Skip to main content
Glama

クイックスタート

npx speclock protect              # Install in your project (creates CLAUDE.md if missing)
speclock mcp install claude-code  # Wire up MCP for Claude Code (or cursor, windsurf, cline, codex)
speclock doctor                   # Verify everything is set up correctly

以上です。これでAIは無視できないルールを持つことになります。デフォルトモードはWARN(警告のみ、ブロックなし)です。厳格な強制を行うには speclock protect --strict を使用してください。

Related MCP server: @event4u/agent-config

v5.5.4の新機能

  • デフォルトWARNモード — 誤検知によるブロックを廃止。代わりに強力な警告を表示します。--strict または SPECLOCK_STRICT=1 で厳格モードを有効にできます。

  • speclock mcp install <client> — Claude Code、Cursor、Windsurf、Cline、Codex用の自動インストーラー。JSONの手動編集は不要です。

  • Greenfieldサポート — 新規プロジェクトで speclock protect を実行すると、安全なデフォルト設定で CLAUDE.md を自動作成します。

  • speclock doctor — インストール、gitフック、ルールファイル、MCP統合を検証するヘルスチェック。問題がある場合は正確な修正コマンドを表示します。

SpecLockとは?

SpecLockは、あらゆるAIコーディングセッションを通じてプロジェクトのルールを強制するAI制約エンジンです。 AIが触れてはいけないと言った場所を壊し続けるなら、SpecLockがそれを止めます。

コマンドリファレンス

speclock protect                      # Install pre-commit hook + extract locks from rule files
speclock protect --strict             # Hard enforcement mode (blocks violations)
speclock doctor                       # Health check — verifies install, hooks, rules, MCP
speclock mcp install <client>         # Wire up MCP server (claude-code, cursor, windsurf, cline, codex)
speclock check "action description"   # Test if an action would conflict with locks
speclock add-lock "rule"              # Add a new lock
speclock list-locks                   # Show all locks
speclock enforce hard|advisory        # Change enforcement mode

コマンドの全リファレンス: npx speclock help


You:    "Never touch the auth system"
AI:     🔒 Locked.

         ... 5 sessions later ...

You:    "Add social login to the login page"
AI:     ⚠️  BLOCKED — violates lock "Never touch the auth system"
        Matched: auth → authentication (synonym), login → auth (concept)
        Confidence: 100%
        Should I find another approach?

Claudeの独立テストスイートで100/100を獲得。19スイートで991のテストを実施。誤検知ゼロ。チェックあたり15.7ms。

問題点

AIコーディングツールにはメモリ機能が備わっています。Claude Codeには CLAUDE.md があり、Cursorには .cursorrules があり、Mem0も存在します。

しかし、強制力のないメモリは無意味です。

AIはあなたがPostgreSQLを使っていることを「記憶」していても、「その方が良さそう」という理由でMongoDBに切り替えてしまいます。認証設定を「記憶」していても、バグを「修正」する過程で書き換えてしまいます。3セッション前に「決済ロジックには絶対に触れるな」と言っても、AIは気にしません。

記憶することは、尊重することではありません。 既存のツールには、AIがロックした場所を壊すのを止める機能はありません。

仕組み

あなたが制約を設定すると、SpecLockがセッション、ツール、チームを横断してそれを強制します。

speclock lock "Never modify auth files"           → auto-guards src/auth/*.ts
speclock lock "Database must stay PostgreSQL"      → catches "migrate to MongoDB"
speclock lock "Never delete patient records"       → catches "clean up old data"
speclock lock "Don't touch the payment flow"       → catches "streamline checkout"

セマンティックエンジンはキーワードマッチングを行いません。以下のような意図を理解します:

  • 「古いデータをクリーンアップ」 = 削除(婉曲表現の検出)

  • 「チェックアウトを効率化」 = 決済フローの変更(同義語+概念マッピング)

  • 「一時的にログを無効化」 = ログの無効化(時間的回避の検出)

  • 「UIを更新し、ユーザーテーブルを削除」 = 隠れた違反(複合文の分割)

また、何が安全かも理解しています:

  • 「監査ログを有効化」(ロックで「監査ログを無効化してはならない」とある場合) → 競合なし(意図の整合性)

プラットフォーム別クイックスタート

Bolt.new / Aider / npmプラットフォーム

npx speclock setup --goal "Build my app" --template nextjs

SPECLOCK.md を作成し、package.json にルールを注入し、.speclock/context/latest.md を生成します。AIはこれらを自動的に読み取ります。

Claude Code

.mcp.json に追加:

{
  "mcpServers": {
    "speclock": {
      "command": "npx",
      "args": ["-y", "speclock", "serve", "--project", "."]
    }
  }
}

Cursor / Windsurf / Cline

同様の設定 — .cursor/mcp.json または同等のファイルに追加してください。

Lovable (インストール不要)

  1. Settings → Connectors → New MCP server に移動

  2. URLを入力: https://speclock-mcp-production.up.railway.app/mcp

  3. プロジェクト指示書 をKnowledgeに貼り付け


なぜ他のツールではなくSpecLockなのか?

Claude Memory

Mem0

.cursorrules

SpecLock

コンテキストの記憶

はい

はい

手動

はい

AIによる破壊をブロック

いいえ

いいえ

いいえ

はい

意味的な競合検出

いいえ

いいえ

いいえ

100/100スコア、誤検知0%

改ざん防止監査証跡

いいえ

いいえ

いいえ

HMAC-SHA256チェーン

強力な強制(AIの進行停止)

いいえ

いいえ

いいえ

はい

SOC 2 / HIPAAコンプライアンス出力

いいえ

いいえ

いいえ

はい

暗号化ストレージ (AES-256-GCM)

いいえ

いいえ

いいえ

はい

RBAC + APIキー認証

いいえ

いいえ

いいえ

4つのロール

Policy-as-Code DSL

いいえ

いいえ

いいえ

YAMLルール

Bolt.new, Lovable等で動作

いいえ

いいえ

いいえ

はい

他のツールは記憶するだけ。SpecLockは強制します。


セマンティックエンジン

キーワードマッチングではなく、Gemini Flashハイブリッドによる真の意味解析を行い、普遍的なドメインをカバーします。Claudeの独立した敵対的テストバッテリー(誤検知、質問のフレーミング、パッチゲートウェイ、diff解析を含む7スイート)で 100/100 を獲得しました。

内部構造: 65以上の同義語グループ · 80以上の婉曲表現マッピング · ドメイン概念マップ(フィンテック、Eコマース、IoT、ヘルスケア、SaaS、決済、ゲーム、通信、政府) · 意図分類器 · 複合文分割器 · 時間的回避検出器 · 動詞時制正規化 · UI装飾検出 · 安全な意図パターン · 受動態解析 — すべて純粋なJavaScriptで実装。グレーゾーンのケースにはGemini Flashハイブリッドを使用 ($0.01/1000チェック)。


強力な強制

2つのモード:

Advisory (default):  AI gets a warning, decides what to do
Hard mode:           AI is BLOCKED — MCP returns isError, AI cannot proceed
speclock enforce hard   # Enable hard mode — violations above threshold are blocked
  • 設定可能な閾値 — デフォルト70%。高信頼度の競合のみをブロックします。

  • 理由付きオーバーライドspeclock override <lockId> "JIRA-1234: CTO承認済み"(監査証跡に記録)

  • 自動エスカレーション — ロックが3回以上オーバーライドされると、レビュー用に自動フラグ付け


エンタープライズセキュリティ

APIキー認証 + RBAC

speclock auth create-key --role developer --name "CI Bot"
# → sk_speclock_a1b2c3... (shown once, stored as SHA-256 hash)

ロール

読み取り

ロック書き込み

オーバーライド

管理者

viewer

はい

developer

はい

理由付き

architect

はい

はい

はい

admin

はい

はい

はい

はい

AES-256-GCM暗号化

export SPECLOCK_ENCRYPTION_KEY="your-secret"
speclock encrypt   # Encrypts brain.json + events.log at rest

PBKDF2キー導出(10万回反復)。認証付き暗号化。HIPAA 2026準拠。

HMAC監査チェーン

すべてのイベントは、前のイベントにチェーンされたHMAC-SHA256ハッシュを取得します。何かを変更するとチェーンが壊れます。

$ speclock audit-verify

✓ Audit chain VALID — 247 events, 0 broken links, no tampering detected.

コンプライアンス出力

speclock export --format soc2    # SOC 2 Type II report (JSON)
speclock export --format hipaa   # HIPAA PHI protection report
speclock export --format csv     # All events for auditor spreadsheets

Policy-as-Code

組織全体で強制するための宣言型YAMLルール:

# .speclock/policy.yml
rules:
  - name: "HIPAA PHI Protection"
    match:
      files: ["**/patient/**", "**/medical/**"]
      actions: [delete, modify, export]
    enforce: block
    severity: critical

  - name: "No direct DB mutations"
    match:
      files: ["**/models/**"]
      actions: [delete]
    enforce: warn
    severity: high

プロジェクト間でポリシーをインポート/エクスポート。組織全体で制約テンプレートを共有します。


REST API v2

リアルタイムの制約チェック、パッチレビュー、自律システム:

# Patch Gateway (v5.1)
POST /api/v2/gateway/review        { description, files, useLLM }

# AI Patch Firewall (v5.2)
POST /api/v2/gateway/review-diff   { description, files, diff, options }
POST /api/v2/gateway/parse-diff    { diff }

# Typed constraint checking
POST /api/v2/check-typed    { metric, value, entity }
POST /api/v2/check-batch    { checks: [...] }

# SSE streaming (real-time violations)
GET  /api/v2/stream

# Spec Compiler
POST /api/v2/compiler/compile  { text, autoApply }

# Code Graph
GET  /api/v2/graph/blast-radius?file=src/core/memory.js
GET  /api/v2/graph/lock-map
POST /api/v2/graph/build

51個のMCPツール

ツール

内容

speclock_init

プロジェクトでSpecLockを初期化

speclock_get_context

完全なコンテキストパック(主要ツール)

speclock_set_goal

プロジェクト目標を設定

speclock_add_lock

制約を追加 + ファイルを自動保護

speclock_remove_lock

ロックをソフト削除

speclock_add_decision

アーキテクチャ上の決定を記録

speclock_add_note

ピン留めメモを追加

speclock_set_deploy_facts

デプロイ設定を記録

ツール

内容

speclock_check_conflict

すべてのロック

A
license - permissive license
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
6dRelease cycle
7Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    F
    maintenance
    Governance kernel for AI agents — policy enforcement, code safety verification, multi-model hallucination detection (CMVK), trust attestation (IATP), and immutable audit trails. Works with Claude Desktop, Cursor, and any MCP client.
    72
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Universal AI Agent OS — governed skills, rules, and commands for AI coding assistants (Claude Code, Augment, Cursor, Copilot, Windsurf). Read-only MCP bridge serves prompts and resources from a release-pinned content bundle.
    6
    20
    3,005
    7
    MIT
  • F
    license
    -
    quality
    A
    maintenance
    Analyzes repositories, explains architecture, calculates change impact, and enforces guardrails for AI Agents like Claude Code, Cursor, and Codex via MCP tools.

View all related MCP servers

Related MCP Connectors

  • 33 tools that make AI write, implement, and verify intent against explicit, testable constraints.

  • Zero-install security baseline for AI coding agents — OWASP/CWE-cited rules over MCP.

  • Lints + auto-fixes how AI coding agents discover any new product. 24 rules, 6 tools, score 0-100.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/sgroy10/speclock'

If you have feedback or need assistance with the MCP directory API, please join our Discord server