跳到主要内容
SaferICO SaferICO智能合约安全
面向开发者与 AI 智能体

不打开这个网站, 也能用上整个平台。

通往同一个引擎、同一份工具注册表的六个入口:一个命令行工具、一个本地 MCP 服务器、一个托管 MCP 端点、一套带 OpenAPI 描述的 REST API、一个浏览器调试台,以及若干机器可读的发现文件。这里没有一样东西是有自己路线图的独立产品——它们只是通向这个网站已经在做的事情的几扇门。

其中两个完全免费且无需账户npx saferico scan ./contractsOpenAPI 由注册表生成源码不会被上传
//六个入口

同一个引擎, 六扇门

其中两个完全在你自己的机器上运行,连密钥都不需要。托管的那些用 API 密钥认证,商业版及以上可以创建。

npm 命令行(免费,无需账户)

完整的 201 个检测器的 Solidity 审计,作为一条终端命令。引擎只下载一次,用已发布的 SHA-256 校验后在沙箱化的 VM 上下文里本地执行。零运行时依赖。你的源码从不上传——只有一次 HTTPS 请求用于取回引擎,此外什么都不出去。

本地 MCP 服务器(免费)

同一个包通过 stdio 讲 Model Context Protocol,所以 Claude Code、Cursor 或任何 MCP 客户端都能对它已经能看到的文件运行真正的审计,而那些文件一步都不会离开这台机器。三个工具:scan_path、scan_source、engine_info。因为完全不走网络,所以也不需要 API 密钥。

托管 MCP 端点(商业版及以上)

/mcp 上的远程 MCP 服务器,提供六个实时只读工具——价格、代币事实、貔貅模拟、钱包余额、验证状态和字节码分析——走的是和 REST API 完全相同的密钥、套餐门槛与额度计量。同一份注册表,两扇门。

REST API 与 OpenAPI

/api/v1 下的十个操作,由一份 OpenAPI 3.1.0 文档描述,而这份文档是从服务器真正执行的那份工具注册表生成的。规格里有的参数,服务器就一定接受。每个账户最多 5 个密钥,可吊销,各自带调用计数。

API 调试台

每一个操作都是一张在页面加载时由 openapi.json 生成的表单。不写客户端就能读懂请求与响应的形状;想真的调用时再贴上密钥。表单不可能和 API 走偏,因为它就是从规格生成的;你的密钥只留在那个标签页的内存里,从不存储。

发现文件(公开,无需密钥)

三个机器可读文件,描述一个自动化客户端在这里能做什么——以及同样刻意地,不能做什么。/llms.txt 用 LLM 能读的散文说明这个平台做什么,/agent.json 是带参数 schema 的完整工具目录,/mcp.json 说明如何连接(本地与托管)。三个都由同一份注册表生成,所以谁都不可能描述一个并不存在的工具。

工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。

每个套餐 打开哪些门

这个划分不是随意定的。任何跑在你自己 CPU 上的东西对我们来说是零成本,所以它免费;任何花掉我们的子请求、RPC 配额和浏览器密钥的东西才计量,而计量需要一个账户。

⚠️ 托管端点不跑那 201 个检测器

这是一个刻意的划分,不是一个留待以后填的坑:这套审计需要的 CPU 比一个边缘请求被允许的多出好几个数量级。

而且,把还没发布的合约发给第三方,就为了问它们安不安全,本身就是一件奇怪的事。完整引擎跑在你浏览器里的 /scan、你的 CI runner 里,或者 npx saferico 之下。

01跑在你机器上的,免费

npx saferico scan 和本地 MCP 服务器都不需要账户,也不需要密钥,因为它们不花我们一分钱。

llms.txt、agent.json 和 mcp.json 是静态文件,同样公开。

02API 从商业版开始

API 访问从商业版(每月 29.9 美元)起。每个账户最多 5 个密钥,可随时吊销,各自带调用计数,在账户的 API 密钥标签页创建。

在商业版上创建的密钥,只要套餐还在有效期内就一直可用;套餐一旦失效,密钥会返回 402 plan-required,而不是悄悄地放行。

03每次调用都计入套餐额度

REST API 每次调用消耗 2 个额度,托管 MCP 与调试台的执行按它实际发起的那次调用计。

规格是从服务器执行的注册表生成的,所以你可以直接照它生成客户端——那和这个网站自己用的是同一个形状。

//常见问题

关于 开发者接口

命令行工具需要账户吗?
不需要。npx saferico scan ./contracts 完全免费、无需账户,因为它跑在你自己的机器上。引擎下载一次、按已发布的 SHA-256 校验后本地执行,你的源码不会被上传。
本地 MCP 和托管 MCP 有什么区别?
本地那个通过 stdio 运行完整的 201 个检测器,文件不离开你的机器,也不需要密钥。托管那个在 /mcp 上提供六个实时只读工具(价格、代币事实、貔貅模拟、余额、验证状态、字节码分析),需要密钥并计量,但它不跑那套审计。
为什么托管接口不跑完整审计?
因为一个边缘请求的 CPU 预算是 10 毫秒,而完整审计需要的多出好几个数量级。这是刻意的划分:完整引擎跑在你的浏览器、你的 CI runner,或者 npx saferico 之下。
OpenAPI 规格会和实际 API 不一致吗?
不会。它是从服务器真正执行的那份工具注册表生成的,调试台的表单也是在页面加载时由这份规格生成的。规格里有的参数,服务器就接受。
从哪个套餐开始有 API?
商业版(每月 29.9 美元)及以上。每个账户最多 5 个密钥,可吊销。套餐失效后密钥返回 402 plan-required,而不是继续放行。

转账之前,先扫一遍合约

粘贴合约地址,在冒险之前先看清所有者权限、流动性和卖出模拟结果。每次扫描收取一笔小额费用,签名前会先显示金额——订阅任意套餐后则无限次包含。