人工主导的安全审计
安全工程师由安全工程师完成的、针对某一时间点的深度审查:逐行阅读代码,建立威胁模型,并用一个真正跑得通的漏洞利用来证明每一条发现。
- 人工代码审查
- 威胁建模
- 静态分析
- 模糊测试
- 不变量测试
- 漏洞利用验证
- 安全验证
- 公开发布的报告
它们不是同一件事的两个档位。它们在不同的时刻、用不同的证据,解决不同的问题。
区别不在价格,也不在等级,而在各自回答的那个问题。
上线前的深度安全审查。
你带走的是一份可以交给交易所、投资人或上币评审的文件。
上线后的持续保护。
你带走的是:在你的协议不再与那份文件相符的那一刻,会有一条消息送到你手上。
安全不是一道你通过一次就完事的关卡。你在构建时它就在运行,它把守上线这道门,并在上线之后长久地继续下去 —— 它下面还有一层,只要有什么开始对不上,就会打开。
扫描器在拉取请求内部运行,跑在你自己的 runner 上。一条发现会拦住合并,而不是一路活到生产环境。
201 个检测器 · 源码不离开你的 runner在一个冻结的提交上做深度评估 —— 并附上证明每条发现的可用漏洞利用,所以没有任何东西是以「看法」的形式交到你手里的。
已发布 204 份 · 可独立核验Watchtower 按固定周期重新读取链上与前端,并在现实不再与你付费买下的那份报告相符的那一刻告诉你。
7 类合约事件 · 1 类钱包事件 · 6 项站点检查01 到 03 按时钟运行。它下面那一层按告警运行。
审计告诉你代码在某一刻是什么样子。监控告诉你现实从哪一刻起不再与那一刻相符。
针对某一时间点的深度评估。它准确告诉你代码在一个冻结提交上做了什么,并为每条发现附上一个可用的漏洞利用作为证明。
已发布 204 份报告 · 可独立核验持续监控与安全情报。它在现实不再与那条基线相符的那一刻告诉你 —— 以及这个落差能让别人做成什么。
7 类合约事件 · 1 类钱包事件 · 6 项站点检查你的审计确立了安全基线。SAFI 监控的是这条基线改变之后发生的事。
一个 CLI、一个本地 MCP 服务器、一个托管 MCP 端点、一个带 OpenAPI 描述的 REST API、一个浏览器演练场,以及机器可读的发现文件。凡是跑在你自己 CPU 上的,都是免费的 —— 因为那对我们没有成本。
把 201 个检测器的完整审计变成一条终端命令。引擎只下载一次,对照已公布的 SHA-256 校验,然后在本地的沙箱上下文中执行。
同一个包通过 stdio 讲 MCP,于是 Claude Code 或 Cursor 可以对它本来就能看到的文件跑真正的审计 —— 而那些文件从不离开这台机器。
一个远程 MCP 服务器,承载六个实时读取工具 —— 价格、代币信息、honeypot 模拟、钱包余额、验证状态与字节码分析 —— 通过你自己的 API 密钥。
/api/v1 下的十个操作,由一份从服务器实际执行的工具注册表生成的 OpenAPI 3.1.0 文档描述。只要写在规范里,服务器就接受。
每个操作都是页面加载时由 openapi.json 生成的表单,因此不可能与 API 脱节。读结构是免费的;想真正调用时再粘贴密钥。
三个机器可读的文件,描述自动化客户端在这里能做什么 —— 以及同样刻意地,不能做什么。全部由同一份注册表生成。
托管端点不运行那 201 个检测器。这是有意的切分,不是待补的缺口:审计所需的 CPU 远超一个边缘请求被允许使用的量,而把尚未发布的合约发给第三方去问它安不安全,本身就是件奇怪的事。引擎跑在你的浏览器、你的 CI runner,或你的终端里。
开发者文档五个面,底下是同一个引擎 —— 不是五个需要你二选一的独立产品。
在已验证源码与运行时字节码上进行自动化漏洞检测。
201 个检测器 · 25 条链AI 安全调查与自动化 —— 它真的去调用工具,而不是描述工具。
19 个工具 · 只出未签名交易按固定严重度标尺,对链上与前端进行持续监控。
每 15 分钟在拉取请求内部执行的安全检查,跑在你自己的 runner 上。
源码不外流针对 AI 代理与连接钱包的系统的对抗性测试。
20 项探测 · 6 个阶段工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。
SaferICO 已不再是单一工具,而是一个由四大板块构成的世界:在信任之前先核实,把项目正确地发出去,安全地交易与收款,并让 SAFI 与你一起工作。
200 多项检测规则、貔貅盘模拟与即时 PDF 报告。
进入查看钱包授予过的每一项权限——并撤销有风险的那些。
进入把 calldata 还原成函数名、追踪资金来源、扫描整个代码仓库。
进入对抗性测试:扫描器告诉你哪里不对,这个告诉你攻击者真正能利用什么。
进入在智能体能动你的钱之前先测它——从提示词注入到一次签名尝试。
进入审计只是一张快照,这里持续盯住之后发生的事:所有权、增发、暂停、代理升级与流动性,每十五分钟一次。
进入在每次提交时运行的审计。引擎在你自己的运行器中执行,未发布的代码不会离开你的机器,回传的只有数量与规则编号。
进入用公开可查的锁仓证明封存流动性与团队代币。
进入同一赛季榜单上的五款安全游戏——比别人更早找出漏洞。
进入扫描器检查的每一类漏洞,附代码示例与修复方法。
进入史上最大的攻击事件:攻击路径、出问题的代码与修复。
进入204 份真实审计报告,附原始 PDF——打开即可核实。
进入粘贴一个交易哈希,看它究竟做了什么:调用的函数、资产流动、授予的授权。免费,无需账户。
进入在安装之前先读懂技能文件或 MCP 配置:shell 命令、暴露的密钥、隐藏指令、提示注入。
进入本周我们的监控捕捉到了什么——全部来自我们自己的数据,没有外购数据源。
进入工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。
每个套餐为期 30 天,用你自己的钱包在六条链中任意一条上以加密货币支付。没有自动续费,不需要银行卡,也不需要邮箱。
付款的那个钱包就是你的账户。登录是一次免费签名,不消耗 Gas。绝不自动续费——每个月都由你决定。价格以美元计价,按实时汇率用该链的原生币结算。专家人工审计不包含在任何套餐内,属于单独委托。