SpecLock
クイックスタート
npx speclock protect # Install in your project (creates CLAUDE.md if missing)
speclock mcp install claude-code # Wire up MCP for Claude Code (or cursor, windsurf, cline, codex)
speclock doctor # Verify everything is set up correctly以上です。これでAIは無視できないルールを持つことになります。デフォルトモードはWARN(警告のみ、ブロックなし)です。厳格な強制を行うには speclock protect --strict を使用してください。
Related MCP server: @event4u/agent-config
v5.5.4の新機能
デフォルトWARNモード — 誤検知によるブロックを廃止。代わりに強力な警告を表示します。
--strictまたはSPECLOCK_STRICT=1で厳格モードを有効にできます。speclock mcp install <client>— Claude Code、Cursor、Windsurf、Cline、Codex用の自動インストーラー。JSONの手動編集は不要です。Greenfieldサポート — 新規プロジェクトで
speclock protectを実行すると、安全なデフォルト設定でCLAUDE.mdを自動作成します。speclock doctor— インストール、gitフック、ルールファイル、MCP統合を検証するヘルスチェック。問題がある場合は正確な修正コマンドを表示します。
SpecLockとは?
SpecLockは、あらゆるAIコーディングセッションを通じてプロジェクトのルールを強制するAI制約エンジンです。 AIが触れてはいけないと言った場所を壊し続けるなら、SpecLockがそれを止めます。
コマンドリファレンス
speclock protect # Install pre-commit hook + extract locks from rule files
speclock protect --strict # Hard enforcement mode (blocks violations)
speclock doctor # Health check — verifies install, hooks, rules, MCP
speclock mcp install <client> # Wire up MCP server (claude-code, cursor, windsurf, cline, codex)
speclock check "action description" # Test if an action would conflict with locks
speclock add-lock "rule" # Add a new lock
speclock list-locks # Show all locks
speclock enforce hard|advisory # Change enforcement modeコマンドの全リファレンス: npx speclock help
You: "Never touch the auth system"
AI: 🔒 Locked.
... 5 sessions later ...
You: "Add social login to the login page"
AI: ⚠️ BLOCKED — violates lock "Never touch the auth system"
Matched: auth → authentication (synonym), login → auth (concept)
Confidence: 100%
Should I find another approach?Claudeの独立テストスイートで100/100を獲得。19スイートで991のテストを実施。誤検知ゼロ。チェックあたり15.7ms。
問題点
AIコーディングツールにはメモリ機能が備わっています。Claude Codeには CLAUDE.md があり、Cursorには .cursorrules があり、Mem0も存在します。
しかし、強制力のないメモリは無意味です。
AIはあなたがPostgreSQLを使っていることを「記憶」していても、「その方が良さそう」という理由でMongoDBに切り替えてしまいます。認証設定を「記憶」していても、バグを「修正」する過程で書き換えてしまいます。3セッション前に「決済ロジックには絶対に触れるな」と言っても、AIは気にしません。
記憶することは、尊重することではありません。 既存のツールには、AIがロックした場所を壊すのを止める機能はありません。
仕組み
あなたが制約を設定すると、SpecLockがセッション、ツール、チームを横断してそれを強制します。
speclock lock "Never modify auth files" → auto-guards src/auth/*.ts
speclock lock "Database must stay PostgreSQL" → catches "migrate to MongoDB"
speclock lock "Never delete patient records" → catches "clean up old data"
speclock lock "Don't touch the payment flow" → catches "streamline checkout"セマンティックエンジンはキーワードマッチングを行いません。以下のような意図を理解します:
「古いデータをクリーンアップ」 = 削除(婉曲表現の検出)
「チェックアウトを効率化」 = 決済フローの変更(同義語+概念マッピング)
「一時的にログを無効化」 = ログの無効化(時間的回避の検出)
「UIを更新し、ユーザーテーブルを削除」 = 隠れた違反(複合文の分割)
また、何が安全かも理解しています:
「監査ログを有効化」(ロックで「監査ログを無効化してはならない」とある場合) → 競合なし(意図の整合性)
プラットフォーム別クイックスタート
Bolt.new / Aider / npmプラットフォーム
npx speclock setup --goal "Build my app" --template nextjsSPECLOCK.md を作成し、package.json にルールを注入し、.speclock/context/latest.md を生成します。AIはこれらを自動的に読み取ります。
Claude Code
.mcp.json に追加:
{
"mcpServers": {
"speclock": {
"command": "npx",
"args": ["-y", "speclock", "serve", "--project", "."]
}
}
}Cursor / Windsurf / Cline
同様の設定 — .cursor/mcp.json または同等のファイルに追加してください。
Lovable (インストール不要)
Settings → Connectors → New MCP server に移動
URLを入力:
https://speclock-mcp-production.up.railway.app/mcpプロジェクト指示書 をKnowledgeに貼り付け
なぜ他のツールではなくSpecLockなのか?
Claude Memory | Mem0 |
| SpecLock | |
コンテキストの記憶 | はい | はい | 手動 | はい |
AIによる破壊をブロック | いいえ | いいえ | いいえ | はい |
意味的な競合検出 | いいえ | いいえ | いいえ | 100/100スコア、誤検知0% |
改ざん防止監査証跡 | いいえ | いいえ | いいえ | HMAC-SHA256チェーン |
強力な強制(AIの進行停止) | いいえ | いいえ | いいえ | はい |
SOC 2 / HIPAAコンプライアンス出力 | いいえ | いいえ | いいえ | はい |
暗号化ストレージ (AES-256-GCM) | いいえ | いいえ | いいえ | はい |
RBAC + APIキー認証 | いいえ | いいえ | いいえ | 4つのロール |
Policy-as-Code DSL | いいえ | いいえ | いいえ | YAMLルール |
Bolt.new, Lovable等で動作 | いいえ | いいえ | いいえ | はい |
他のツールは記憶するだけ。SpecLockは強制します。
セマンティックエンジン
キーワードマッチングではなく、Gemini Flashハイブリッドによる真の意味解析を行い、普遍的なドメインをカバーします。Claudeの独立した敵対的テストバッテリー(誤検知、質問のフレーミング、パッチゲートウェイ、diff解析を含む7スイート)で 100/100 を獲得しました。
内部構造: 65以上の同義語グループ · 80以上の婉曲表現マッピング · ドメイン概念マップ(フィンテック、Eコマース、IoT、ヘルスケア、SaaS、決済、ゲーム、通信、政府) · 意図分類器 · 複合文分割器 · 時間的回避検出器 · 動詞時制正規化 · UI装飾検出 · 安全な意図パターン · 受動態解析 — すべて純粋なJavaScriptで実装。グレーゾーンのケースにはGemini Flashハイブリッドを使用 ($0.01/1000チェック)。
強力な強制
2つのモード:
Advisory (default): AI gets a warning, decides what to do
Hard mode: AI is BLOCKED — MCP returns isError, AI cannot proceedspeclock enforce hard # Enable hard mode — violations above threshold are blocked設定可能な閾値 — デフォルト70%。高信頼度の競合のみをブロックします。
理由付きオーバーライド —
speclock override <lockId> "JIRA-1234: CTO承認済み"(監査証跡に記録)自動エスカレーション — ロックが3回以上オーバーライドされると、レビュー用に自動フラグ付け
エンタープライズセキュリティ
APIキー認証 + RBAC
speclock auth create-key --role developer --name "CI Bot"
# → sk_speclock_a1b2c3... (shown once, stored as SHA-256 hash)ロール | 読み取り | ロック書き込み | オーバーライド | 管理者 |
| はい | — | — | — |
| はい | — | 理由付き | — |
| はい | はい | はい | — |
| はい | はい | はい | はい |
AES-256-GCM暗号化
export SPECLOCK_ENCRYPTION_KEY="your-secret"
speclock encrypt # Encrypts brain.json + events.log at restPBKDF2キー導出(10万回反復)。認証付き暗号化。HIPAA 2026準拠。
HMAC監査チェーン
すべてのイベントは、前のイベントにチェーンされたHMAC-SHA256ハッシュを取得します。何かを変更するとチェーンが壊れます。
$ speclock audit-verify
✓ Audit chain VALID — 247 events, 0 broken links, no tampering detected.コンプライアンス出力
speclock export --format soc2 # SOC 2 Type II report (JSON)
speclock export --format hipaa # HIPAA PHI protection report
speclock export --format csv # All events for auditor spreadsheetsPolicy-as-Code
組織全体で強制するための宣言型YAMLルール:
# .speclock/policy.yml
rules:
- name: "HIPAA PHI Protection"
match:
files: ["**/patient/**", "**/medical/**"]
actions: [delete, modify, export]
enforce: block
severity: critical
- name: "No direct DB mutations"
match:
files: ["**/models/**"]
actions: [delete]
enforce: warn
severity: highプロジェクト間でポリシーをインポート/エクスポート。組織全体で制約テンプレートを共有します。
REST API v2
リアルタイムの制約チェック、パッチレビュー、自律システム:
# Patch Gateway (v5.1)
POST /api/v2/gateway/review { description, files, useLLM }
# AI Patch Firewall (v5.2)
POST /api/v2/gateway/review-diff { description, files, diff, options }
POST /api/v2/gateway/parse-diff { diff }
# Typed constraint checking
POST /api/v2/check-typed { metric, value, entity }
POST /api/v2/check-batch { checks: [...] }
# SSE streaming (real-time violations)
GET /api/v2/stream
# Spec Compiler
POST /api/v2/compiler/compile { text, autoApply }
# Code Graph
GET /api/v2/graph/blast-radius?file=src/core/memory.js
GET /api/v2/graph/lock-map
POST /api/v2/graph/build51個のMCPツール
ツール | 内容 |
| プロジェクトでSpecLockを初期化 |
| 完全なコンテキストパック(主要ツール) |
| プロジェクト目標を設定 |
| 制約を追加 + ファイルを自動保護 |
| ロックをソフト削除 |
| アーキテクチャ上の決定を記録 |
| ピン留めメモを追加 |
| デプロイ設定を記録 |
ツール | 内容 |
| すべてのロック |
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityFmaintenanceGovernance kernel for AI agents — policy enforcement, code safety verification, multi-model hallucination detection (CMVK), trust attestation (IATP), and immutable audit trails. Works with Claude Desktop, Cursor, and any MCP client.72MIT

@event4u/agent-configofficial
AlicenseAqualityAmaintenanceUniversal AI Agent OS — governed skills, rules, and commands for AI coding assistants (Claude Code, Augment, Cursor, Copilot, Windsurf). Read-only MCP bridge serves prompts and resources from a release-pinned content bundle.6203,0057MIT- Alicense-qualityBmaintenanceAI-powered codebase health analysis — detects dead code, circular dependencies, coupling issues, and architectural drift. 6 MCP tools for Claude Desktop, Cursor, Windsurf, and Slack.63MIT
- Flicense-qualityAmaintenanceAnalyzes repositories, explains architecture, calculates change impact, and enforces guardrails for AI Agents like Claude Code, Cursor, and Codex via MCP tools.
Related MCP Connectors
33 tools that make AI write, implement, and verify intent against explicit, testable constraints.
Zero-install security baseline for AI coding agents — OWASP/CWE-cited rules over MCP.
Lints + auto-fixes how AI coding agents discover any new product. 24 rules, 6 tools, score 0-100.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/sgroy10/speclock'
If you have feedback or need assistance with the MCP directory API, please join our Discord server