claude Code、VS Code、Windsurf、Kiro 等 - **一个 token,适用所有工具**,一次配置,即可在整个技术栈中通用 - **免费使用**,无需信用卡 - **适用于整个团队**,一个 token,一份配置,同时满足开发者、AppSec 和 DevSecOps 的需求 ## 适用对象 **开发者**,在您现有的编辑器中运行。相同的工作流,相同的工具。您的 AI 助手现在自带安全意识。只需粘贴一次配置,就再也不用因为在代码审查中重复出现相同的模式而被标记。 **AppSec**,您的策略在开发者编写代码的那一刻就能触达他们,而不是在编写完成之后。不需要为开发团队引入新工具,也不需要改变流程。您将获得真正有效的安全左移。 **DevSecOps**,将 Salt Code 连接到您的代码审查代理,每一个 PR 在合并之前都会根据您的安全策略进行检查。在开发者桌面上发现的问题绝不会进入流水线。遗漏的问题则会在 PR 关卡被拦截。更少的扫描器噪音,更快的构建速度,安全团队与工程团队之间更少的来回拉扯。 ## 工作原理 ``` 1. Get your token → salt.security/getsaltcode 2. Connect your tool → paste one config block (or one command) 3. Start coding → Salt Code enforces security policies in real time ``` 就是这么简单。无需部署代理,无需配置代理(proxy),也无需管理基础设施。Salt Code 是一个远程 MCP 服务器,您的编程助手只需通过 HTTP 携带 Bearer token 即可连接。 ## 快速开始 **Claude Code(单条命令):** ``` claude mcp add salt-code-mcp \ https://salt-code.secured-api.com/mcp \ --transport http \ --header "Authorization: Bearer " ``` **Cursor / VS Code / 大多数编辑器(配置块):** ``` { "mcpServers": { "salt-code-mcp": { "type": "http", "url": "https://salt-code.secured-api.com/mcp", "headers": { "Authorization": "Bearer " } } } } ``` 将 `` 替换为您从 [salt.security/getsaltcode](https://salt.security/getsaltcode) 获取的个人访问 token。 如需查看所有受支持工具的详细分步说明,请访问 **[交互式设置页面](https://salt.security/getsaltcode/setup)**,它会将您的 token 直接嵌入到每条命令中。 ## 受支持的编程助手 任何支持 MCP 配置的编程助手都可以与 Salt Code 配合使用。以下是已经过测试和验证的编程助手。 | 助手 | 类型 | 传输方式 | | ------------------------------------------------- | --------- | --------------------- | | [Claude Code](integrations/claude-code/) | CLI | HTTP | | [Cursor](integrations/cursor/) | 编辑器 | HTTP | | [VS Code + GitHub Copilot](integrations/vscode/) | 编辑器 | HTTP | | [GitHub Copilot CLI](integrations/copilot-cli/) | CLI | HTTP | | [Windsurf](integrations/windsurf/) | 编辑器 | HTTP | | [Kiro](integrations/kiro/) | IDE | HTTP | | [Codex](integrations/codex/) | CLI | HTTP | | [Gemini CLI](integrations/gemini-cli/) | CLI | HTTP | | [Antigravity](integrations/antigravity/) | IDE | HTTP | | [OpenCode](integrations/opencode/) | CLI | HTTP | | [JetBrains AI Assistant](integrations/jetbrains/) | IDE | HTTP (via mcp-remote) | | [Grok](integrations/grok/) | CLI | HTTP | | [Lovable](integrations/lovable/) | 构建器 | HTTP | | [Cline](integrations/cline/) | 插件 | Streamable HTTP | | [Bolt](integrations/bolt/) | 构建器 | HTTP | | [任意 MCP 客户端](integrations/generic/) | 通用型 | HTTP / stdio | 没有看到您使用的工具?[提交一个 issue](https://github.com/salt-security/salt-code/issues/new?template=issue.md),我们会将其添加进去。 ## Salt Code 执行的规则 Salt Code 自带 40 项策略,涵盖四个安全领域: ### API 安全 (OWASP API Top 10) 失效的对象级别授权、失效的身份验证、过度的数据暴露、缺乏速率限制、失效的功能级别授权、批量赋值、安全配置错误、注入、不当的资产管理等。 ### Agentic 安全 (MCP) 通过 MCP 工具进行的 prompt 注入、工具投毒、过度的工具权限、不安全的 Agent 间通信、未经校验的工具输出以及不安全的 MCP 服务器配置。 ### LLM 安全 间接 prompt 注入、不安全的输出处理、生成代码中的训练数据投毒向量、模型拒绝服务模式以及 AI 生成依赖项中的供应链风险。 ### OpenAPI / Swagger 合规性 缺失的身份验证方案、未记录的 endpoint、不当的响应 schema、不安全的参数处理(查询字符串身份验证、URL 中包含 PII)、缺失的速率限制 header 以及规范与实现之间的偏差。 ## 尝试这些 prompt 连接成功后,在您的 AI 助手中尝试以下内容,以查看 Salt Code 的实际运行效果: **探索活跃策略:** ``` What security policies and guidelines are active? ``` **观看 Salt Code 捕获违规行为:** ``` Design me a Swagger spec for a delete-user API that authenticates via a key in the query string and passes the deleted user ID in the query string as well. ``` **审查您的代码库:** ``` Can you look at this repository and tell me if it complies with the Salt Code policies? ``` **获取违规摘要报告:** ``` Audit this codebase against Salt Code policies and give me a summary report of all violations by severity. ``` ## MCP 服务器详情 | 属性 | 值 | | -------------- | --------------------------------------------------------- | | 服务器 URL | `https://salt-code.secured-api.com/mcp` | | 传输方式 | HTTP / Streamable HTTP (兼容 MCP 规范) | | 身份验证 | Bearer token (个人访问 token) | | Token 有效期 | 180 天 | | 协议 | [Model Context Protocol](https://modelcontextprotocol.io) | ## 仓库结构 ``` salt-code/ ├── README.md ├── LICENSE ├── integrations/ # configs, agent instructinos, plugins where applicable │ ├── claude-code/ │ ├── cursor/ │ ├── vscode/ │ ├── copilot-cli/ │ ├── windsurf/ │ ├── kiro/ │ ├── codex/ │ ├── gemini-cli/ │ ├── antigravity/ │ ├── opencode/ │ ├── jetbrains/ │ ├── grok/ │ ├── lovable/ │ ├── cline/ │ ├── bolt/ │ └── generic/ ├── mcp/ # MCP server manifest and schema │ └── salt-code.json ├── policies/ # Coding Policies/Guardrails index and documentation │ ├── api-security.md │ ├── agentic-security.md │ ├── llm-security.md │ └── openapi-compliance.md └── docs/ # Additional documentation ├── quickstart.md ├── token-management.md └── troubleshooting.md ``` ## 获取您的 token Salt Code 是免费的。无需信用卡。 **[→ 在 salt.security/getsaltcode 获取您的个人访问 token](https://salt.security/getsaltcode)** 注册后,您的 token 将通过电子邮件发送。将其粘贴到[交互式设置页面](https://salt.security/getsaltcode/setup)中,每一条安装命令都会自动为您预先填充好——一次复制,一次粘贴,大功告成。 ## 需要更多功能?面向企业的 Salt Code 面向企业的 Salt Code 是 Salt Security Agentic Security 平台的一部分。专为需要更广泛策略覆盖、自定义规则和企业身份控制的安全和工程团队而构建。非常适合在大型工程组织中推广此项技术的 AppSec 和 DevSecOps 团队。 - **140 多项开箱即用的策略**,涵盖 Agentic 安全、PCI 及其他合规要求、行业最佳实践等 - **自定义策略**,将您企业的安全标准引入 Salt Code,并在组织内的所有 AI 编程助手中强制执行 - **支持 OAuth 身份验证**,满足企业身份和访问要求 - **使用情况指标**,查看谁是您最大的编程 Agent 用户、哪些策略被引用等 **[→ 在 salt.security 申请企业试用](https://salt.security)** ## 许可证 MIT - 详情请参阅 [LICENSE](LICENSE)。 由 [Salt Security](https://salt.security) 构建 · Agentic AI 连接安全领域的领导者 [salt.security](https://salt.security) · [LinkedIn](https://www.linkedin.com/company/saltsecurity/) · [Twitter / X](https://x.com/SaltSecurity)
标签:AI编程助手, API安全, DevSecOps, JSON输出, MCP协议, 上游代理, 代码审查, 开发安全