跳到主要内容
SaferICO SaferICO智能合约安全
现已支持中文——同一平台,同样的工具

先扫描, 再信任。

SaferICO 是一体化安全平台,保护 Web3 项目方与投资者:专家人工审计、200 多项检测规则的自动扫描、流动性分析与发行工具——全部由你自己的钱包签名。

Etherscan 已认证250+ 次审计20+ 条链
250+已保护的项目
200+漏洞检测规则
12支持的公链
2021自该年起运营
//选择合适的工具

两个产品。 一层安全。

它们不是同一件事的两个档位。它们在不同的时刻、用不同的证据,解决不同的问题。

01 — 上线之前

人工主导的安全审计

安全工程师

由安全工程师完成的、针对某一时间点的深度审查:逐行阅读代码,建立威胁模型,并用一个真正跑得通的漏洞利用来证明每一条发现。

  • 人工代码审查
  • 威胁建模
  • 静态分析
  • 模糊测试
  • 不变量测试
  • 漏洞利用验证
  • 安全验证
  • 公开发布的报告
02 — 上线之后

SAFI — 安全代理

自主代理 · 全天候

代码上线后的持续保护:它监控、发现、用真实工具调查告警,并把响应准备好交给你签名。

  • 持续监控
  • 自动扫描
  • AI 调查
  • 合约监控
  • GitHub / CI 安全
  • 威胁检测
  • 安全告警
  • 自动化工作流
//两者的区别

保护协议的 两种方式。

区别不在价格,也不在等级,而在各自回答的那个问题。

产品 01人工主导审计

上线前的深度安全审查。

问题这段代码是否正确?一个执意攻击的人能用它做什么?
方法资深工程师逐行阅读,加上模糊测试、不变量,以及每条发现都配一个概念验证。
覆盖冻结在某个提交上的代码本身。
产出一份按严重程度排序、公开发布且可独立核验的报告。
频率一次范围明确的合作,按协议单独定价。
盲区报告签署之后发生的一切。

你带走的是一份可以交给交易所、投资人或上币评审的文件。

产品 02SAFI 安全代理

上线后的持续保护。

问题自审计以来有什么变化?它此刻是否让什么处于风险中?
方法对链上与前端的定时检查、CI 中的 201 个检测器,以及一个用真实工具调查的代理。
覆盖合约、钱包、代码仓库和签名页面 —— 它们今天的样子。
产出一条带严重等级、解释和一笔未签名交易的告警。
频率每 15 分钟、每次提交、每个月。
盲区任何自动检查都无法推理的逻辑 —— 这正是人工审计存在的理由。

你带走的是:在你的协议不再与那份文件相符的那一刻,会有一条消息送到你手上。

//生命周期

三个阶段。 一层调查。

安全不是一道你通过一次就完事的关卡。你在构建时它就在运行,它把守上线这道门,并在上线之后长久地继续下去 —— 它下面还有一层,只要有什么开始对不上,就会打开。

01
开发过程中

每一次提交,而不是每一次发版

扫描器在拉取请求内部运行,跑在你自己的 runner 上。一条发现会拦住合并,而不是一路活到生产环境。

201 个检测器 · 源码不离开你的 runner
02
上线之前

由人来读每一行

在一个冻结的提交上做深度评估 —— 并附上证明每条发现的可用漏洞利用,所以没有任何东西是以「看法」的形式交到你手里的。

已发布 204 份 · 可独立核验
03
上线之后

现在这条基线可能被打破

Watchtower 按固定周期重新读取链上与前端,并在现实不再与你付费买下的那份报告相符的那一刻告诉你。

7 类合约事件 · 1 类钱包事件 · 6 项站点检查
04 · 调查 —— 不是一个阶段

它可以从上面任何一列、在任何时刻打开

SAFI 读取告警,指出代码中允许它发生的那条利用路径,并把一笔未签名的交易交回给你 —— 签名的始终是你的钱包。

19 个工具 · 只出未签名交易 · 私钥不离开你的钱包

01 到 03 按时钟运行。它下面那一层按告警运行。

//整个平台建立其上的想法

审计一次。 永远监控。

审计告诉你代码在某一刻是什么样子。监控告诉你现实从哪一刻起不再与那一刻相符。

人工审计基线

针对某一时间点的深度评估。它准确告诉你代码在一个冻结提交上做了什么,并为每条发现附上一个可用的漏洞利用作为证明。

已发布 204 份报告 · 可独立核验
SAFI 代理区别所在

持续监控与安全情报。它在现实不再与那条基线相符的那一刻告诉你 —— 以及这个落差能让别人做成什么。

7 类合约事件 · 1 类钱包事件 · 6 项站点检查

你的审计确立了安全基线。SAFI 监控的是这条基线改变之后发生的事。

//在它之上构建

六道门。 一个引擎。

一个 CLI、一个本地 MCP 服务器、一个托管 MCP 端点、一个带 OpenAPI 描述的 REST API、一个浏览器演练场,以及机器可读的发现文件。凡是跑在你自己 CPU 上的,都是免费的 —— 因为那对我们没有成本。

npm 命令行

免费 · 无需账号

把 201 个检测器的完整审计变成一条终端命令。引擎只下载一次,对照已公布的 SHA-256 校验,然后在本地的沙箱上下文中执行。

npx saferico scan ./contracts
SARIF 2.1.0 · 退出码就是闸门 · 源码不离开你的机器

本地 MCP 服务器

免费 · 无需账号

同一个包通过 stdio 讲 MCP,于是 Claude Code 或 Cursor 可以对它本来就能看到的文件跑真正的审计 —— 而那些文件从不离开这台机器。

npx saferico mcp scan_path · scan_source · engine_info
3 个工具 · 是完整引擎,不是它的摘要

托管 MCP

BUSINESS 及以上

一个远程 MCP 服务器,承载六个实时读取工具 —— 价格、代币信息、honeypot 模拟、钱包余额、验证状态与字节码分析 —— 通过你自己的 API 密钥。

https://saferico.com/mcp streamable-http · 4 个协议版本
6 个工具 · 与 REST API 同一份注册表

REST API + OpenAPI

BUSINESS 及以上

/api/v1 下的十个操作,由一份从服务器实际执行的工具注册表生成的 OpenAPI 3.1.0 文档描述。只要写在规范里,服务器就接受。

POST /api/v1/tools/… Authorization: Bearer sfi_live_…
每账号 5 个密钥 · 每次调用 2 个额度

API 演练场

执行需要密钥

每个操作都是页面加载时由 openapi.json 生成的表单,因此不可能与 API 脱节。读结构是免费的;想真正调用时再粘贴密钥。

/playground 不按 Execute 就什么都不会发生
密钥只留在这个标签页 · 从不存储

发现文件

公开 · 无需密钥

三个机器可读的文件,描述自动化客户端在这里能做什么 —— 以及同样刻意地,不能做什么。全部由同一份注册表生成。

/llms.txt · /agent.json · /mcp.json
没有哪个文件能描述一个不存在的工具

托管端点不运行那 201 个检测器。这是有意的切分,不是待补的缺口:审计所需的 CPU 远超一个边缘请求被允许使用的量,而把尚未发布的合约发给第三方去问它安不安全,本身就是件奇怪的事。引擎跑在你的浏览器、你的 CI runner,或你的终端里。

开发者文档
//平台

一个平台。 每一个安全面。

五个面,底下是同一个引擎 —— 不是五个需要你二选一的独立产品。

01

扫描器

在已验证源码与运行时字节码上进行自动化漏洞检测。

201 个检测器 · 25 条链
02

SAFI

AI 安全调查与自动化 —— 它真的去调用工具,而不是描述工具。

19 个工具 · 只出未签名交易
03

Watchtower

按固定严重度标尺,对链上与前端进行持续监控。

每 15 分钟
04

CI Guard

在拉取请求内部执行的安全检查,跑在你自己的 runner 上。

源码不外流
05

Probe Rig

针对 AI 代理与连接钱包的系统的对抗性测试。

20 项探测 · 6 个阶段
底下的技术栈 —— 十个工具,一条流水线
Solidity语言
EVM执行层
ERC Standards代币规范
Foundry测试框架
RemixIDE 与调试
Slither静态分析
Mythril符号执行
Echidna属性模糊测试
Halmos形式化验证
Medusa并行模糊测试

工具输出永远不等于审计本身 —— 每一个结果在进入你的报告之前,都会由人类审计师核验。它们是引擎,不是需要你在其中挑选的独立产品。

工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。

//入口

一道门, 三十一个领域。

SaferICO 已不再是单一工具,而是一个由四大板块构成的世界:在信任之前先核实,把项目正确地发出去,安全地交易与收款,并让 SAFI 与你一起工作。

01核实— 信任之前先查清楚

扫描与审计

200 多项检测规则、貔貅盘模拟与即时 PDF 报告。

进入

钱包安全

查看钱包授予过的每一项权限——并撤销有风险的那些。

进入

分析实验室

把 calldata 还原成函数名、追踪资金来源、扫描整个代码仓库。

进入

来黑我的合约™

对抗性测试:扫描器告诉你哪里不对,这个告诉你攻击者真正能利用什么。

进入

AI 智能体安全

在智能体能动你的钱之前先测它——从提示词注入到一次签名尝试。

进入

瞭望塔

审计只是一张快照,这里持续盯住之后发生的事:所有权、增发、暂停、代理升级与流动性,每十五分钟一次。

进入

CI 扫描

在每次提交时运行的审计。引擎在你自己的运行器中执行,未发布的代码不会离开你的机器,回传的只有数量与规则编号。

进入

锁仓与线性释放

用公开可查的锁仓证明封存流动性与团队代币。

进入

竞技场

同一赛季榜单上的五款安全游戏——比别人更早找出漏洞。

进入

漏洞数据库

扫描器检查的每一类漏洞,附代码示例与修复方法。

进入

被黑事件库

史上最大的攻击事件:攻击路径、出问题的代码与修复。

进入

已发布的审计

204 份真实审计报告,附原始 PDF——打开即可核实。

进入

交易解读器

粘贴一个交易哈希,看它究竟做了什么:调用的函数、资产流动、授予的授权。免费,无需账户。

进入

智能体配置扫描

在安装之前先读懂技能文件或 MCP 配置:shell 命令、暴露的密钥、隐藏指令、提示注入。

进入

Pulse

本周我们的监控捕捉到了什么——全部来自我们自己的数据,没有外购数据源。

进入

工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。

//清晰的月度定价

选择你的 套餐

每个套餐为期 30 天,用你自己的钱包在六条链中任意一条上以加密货币支付。没有自动续费,不需要银行卡,也不需要邮箱。

免费版

查一个代币所需的一切
$0/月
每月 10 次扫描 · 无需钱包,无需银行卡
  • 每月 10 次完整扫描 —— 未注册每天 3 次
  • 实时买卖模拟,识别貔貅盘
  • 识别所有者权限与黑名单
  • 粘贴代码分析器
  • 全部六条 EVM 链
  • npx saferico —— CLI 与本地 MCP 服务器,免费
创建免费账户
最受欢迎

专业版

适合开发者与认真的链上玩家
$9.99/月
包含免费版全部内容,另加……
  • SAFI 人工智能体——标准级
  • 不限次数的 AutoScan 深度审计
  • 每月 1,500 智能体额度
  • 200 多项漏洞检测规则
  • 审计级别的 PDF 报告
  • 每一项发现都附可复现的验证
  • 测试网 Gas 由我们承担——每条链每天 6 次部署
  • npx saferico —— CLI 与本地 MCP 服务器
选择专业版

商业版

适合正在构建与发行项目的团队
$29.9/月
包含专业版全部内容,另加……
  • SAFI 智能体——进阶级(不含交易)
  • 除兑换与两个生成器外的全部工具
  • 每月 4,000 智能体额度
  • 代币套件——创建、质押、销毁
  • 锁仓与线性释放及证书
  • 批量转账与 Merkle 空投
  • 钱包安全与开发者工具
  • 行情终端——实时图表与持仓
  • 3 个常驻自动化 · 价格、Gas、每日扫描
  • API 密钥、REST API 与托管 MCP 服务器
选择商业版
最超值

AI Agents

完整的人工智能安全套件
$59.9/月
包含商业版全部内容,另加……
  • 攻击模拟器——扫描之后追问另一个问题:如果我是攻击者,我会怎么把钱拿走?它把各项发现串成完整的攻击链,每条都附带支撑它的证据、需要修复的函数,以及现实中同样方式发生过的真实事件
  • 持续监控——25 个合约与钱包全天候监控:所有权转移、新增铸造、暂停交易、代理升级、撤走流动性——15 分钟内推送到 Telegram
  • CI 内扫描——GitHub Action 在每次提交时运行全部 201 个检测器,在 PR 上直接标注,并按你的规则让构建失败。源码不会离开你自己的 runner
  • 字节码分析——直接从已部署字节码读取未开源合约:隐藏的铸造、黑名单与暂停入口,SELFDESTRUCT,以及代理合约
  • SAFI 智能体——完整版,含交易
  • 每月 12,000 智能体额度
  • 站内全部 AI 与自动扫描工具
  • Telegram 小程序生成器——20 个模板与 10 个机器人
  • 浏览器扩展生成器——Chrome、Firefox、Safari
  • 兑换——实时报价、滑点下限、貔貅盘预检
  • 20 个常驻自动化
  • 引导式完整项目发行——每一步都由你签名
  • 测试网代币直接发到你的钱包
  • 与团队的优先直连通道
选择完整套餐

协议版

适合链上已有资金的团队
$199/月
包含 AI Agents 全部内容,另加……
  • 监控 50 个合约与钱包——AI Agents 上限的两倍,覆盖所有支持的网络
  • 团队成员不限人数——每个需要告警的人都会收到
  • CI 中仓库不限数量——你发布的每个项目都有 GitHub 检查
  • 每月 40,000 智能体额度
  • 扫描与探测优先排队
  • 与具名负责人直接联系,而非共享邮箱
选择协议版

付款的那个钱包就是你的账户。登录是一次免费签名,不消耗 Gas。绝不自动续费——每个月都由你决定。价格以美元计价,按实时汇率用该链的原生币结算。专家人工审计不包含在任何套餐内,属于单独委托。

//常见问题

常见 问题

扫描一个合约要花多少钱?
快速扫描是免费的:未注册每天 3 次,注册免费账户后每月 10 次——无需钱包,也无需银行卡。带 PDF 报告的 AutoScan 深度审计为每次 100 美元,以太坊上 150 美元,从每月 9.99 美元的专业版起无限次包含。超出免费额度后,你可以订阅,也可以只为这一次扫描支付链上的小额费用——按链不同,约合 4 到 6 美元。
没有邮箱和银行卡,怎么订阅?
选一个套餐,直接用钱包付款。付款的那个钱包就成为你 30 天的账户。之后登录只是一次免费签名,不消耗 Gas——没有邮箱,没有密码,也不会自动续费。
你们会保管我的私钥或资金吗?
不会,技术上也做不到。链上的每一笔交易都由你的钱包签名。服务器上不存在属于你的私钥,任何自动化都无法代你签名。
自动扫描和人工审计有什么区别?
自动扫描几秒内完成,识别已知的危险模式——貔貅盘、过大的所有者权限、可变税率、黑名单。人工审计是对业务逻辑本身的逐行人工审阅,不包含在套餐内,属于单独委托,可在 Telegram 上联系我们。
所有国家都能使用吗?
不是。本站内容与服务仅面向在其所在国家依法可以使用这些服务的人士,不面向任何会因此违反当地法律法规或国际制裁的国家和地区。详情请阅读服务条款。
支持哪些公链?
自动扫描可读取 25 条 EVM 主链,每一条都通过了两项实测:至少两个可用的公共节点,以及一个能返回已验证源码的区块浏览器。会发起交易的工具支持七条链,订阅可在六条链上付款。人工审计并不受这份清单限制——人来读 Solidity,不需要任何集成。

转账之前,先扫一遍合约

粘贴合约地址,在冒险之前先看清所有者权限、流动性和卖出模拟结果。每次扫描收取一笔小额费用,签名前会先显示金额——订阅任意套餐后则无限次包含。