SpecLock
Schnellstart
npx speclock protect # Install in your project (creates CLAUDE.md if missing)
speclock mcp install claude-code # Wire up MCP for Claude Code (or cursor, windsurf, cline, codex)
speclock doctor # Verify everything is set up correctlyDas war's. Deine KI hat jetzt Regeln, die sie nicht ignorieren kann. Der Standardmodus ist WARN (laute Warnungen, keine Blockierungen). Aktiviere die strikte Durchsetzung mit speclock protect --strict.
Related MCP server: @event4u/agent-config
Was ist neu in v5.5.4
Standard-WARN-Modus — keine Fehlalarme mehr, die zu Blockierungen führen. Stattdessen laute Warnungen. Aktiviere den strikten Modus mit
--strictoderSPECLOCK_STRICT=1.speclock mcp install <client>— Autoinstaller für Claude Code, Cursor, Windsurf, Cline, Codex. Kein manuelles Bearbeiten von JSON mehr.Greenfield-Unterstützung —
speclock protectin neuen Projekten erstellt automatisch eine CLAUDE.md mit sicheren Standardeinstellungen.speclock doctor— Gesundheitscheck zur Überprüfung der Installation, Git-Hooks, Regeldateien und MCP-Integration. Gibt exakte Befehle zur Fehlerbehebung aus.
Was ist SpecLock?
SpecLock ist eine KI-Constraint-Engine, die deine Projektregeln über jede KI-Coding-Sitzung hinweg durchsetzt. Deine KI macht ständig Dinge kaputt, die sie laut deiner Anweisung nicht anfassen soll — SpecLock beendet das.
Befehlsreferenz
speclock protect # Install pre-commit hook + extract locks from rule files
speclock protect --strict # Hard enforcement mode (blocks violations)
speclock doctor # Health check — verifies install, hooks, rules, MCP
speclock mcp install <client> # Wire up MCP server (claude-code, cursor, windsurf, cline, codex)
speclock check "action description" # Test if an action would conflict with locks
speclock add-lock "rule" # Add a new lock
speclock list-locks # Show all locks
speclock enforce hard|advisory # Change enforcement modeVollständige Befehlsreferenz: npx speclock help
You: "Never touch the auth system"
AI: 🔒 Locked.
... 5 sessions later ...
You: "Add social login to the login page"
AI: ⚠️ BLOCKED — violates lock "Never touch the auth system"
Matched: auth → authentication (synonym), login → auth (concept)
Confidence: 100%
Should I find another approach?100/100 in Claudes unabhängiger Test-Suite. 991 Tests in 19 Suiten. 0 Fehlalarme. 15,7 ms pro Prüfung.
Das Problem
KI-Coding-Tools haben jetzt ein Gedächtnis. Claude Code hat CLAUDE.md. Cursor hat .cursorrules. Mem0 existiert.
Aber ein Gedächtnis ohne Durchsetzung ist nutzlos.
Deine KI erinnert sich, dass du PostgreSQL verwendest — und wechselt dann zu MongoDB, weil es "besser erschien". Deine KI erinnert sich an dein Auth-Setup — und schreibt es dann um, während sie einen Bug "behebt". Du hast vor 3 Sitzungen gesagt: "Fasse niemals die Zahlungslogik an" — die KI kümmert das nicht.
Sich erinnern heißt nicht respektieren. Kein existierendes Tool hindert die KI daran, das kaputt zu machen, was du gesperrt hast.
Wie es funktioniert
Du legst Einschränkungen fest. SpecLock setzt sie durch — über Sitzungen, Tools und Teams hinweg.
speclock lock "Never modify auth files" → auto-guards src/auth/*.ts
speclock lock "Database must stay PostgreSQL" → catches "migrate to MongoDB"
speclock lock "Never delete patient records" → catches "clean up old data"
speclock lock "Don't touch the payment flow" → catches "streamline checkout"Die semantische Engine arbeitet nicht mit Keyword-Matching. Sie versteht:
"alte Daten bereinigen" = Löschung (Erkennung von Euphemismen)
"Checkout optimieren" = Zahlungsablauf ändern (Synonym- + Konzept-Mapping)
"Logging vorübergehend deaktivieren" = Logging deaktivieren (Erkennung zeitlicher Ausweichmanöver)
"UI aktualisieren und auch die Benutzertabelle löschen" = versteckter Verstoß (Zerlegung zusammengesetzter Sätze)
Und sie weiß, was sicher ist:
"Audit-Logging aktivieren", wenn die Sperre sagt "Niemals Audit-Logging deaktivieren" → kein Konflikt (Absichtsabgleich)
Schnellstart nach Plattform
Bolt.new / Aider / Jede npm-Plattform
npx speclock setup --goal "Build my app" --template nextjsErstellt SPECLOCK.md, injiziert Regeln in package.json, generiert .speclock/context/latest.md. Die KI liest diese automatisch.
Claude Code
Zu .mcp.json hinzufügen:
{
"mcpServers": {
"speclock": {
"command": "npx",
"args": ["-y", "speclock", "serve", "--project", "."]
}
}
}Cursor / Windsurf / Cline
Gleiche Konfiguration — zu .cursor/mcp.json oder Äquivalent hinzufügen.
Lovable (Keine Installation)
Gehe zu Settings → Connectors → New MCP server
URL eingeben:
https://speclock-mcp-production.up.railway.app/mcpProjektanweisungen in Knowledge einfügen
Warum SpecLock statt Alternativen?
Claude Memory | Mem0 |
| SpecLock | |
Erinnert sich an Kontext | Ja | Ja | Manuell | Ja |
Hindert KI daran, Dinge kaputt zu machen | Nein | Nein | Nein | Ja |
Semantische Konflikterkennung | Nein | Nein | Nein | 100/100 Score, 0% FP |
Manipulationssicherer Audit-Trail | Nein | Nein | Nein | HMAC-SHA256-Kette |
Harte Durchsetzung (KI kann nicht fortfahren) | Nein | Nein | Nein | Ja |
SOC 2 / HIPAA-Compliance-Exporte | Nein | Nein | Nein | Ja |
Verschlüsselter Speicher (AES-256-GCM) | Nein | Nein | Nein | Ja |
RBAC + API-Key-Auth | Nein | Nein | Nein | 4 Rollen |
Policy-as-Code DSL | Nein | Nein | Nein | YAML-Regeln |
Funktioniert auf Bolt.new, Lovable, etc. | Nein | Nein | Nein | Ja |
Andere Tools erinnern sich. SpecLock setzt durch.
Semantische Engine
Kein Keyword-Matching — echte semantische Analyse mit Gemini Flash Hybrid für universelle Domänenabdeckung. Erreichte 100/100 in Claudes unabhängiger adversarieller Testbatterie (7 Suiten, einschließlich Fehlalarmen, Fragestellung, Patch-Gateway und Diff-Analyse).
Unter der Haube: 65+ Synonymgruppen · 80+ Euphemismus-Mappings · Domänen-Konzept-Maps (Fintech, E-Commerce, IoT, Gesundheitswesen, SaaS, Zahlungen, Gaming, Telekommunikation, Regierung) · Absichtsklassifikator · Zerleger für zusammengesetzte Sätze · Detektor für zeitliche Ausweichmanöver · Normalisierung von Zeitformen · Erkennung kosmetischer UI-Änderungen · Muster für sichere Absichten · Analyse des Passivs — alles in reinem JavaScript. Gemini Flash Hybrid für Grauzonen-Fälle ($0,01/1000 Prüfungen).
Harte Durchsetzung
Zwei Modi:
Advisory (default): AI gets a warning, decides what to do
Hard mode: AI is BLOCKED — MCP returns isError, AI cannot proceedspeclock enforce hard # Enable hard mode — violations above threshold are blockedKonfigurierbarer Schwellenwert — Standard 70%. Nur Konflikte mit HOHEM Vertrauen blockieren.
Überschreiben mit Begründung —
speclock override <lockId> "JIRA-1234: vom CTO genehmigt"(wird im Audit-Trail protokolliert)Automatische Eskalation — Sperre 3+ Mal überschrieben → automatische Markierung zur Überprüfung
Unternehmenssicherheit
API-Key-Auth + RBAC
speclock auth create-key --role developer --name "CI Bot"
# → sk_speclock_a1b2c3... (shown once, stored as SHA-256 hash)Rolle | Lesen | Sperren schreiben | Überschreiben | Admin |
| Ja | — | — | — |
| Ja | — | Mit Begründung | — |
| Ja | Ja | Ja | — |
| Ja | Ja | Ja | Ja |
AES-256-GCM-Verschlüsselung
export SPECLOCK_ENCRYPTION_KEY="your-secret"
speclock encrypt # Encrypts brain.json + events.log at restPBKDF2-Schlüsselableitung (100.000 Iterationen). Authentifizierte Verschlüsselung. HIPAA 2026 konform.
HMAC-Audit-Kette
Jedes Ereignis erhält einen HMAC-SHA256-Hash, der mit dem vorherigen Ereignis verkettet ist. Ändere irgendetwas — die Kette bricht.
$ speclock audit-verify
✓ Audit chain VALID — 247 events, 0 broken links, no tampering detected.Compliance-Exporte
speclock export --format soc2 # SOC 2 Type II report (JSON)
speclock export --format hipaa # HIPAA PHI protection report
speclock export --format csv # All events for auditor spreadsheetsPolicy-as-Code
Deklarative YAML-Regeln für unternehmensweite Durchsetzung:
# .speclock/policy.yml
rules:
- name: "HIPAA PHI Protection"
match:
files: ["**/patient/**", "**/medical/**"]
actions: [delete, modify, export]
enforce: block
severity: critical
- name: "No direct DB mutations"
match:
files: ["**/models/**"]
actions: [delete]
enforce: warn
severity: highImportiere und exportiere Richtlinien zwischen Projekten. Teile Constraint-Vorlagen in deinem Unternehmen.
REST-API v2
Echtzeit-Constraint-Prüfung, Patch-Review und autonome Systeme:
# Patch Gateway (v5.1)
POST /api/v2/gateway/review { description, files, useLLM }
# AI Patch Firewall (v5.2)
POST /api/v2/gateway/review-diff { description, files, diff, options }
POST /api/v2/gateway/parse-diff { diff }
# Typed constraint checking
POST /api/v2/check-typed { metric, value, entity }
POST /api/v2/check-batch { checks: [...] }
# SSE streaming (real-time violations)
GET /api/v2/stream
# Spec Compiler
POST /api/v2/compiler/compile { text, autoApply }
# Code Graph
GET /api/v2/graph/blast-radius?file=src/core/memory.js
GET /api/v2/graph/lock-map
POST /api/v2/graph/build51 MCP-Tools
Tool | Was es tut |
| Initialisiert SpecLock im Projekt |
| Vollständiges Kontextpaket (das wichtigste Tool) |
| Projektziel festlegen |
| Einschränkung hinzufügen + Dateien automatisch schützen |
`speclock_remove_ |
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityFmaintenanceGovernance kernel for AI agents — policy enforcement, code safety verification, multi-model hallucination detection (CMVK), trust attestation (IATP), and immutable audit trails. Works with Claude Desktop, Cursor, and any MCP client.72MIT

@event4u/agent-configofficial
AlicenseAqualityAmaintenanceUniversal AI Agent OS — governed skills, rules, and commands for AI coding assistants (Claude Code, Augment, Cursor, Copilot, Windsurf). Read-only MCP bridge serves prompts and resources from a release-pinned content bundle.6203,0057MIT- Alicense-qualityBmaintenanceAI-powered codebase health analysis — detects dead code, circular dependencies, coupling issues, and architectural drift. 6 MCP tools for Claude Desktop, Cursor, Windsurf, and Slack.63MIT
- Flicense-qualityAmaintenanceAnalyzes repositories, explains architecture, calculates change impact, and enforces guardrails for AI Agents like Claude Code, Cursor, and Codex via MCP tools.
Related MCP Connectors
33 tools that make AI write, implement, and verify intent against explicit, testable constraints.
Zero-install security baseline for AI coding agents — OWASP/CWE-cited rules over MCP.
Lints + auto-fixes how AI coding agents discover any new product. 24 rules, 6 tools, score 0-100.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/sgroy10/speclock'
If you have feedback or need assistance with the MCP directory API, please join our Discord server