其中两个完全在你自己的机器上运行,连密钥都不需要。托管的那些用 API 密钥认证,商业版及以上可以创建。
完整的 201 个检测器的 Solidity 审计,作为一条终端命令。引擎只下载一次,用已发布的 SHA-256 校验后在沙箱化的 VM 上下文里本地执行。零运行时依赖。你的源码从不上传——只有一次 HTTPS 请求用于取回引擎,此外什么都不出去。
同一个包通过 stdio 讲 Model Context Protocol,所以 Claude Code、Cursor 或任何 MCP 客户端都能对它已经能看到的文件运行真正的审计,而那些文件一步都不会离开这台机器。三个工具:scan_path、scan_source、engine_info。因为完全不走网络,所以也不需要 API 密钥。
/mcp 上的远程 MCP 服务器,提供六个实时只读工具——价格、代币事实、貔貅模拟、钱包余额、验证状态和字节码分析——走的是和 REST API 完全相同的密钥、套餐门槛与额度计量。同一份注册表,两扇门。
/api/v1 下的十个操作,由一份 OpenAPI 3.1.0 文档描述,而这份文档是从服务器真正执行的那份工具注册表生成的。规格里有的参数,服务器就一定接受。每个账户最多 5 个密钥,可吊销,各自带调用计数。
每一个操作都是一张在页面加载时由 openapi.json 生成的表单。不写客户端就能读懂请求与响应的形状;想真的调用时再贴上密钥。表单不可能和 API 走偏,因为它就是从规格生成的;你的密钥只留在那个标签页的内存里,从不存储。
三个机器可读文件,描述一个自动化客户端在这里能做什么——以及同样刻意地,不能做什么。/llms.txt 用 LLM 能读的散文说明这个平台做什么,/agent.json 是带参数 schema 的完整工具目录,/mcp.json 说明如何连接(本地与托管)。三个都由同一份注册表生成,所以谁都不可能描述一个并不存在的工具。
工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。
这个划分不是随意定的。任何跑在你自己 CPU 上的东西对我们来说是零成本,所以它免费;任何花掉我们的子请求、RPC 配额和浏览器密钥的东西才计量,而计量需要一个账户。
这是一个刻意的划分,不是一个留待以后填的坑:这套审计需要的 CPU 比一个边缘请求被允许的多出好几个数量级。
而且,把还没发布的合约发给第三方,就为了问它们安不安全,本身就是一件奇怪的事。完整引擎跑在你浏览器里的 /scan、你的 CI runner 里,或者 npx saferico 之下。
npx saferico scan 和本地 MCP 服务器都不需要账户,也不需要密钥,因为它们不花我们一分钱。
llms.txt、agent.json 和 mcp.json 是静态文件,同样公开。
API 访问从商业版(每月 29.9 美元)起。每个账户最多 5 个密钥,可随时吊销,各自带调用计数,在账户的 API 密钥标签页创建。
在商业版上创建的密钥,只要套餐还在有效期内就一直可用;套餐一旦失效,密钥会返回 402 plan-required,而不是悄悄地放行。
REST API 每次调用消耗 2 个额度,托管 MCP 与调试台的执行按它实际发起的那次调用计。
规格是从服务器执行的注册表生成的,所以你可以直接照它生成客户端——那和这个网站自己用的是同一个形状。