SaglitzSecure
Kodlama ajanının gerçekten çalıştırabileceği bir güvenlik incelemesi.
SaglitzSecure, parser gerektirmeyen statik bir güvenlik tarayıcısı. Web ve backend kaynağını ve Apple'ın Info.plist dosyasını okuyor; bildirdiği her bulgu geldiği dosya ve satırı, üstüne tarihli bir birincil kaynağı taşıyor. Terminalden, MCP ile Claude ya da Cursor'a bağlı, veya merge öncesi bir CI kapısı olarak.
Neden
Bir modelden güvenlik incelemesi iste, mutlaka bir şey bulur — sorun tam olarak bu. Konu hakkında bilgisi olsa da olmasa da aynı özgüvenle makul görünen tavsiye üretir, ve çıktıya bakarak ikisini ayırt edemezsin. SaglitzSecure bunun yerine susuyor: konu bilgi tabanında yoksa bunu söylüyor ve kapsadığı en yakın konuları sıralıyor. Kaynaksız tavsiye yok.
Kurulum
Node 20+. Tarama için tek komut, MCP istemcisi için bir config bloğu.
claude mcp add --scope user saglitzdesign -- npx -y saglitzdesign-mcp{
"mcpServers": {
"saglitzdesign": {
"command": "npx",
"args": ["-y", "saglitzdesign-mcp"]
}
}
}npx -y saglitzdesign-mcpSekiz tool
Tara, açıkla, düzeltmeyi planla, düzeltmeyi doğrula.
scan_projectRun the rule engine over a directory and return findings with file, line and a dated source for each one.
explain_findingWhy a specific finding matters, what it lets an attacker do, and what the primary source says.
security_guideThe guidance for one topic, in full — or, if the topic is not covered, the nearest ones that are.
knowledge_freshnessWhen each document was last verified against its source, so stale advice can be seen rather than trusted.
remediation_planAn ordered plan for the findings: what to fix first, and what each fix actually changes.
verify_fixesRe-run against the same project and report which findings are gone — the step most tools leave out.
threat_modelWalk the project's trust boundaries and name what crosses them.
deep_review_protocolThe manual protocol for the parts static rules cannot reach, as a checklist to work through.
Bilgi tabanı
Web, Apple platformları ve doktrin üzerine on bir kaynaklı doküman, arkasında 15 kurallı bir motor. Bulgular JSON, Markdown veya SARIF olarak yazılıyor; sonuncusu bir CI işinin pull request'i bunlara dayanarak reddedebilmesinin sebebi.
Read the knowledge baseHeaders, transport, secrets in source, dependency and configuration risk.
Info.plist configuration, transport security, entitlement and permission surface.
How to weigh a finding, what evidence a claim needs, and when to stay quiet.
Nasıl kullanılır
Ajanından projede güvenlik analizi çalıştırmasını iste.
“Using saglitzdesign, plan the design of an iOS fitness app.”
get_design_roadmap → a phased plan with the docs to read at each step.
“Review my landing page for conversion with saglitzdesign.”
design_review_checklist + get_design_examples.
“How should a primary button behave on mobile?”
get_component_guidance → specs, states, labels, anti-patterns.
“Measure this screenshot of my app.”
measure_screenshot → the real palette, exact contrast ratios, alignment and spacing, as numbers.
“Turn our Tailwind theme into SwiftUI tokens.”
import_design_tokens → the roles it names, the ones it is missing, and the set re-emitted for iOS.
“What's llms.txt and how do I set it up?”
seo_geo_guide (GEO) → the tactic with a ready-to-use example.
Sık sorulanlar
Bir yapay zekâdan kod incelemesi istemekten farkı ne?
Model her soruyu aynı özgüvenle cevaplar, reddetmesi gerekenleri dahil. Burada tersi geçerli: kurallar deterministik ve tavsiye bir bilgi tabanıyla sınırlı, dolayısıyla kapsanmayan bir konu doğru görünüp doğru olmayan bir metin değil, sessizlik ve kapsananların listesini üretiyor.
Dilimi ayrıştırması gerekiyor mu?
Hayır, ve bu bilinçli. Kaynağı metin olarak, artı yapılandırma dosyalarını okuyor; yani hiç görmediği bir dilde yazılmış proje bile kendisine uyan kuralları alıyor. Bedeli: özellik kanıtlamıyor, örüntü buluyor — bir tip sistemi değil, bir gözden geçiren.
Makinemde neye erişebiliyor?
Tasarımı gereği çok azına. Motorun tek bağımlılığı zod, node builtin'leri crypto, fs/promises ve path ile sınırlı — yani kaynağını okuyan kısım ne süreç başlatabiliyor ne soket açabiliyor.
Bir build'i düşürebilir mi?
Evet. SARIF, CI sistemlerinin zaten anladığı format; iş bulguları kimsenin okumadığı bir log'a yazmak yerine merge'ü onlara dayanarak durdurabiliyor.
Ücreti ne?
Yok. MIT lisanslı, hesap yok, anahtar yok.
Kodlama ajanının gerçekten çalıştırabileceği bir güvenlik incelemesi.