Secful/saltcode
GitHub: Secful/saltcode
Salt Code 是一个远程 MCP 服务器,为各类 AI 编程助手提供实时安全策略执行和代码护栏,帮助开发者和安全团队在代码生成阶段即拦截安全风险。
Stars: 1 | Forks: 0

**为您的 AI 编程助手(Cursor、Claude、Copilot、Lovable、Kiro、Codex 等)赋予安全超能力**
Salt Code 为您的 AI 编程助手提供实时安全防护和代码护栏。每一次提示皆是如此。无需新的工作流。无需额外的审查周期。开发者能交付更纯净的代码。AppSec 实现真正的安全左移。DevSecOps 在 PR 关卡执行强制检查,并大幅减少其他各处的噪音。
[许可证](LICENSE)
[MCP](https://modelcontextprotocol.io)
[编程助手](#supported-coding-assistants)
[策略](#what-salt-code-enforces)
[获取您的 token](https://salt.security/getsaltcode) · [设置页面](https://salt.security/getsaltcode/setup) · [salt.security](https://salt.security)
## 什么是 Salt Code?
Salt Code 是一个远程 MCP (Model Context Protocol) 服务器,可连接到您的 AI 编程助手并实时执行安全策略和护栏。当您要求助手编写 API、创建新的 MCP 工具、设计 Swagger 规范或审查代码库时,Salt Code 会介入并标记不安全的模式、建议修复方案,并在您的代码进入生产环境之前引导您实现合规。
- **40 项活跃策略**,涵盖 API 安全、Agentic 安全、LLM 安全以及 OpenAPI/Swagger 合规性
- **兼容 16 种 AI 编程工具**,包括 Cursor、Claude Code、VS Code、Windsurf、Kiro 等
- **一个 token,适用所有工具**,一次配置,即可在整个技术栈中通用
- **免费使用**,无需信用卡
- **适用于整个团队**,一个 token,一份配置,同时满足开发者、AppSec 和 DevSecOps 的需求
## 适用对象
**开发者**,在您现有的编辑器中运行。相同的工作流,相同的工具。您的 AI 助手现在自带安全意识。只需粘贴一次配置,就再也不用因为在代码审查中重复出现相同的模式而被标记。
**AppSec**,您的策略在开发者编写代码的那一刻就能触达他们,而不是在编写完成之后。不需要为开发团队引入新工具,也不需要改变流程。您将获得真正有效的安全左移。
**DevSecOps**,将 Salt Code 连接到您的代码审查代理,每一个 PR 在合并之前都会根据您的安全策略进行检查。在开发者桌面上发现的问题绝不会进入流水线。遗漏的问题则会在 PR 关卡被拦截。更少的扫描器噪音,更快的构建速度,安全团队与工程团队之间更少的来回拉扯。
## 工作原理
```
1. Get your token → salt.security/getsaltcode
2. Connect your tool → paste one config block (or one command)
3. Start coding → Salt Code enforces security policies in real time
```
就是这么简单。无需部署代理,无需配置代理(proxy),也无需管理基础设施。Salt Code 是一个远程 MCP 服务器,您的编程助手只需通过 HTTP 携带 Bearer token 即可连接。
## 快速开始
**Claude Code(单条命令):**
```
claude mcp add salt-code-mcp \
https://salt-code.secured-api.com/mcp \
--transport http \
--header "Authorization: Bearer "
```
**Cursor / VS Code / 大多数编辑器(配置块):**
```
{
"mcpServers": {
"salt-code-mcp": {
"type": "http",
"url": "https://salt-code.secured-api.com/mcp",
"headers": {
"Authorization": "Bearer "
}
}
}
}
```
将 `` 替换为您从 [salt.security/getsaltcode](https://salt.security/getsaltcode) 获取的个人访问 token。
如需查看所有受支持工具的详细分步说明,请访问 **[交互式设置页面](https://salt.security/getsaltcode/setup)**,它会将您的 token 直接嵌入到每条命令中。
## 受支持的编程助手
任何支持 MCP 配置的编程助手都可以与 Salt Code 配合使用。以下是已经过测试和验证的编程助手。
| 助手 | 类型 | 传输方式 |
| ------------------------------------------------- | --------- | --------------------- |
| [Claude Code](integrations/claude-code/) | CLI | HTTP |
| [Cursor](integrations/cursor/) | 编辑器 | HTTP |
| [VS Code + GitHub Copilot](integrations/vscode/) | 编辑器 | HTTP |
| [GitHub Copilot CLI](integrations/copilot-cli/) | CLI | HTTP |
| [Windsurf](integrations/windsurf/) | 编辑器 | HTTP |
| [Kiro](integrations/kiro/) | IDE | HTTP |
| [Codex](integrations/codex/) | CLI | HTTP |
| [Gemini CLI](integrations/gemini-cli/) | CLI | HTTP |
| [Antigravity](integrations/antigravity/) | IDE | HTTP |
| [OpenCode](integrations/opencode/) | CLI | HTTP |
| [JetBrains AI Assistant](integrations/jetbrains/) | IDE | HTTP (via mcp-remote) |
| [Grok](integrations/grok/) | CLI | HTTP |
| [Lovable](integrations/lovable/) | 构建器 | HTTP |
| [Cline](integrations/cline/) | 插件 | Streamable HTTP |
| [Bolt](integrations/bolt/) | 构建器 | HTTP |
| [任意 MCP 客户端](integrations/generic/) | 通用型 | HTTP / stdio |
没有看到您使用的工具?[提交一个 issue](https://github.com/salt-security/salt-code/issues/new?template=issue.md),我们会将其添加进去。
## Salt Code 执行的规则
Salt Code 自带 40 项策略,涵盖四个安全领域:
### API 安全 (OWASP API Top 10)
失效的对象级别授权、失效的身份验证、过度的数据暴露、缺乏速率限制、失效的功能级别授权、批量赋值、安全配置错误、注入、不当的资产管理等。
### Agentic 安全 (MCP)
通过 MCP 工具进行的 prompt 注入、工具投毒、过度的工具权限、不安全的 Agent 间通信、未经校验的工具输出以及不安全的 MCP 服务器配置。
### LLM 安全
间接 prompt 注入、不安全的输出处理、生成代码中的训练数据投毒向量、模型拒绝服务模式以及 AI 生成依赖项中的供应链风险。
### OpenAPI / Swagger 合规性
缺失的身份验证方案、未记录的 endpoint、不当的响应 schema、不安全的参数处理(查询字符串身份验证、URL 中包含 PII)、缺失的速率限制 header 以及规范与实现之间的偏差。
## 尝试这些 prompt
连接成功后,在您的 AI 助手中尝试以下内容,以查看 Salt Code 的实际运行效果:
**探索活跃策略:**
```
What security policies and guidelines are active?
```
**观看 Salt Code 捕获违规行为:**
```
Design me a Swagger spec for a delete-user API that authenticates
via a key in the query string and passes the deleted user ID in
the query string as well.
```
**审查您的代码库:**
```
Can you look at this repository and tell me if it complies with
the Salt Code policies?
```
**获取违规摘要报告:**
```
Audit this codebase against Salt Code policies and give me
a summary report of all violations by severity.
```
## MCP 服务器详情
| 属性 | 值 |
| -------------- | --------------------------------------------------------- |
| 服务器 URL | `https://salt-code.secured-api.com/mcp` |
| 传输方式 | HTTP / Streamable HTTP (兼容 MCP 规范) |
| 身份验证 | Bearer token (个人访问 token) |
| Token 有效期 | 180 天 |
| 协议 | [Model Context Protocol](https://modelcontextprotocol.io) |
## 仓库结构
```
salt-code/
├── README.md
├── LICENSE
├── integrations/ # configs, agent instructinos, plugins where applicable
│ ├── claude-code/
│ ├── cursor/
│ ├── vscode/
│ ├── copilot-cli/
│ ├── windsurf/
│ ├── kiro/
│ ├── codex/
│ ├── gemini-cli/
│ ├── antigravity/
│ ├── opencode/
│ ├── jetbrains/
│ ├── grok/
│ ├── lovable/
│ ├── cline/
│ ├── bolt/
│ └── generic/
├── mcp/ # MCP server manifest and schema
│ └── salt-code.json
├── policies/ # Coding Policies/Guardrails index and documentation
│ ├── api-security.md
│ ├── agentic-security.md
│ ├── llm-security.md
│ └── openapi-compliance.md
└── docs/ # Additional documentation
├── quickstart.md
├── token-management.md
└── troubleshooting.md
```
## 获取您的 token
Salt Code 是免费的。无需信用卡。
**[→ 在 salt.security/getsaltcode 获取您的个人访问 token](https://salt.security/getsaltcode)**
注册后,您的 token 将通过电子邮件发送。将其粘贴到[交互式设置页面](https://salt.security/getsaltcode/setup)中,每一条安装命令都会自动为您预先填充好——一次复制,一次粘贴,大功告成。
## 需要更多功能?面向企业的 Salt Code
面向企业的 Salt Code 是 Salt Security Agentic Security 平台的一部分。专为需要更广泛策略覆盖、自定义规则和企业身份控制的安全和工程团队而构建。非常适合在大型工程组织中推广此项技术的 AppSec 和 DevSecOps 团队。
- **140 多项开箱即用的策略**,涵盖 Agentic 安全、PCI 及其他合规要求、行业最佳实践等
- **自定义策略**,将您企业的安全标准引入 Salt Code,并在组织内的所有 AI 编程助手中强制执行
- **支持 OAuth 身份验证**,满足企业身份和访问要求
- **使用情况指标**,查看谁是您最大的编程 Agent 用户、哪些策略被引用等
**[→ 在 salt.security 申请企业试用](https://salt.security)**
## 许可证
MIT - 详情请参阅 [LICENSE](LICENSE)。
由 [Salt Security](https://salt.security) 构建 · Agentic AI 连接安全领域的领导者
[salt.security](https://salt.security) · [LinkedIn](https://www.linkedin.com/company/saltsecurity/) · [Twitter / X](https://x.com/SaltSecurity)
标签:AI编程助手, API安全, DevSecOps, JSON输出, MCP协议, 上游代理, 代码审查, 开发安全