SaglitzSecure
Ein Security-Review, das dein Coding-Agent wirklich ausführen kann.
SaglitzSecure ist ein statischer Security-Scanner, der keinen Parser braucht. Er liest Web- und Backend-Quellcode sowie Apples Info.plist, und jeder Befund trägt die Datei und Zeile, aus der er stammt, plus eine datierte Primärquelle. Aus dem Terminal, über MCP an Claude oder Cursor angebunden, oder als CI-Gate vor dem Merge.
Warum
Bitte ein Modell um ein Security-Review, und es findet etwas — genau das ist das Problem. Es liefert selbstbewusste, plausible Ratschläge unabhängig davon, ob es zum Thema etwas weiß, und der Ausgabe sieht man den Unterschied nicht an. SaglitzSecure schweigt stattdessen: Fehlt ein Thema in der Wissensbasis, sagt er das und nennt die nächstgelegenen. Kein Rat ohne Quelle.
Installation
Node 20+. Ein Befehl für einen Scan, ein Config-Block für einen MCP-Client.
claude mcp add --scope user saglitzdesign -- npx -y saglitzdesign-mcp{
"mcpServers": {
"saglitzdesign": {
"command": "npx",
"args": ["-y", "saglitzdesign-mcp"]
}
}
}npx -y saglitzdesign-mcpAcht Tools
Scannen, erklären, Behebung planen, Behebung prüfen.
scan_projectRun the rule engine over a directory and return findings with file, line and a dated source for each one.
explain_findingWhy a specific finding matters, what it lets an attacker do, and what the primary source says.
security_guideThe guidance for one topic, in full — or, if the topic is not covered, the nearest ones that are.
knowledge_freshnessWhen each document was last verified against its source, so stale advice can be seen rather than trusted.
remediation_planAn ordered plan for the findings: what to fix first, and what each fix actually changes.
verify_fixesRe-run against the same project and report which findings are gone — the step most tools leave out.
threat_modelWalk the project's trust boundaries and name what crosses them.
deep_review_protocolThe manual protocol for the parts static rules cannot reach, as a checklist to work through.
Die Wissensbasis
Elf belegte Dokumente zu Web, Apple-Plattformen und Doktrin, hinter einer Engine mit 15 Regeln. Befunde als JSON, Markdown oder SARIF — Letzteres ist der Grund, warum ein CI-Job einen Pull Request daran scheitern lassen kann.
Read the knowledge baseHeaders, transport, secrets in source, dependency and configuration risk.
Info.plist configuration, transport security, entitlement and permission surface.
How to weigh a finding, what evidence a claim needs, and when to stay quiet.
So nutzt du es
Bitte deinen Agenten, eine Sicherheitsanalyse des Projekts durchzuführen.
“Using saglitzdesign, plan the design of an iOS fitness app.”
get_design_roadmap → a phased plan with the docs to read at each step.
“Review my landing page for conversion with saglitzdesign.”
design_review_checklist + get_design_examples.
“How should a primary button behave on mobile?”
get_component_guidance → specs, states, labels, anti-patterns.
“Measure this screenshot of my app.”
measure_screenshot → the real palette, exact contrast ratios, alignment and spacing, as numbers.
“Turn our Tailwind theme into SwiftUI tokens.”
import_design_tokens → the roles it names, the ones it is missing, and the set re-emitted for iOS.
“What's llms.txt and how do I set it up?”
seo_geo_guide (GEO) → the tactic with a ready-to-use example.
Häufig gefragt
Wie unterscheidet sich das davon, eine KI um ein Review zu bitten?
Ein Modell beantwortet jede Frage mit derselben Sicherheit, auch die, die es ablehnen sollte. Hier ist es umgekehrt: Die Regeln sind deterministisch und der Rat ist durch eine Wissensbasis begrenzt, sodass ein nicht abgedecktes Thema Schweigen erzeugt statt etwas, das richtig klingt und es nicht ist.
Muss er meine Sprache parsen?
Nein, und das ist Absicht. Er arbeitet über Quelltext als Text plus Konfigurationsdateien, sodass auch ein Projekt in einer ihm unbekannten Sprache die zutreffenden Regeln bekommt. Der Preis: Er findet Muster, statt Eigenschaften zu beweisen — ein Reviewer, kein Typsystem.
Worauf kann er auf meinem Rechner zugreifen?
Auf sehr wenig, konstruktionsbedingt. Die einzige Abhängigkeit der Engine ist zod, ihre Node-Builtins sind auf crypto, fs/promises und path beschränkt — der Teil, der deinen Quellcode liest, kann also keinen Prozess starten und keinen Socket öffnen.
Kann er einen Build scheitern lassen?
Ja. SARIF ist das Format, das CI-Systeme ohnehin verstehen, sodass ein Job den Merge an den Befunden scheitern lassen kann, statt sie in ein Log zu schreiben, das niemand liest.
Was kostet er?
Nichts. MIT-lizenziert, kein Konto, kein Key.
Ein Security-Review, das dein Coding-Agent wirklich ausführen kann.