🚀 IronSpec(测试版v1.0)
IronSpec是一个智能上下文桥,它将您的开发环境(Cursor)直接连接到您的“真相之源”(Notion)和数据层(Supabase)。
它通过允许您的AI代理实时访问技术规范、路线图和架构治理来消除上下文切换。使用IronSpec,AI不仅可以编写代码,还可以遵循项目的“宪法”
______________________________________________________________________
⚡ 双轨安装(选择您的路径)
IronSpec根据您的安全和合规要求支持两种安装方法。
选项A:快速启动(市场安装)
*适用于小型团队和个人开发人员*
steps:
- name: Checkout Code
uses: actions/checkout@v3
- name: 🛡️ Run IronSpec Governance
uses: idanSarfati/IronSpec@v1.0.0
with:
gemini_api_key: ${{ secrets.GEMINI_API_KEY }}
linear_api_key: ${{ secrets.LINEAR_API_KEY }}
notion_api_key: ${{ secrets.NOTION_API_KEY }}
# Optional: linear_team_id if needed优点:
- ⚡ 零设置时间
- 🔄 自动更新
- 🛡️ 市场安全保障
______________________________________________________________________
选项B:企业安装(Fork to Own)
*适用于符合SOC2标准的企业和具有安全意识的团队*
第一步:分叉与审计
# Fork this repository to your organization
git clone https://github.com/YOUR-ORG/iron-spec-mcp.git
cd iron-spec-mcp
# Run security audit before installation
./audit_check.sh步骤2:手动安装
# Install dependencies securely
pip install -r requirements.txt
# Configure environment (create .env file)
cp .env.example .env
# Edit .env with your API keys步骤3:验证并连接
# Run health check
python -c "from src.utils.health import run_health_check; run_health_check()"
# Register with Cursor
python install_script.py企业利益:
- 🔍 完整代码审核:部署前检查每一行
- 🛡️ 供应链安全:使用SHA256哈希固定依赖关系
- 🔒 气隙就绪:不需要外部依赖关系
- 📋 自我验证:内置审计工具确认安全边界
______________________________________________________________________
🔒 隐私和数据政策
我们不会存储您的代码。我们只将逻辑元数据传输到OpenAI进行推理。未保留任何日志。
数据处理保证
- 无代码存储:你的源代码永远不会离开你的环境
- 仅元数据:只分析结构信息(函数名、导入、模式)
- 零保留:不存储对话日志或分析结果
- 本地处理:所有治理规则尽可能在本地处理
网络通信
IronSpec仅与声明的API通信:
- 线性API:任务背景和项目优先事项
- API通知:技术规范和治理规则
- OpenAI/Gemini API:AI驱动的代码分析(仅逻辑元数据)
- Git操作:用于代码分析的本地子流程调用
企业安全
对于符合SOC2的部署,请使用选项B(Fork to Own)安装:
- 跑
./audit_check.sh验证网络边界 - 审核中的所有依赖关系
requirements.txt - 审查源代码的安全合规性
- 如果气隙环境需要自主机
______________________________________________________________________
🛡️ 信任引擎:智能治理
IronSpec机具 智能治理 通过平衡的双层保护系统 安全 随着 发展速度:
A阶段:本地情报(光标规则)
- AI读取
.cursor/rules/iron-spec-governance.mdc每次互动前 - 建议 合规性,但坚定的开发人员可以绕过
- 减速带 捕捉意外违规行为
B阶段:信任引擎(GitHub操作)
- 智能评分 具有0-100个置信水平,而不是二进制阻塞
- 情境执行 根据违规严重程度和业务需求
- 紧急超控 对合理的例外情况进行完整的审计跟踪
- 自适应阈值: 严重违规行为被阻止,可疑代码被标记以供审查
为什么有效:
- ✅ 严重违规行为: 自动阻止(保持安全)
- ✅ 可疑代码: 使用覆盖选项发出警告(保持速度)
- ✅ 紧急修复: 用审计日志覆盖机制(业务连续性)
- ✅ 零盲闭锁: 基于人工智能的风险评估可防止误报
技术实施:
A阶段(地方情报):
- 游标规则V2结构:
.cursor/rules/iron-spec-governance.mdc - 动态规则注入
bootstrap_projectMCP工具 - 开发过程中的实时人工智能指导
- 防止意外违规的减速带
阶段B(信任引擎):
- GitHub操作工作流:
.github/workflows/action-guard.yml - Python验证脚本:
.github/scripts/action-guard.py - 信任评分: 0-100个置信水平,具有智能阈值
- 超控系统: 标签和基于文本的紧急绕过机制
- 审核日志记录: 为治理事件自动创建线性票证
- 人工智能分析: 用于细微风险评估的Gemini API
- 智能执法: 阻止严重违规行为,对可疑代码发出警告
信任引擎配置
信任引擎在具有智能评分和覆盖功能的PR上自动运行:
# Set in GitHub repository variables
VALIDATION_MODE: dual # Run both spec + governance validation (default)
# VALIDATION_MODE: spec_only # Only PR-specific spec validation
# VALIDATION_MODE: governance_only # Only global governance rules信任评分阈值:
- 0-50: 🚫 关键的 -硬屏蔽(违反安全规定、禁止使用库)
- 51-80: ⚠️ 可疑的 -带覆盖选项的软块
- 81-100: ✅ 安全 -自动审批
超控机制:
- 标签覆盖: 添加
governance-override标签到PR - 文本覆盖: 包含
[override: detailed reason]在PR描述中 - 审计跟踪: 所有覆盖都会创建线性票证供CTO审查
所需的秘密:
NOTION_TOKEN-用于访问治理规范LINEAR_API_KEY-用于任务背景和优先级OPENAI_API_KEY-用于治理规则提取和规范化GEMINI_API_KEY-用于CI/CD PR验证分析GITHUB_TOKEN-由GitHub Actions自动提供
______________________________________________________________________
🔄 更新和维护
该系统包括 “心跳” 机制。如果发布了新版本,AI将直接在聊天中通知您 🚨 UPDATE AVAILABLE 警觉的。
要更新,只需运行:
窗户: 双击 update.bat 在项目文件夹中。
Mac/Linux: 在终端中运行以下命令:
./update.sh
*(这会自动提取最新代码并更新依赖关系)。*
______________________________________________________________________
🧠 激活AI架构师
每当开始新的编码会话时,打开Composer(Cmd/Ctrl + I)类型:
"Initialize IronSpec"
它是如何工作的: 代理人将执行 bootstrap_project 工具,注入本地 .cursorrules 将文件放入您的文件夹。从那一刻起,人工智能将强制执行您的架构约束(例如,“不使用SQLite”,“遵循干净的架构”)。
✅ 信任与验证
GitHub验证创建者计划
IronSpec致力于安全性和透明度。我们已申请GitHub的Verified Creator计划,以提供额外的信任信号:
- 申请状态:已提交并正在审查中
- 验证优势:官方徽章和增强的安全保障
- 时间线:2-4周用于初步审查
自我验证工具
运行我们的内置审计工具来验证安全合规性:
# Security audit and trust verification
./audit_check.sh
# Health check and connectivity validation
python -c "from src.utils.health import run_health_check; run_health_check()"企业合规性
- SOC2就绪:专为符合SOC2 II型标准而设计
- 供应链安全:所有依赖项都用SHA256哈希值固定
- 代码透明度:100%开源,没有混淆
- 审计跟踪:内置治理日志记录和覆盖机制
______________________________________________________________________
🛠 核心功能(MCP工具)
| 工具 | 能力 |
|---|---|
search_notion | 扫描Notion工作区中的PRD、规格和任务。 |
fetch_project_context | 阅读整页内容,以提供人工智能深度项目知识。 |
append_to_page | 允许AI在Notion中记录进度或更新日志。 |
list_directory | 扫描本地文件以防止重复代码并维护结构。 |
list_linear_tasks | 列出活动问题(分配+团队)。 |
get_linear_task_details | 获取特定线性任务的丰富细节(例如。, IDA-6). |
bootstrap_project | 部署“Brain”项目(.cursorrules). |
refresh_governance_rules | 根据最新的Notion/Linear数据更新治理规则。 |
🛡️ 治理执行
系统 动态提取 Notion工作区和Linear任务中的治理规则,确保执行与不断发展的技术规范保持同步。
动态规则提取:
CI/CD系统查询您的“真相来源”以提取:
- 经批准的技术栈:只有Notion规范中的库和框架
- 禁止使用的图书馆:治理文档中明确禁止的任何库
- 安全需求:身份验证策略、验证规则、安全标准
- 架构模式:依赖注入、代码组织、设计原则
后备保护系统:
十亿美元弹性: 即使外部服务发生故障,系统也会保持完全执行:
API故障场景:
- 网络中断或API速率限制
- API密钥无效或过期
- 服务维护或停机
- 缺少环境变量
自动回退逻辑:
- 主要的,重要的:从Notion+线性API中提取规则(实时)
- 次要的:使用缓存的治理数据(如果可用)
- 第三的:强制执行硬编码的基线规则(永远不会失败)
基线执行(始终处于活动状态):
- 禁止使用的图书馆:React、jQuery、Bootstrap、Axios、Lodash、Moment.js
- 数据库限制:SQLite、MongoDB(Redis只允许缓存)
- 安全违规:缺少验证、XSS保护、CSRF令牌
- 建筑违规:不兼容模式,缺少依赖注入
为什么这很重要: 即使Notion、Linear或AI API出现故障,您的代码库仍然受到信任引擎智能治理的保护。
双LLM架构:
IronSpec使用两种AI模型来实现最大的可靠性和专业功能:
🤖 OpenAI(GPT模型):
- 目的: 治理规则提取和规范化
- 使用时: Bootstrap项目,刷新治理规则
- 任务: 将非结构化概念/线性数据转换为结构化治理规则
- 退路: API不可用时的安全默认值
🤖 Gemini(闪光型号):
- 目的: 实时代码验证和合规性检查
- 使用时: CI/CD PR验证、架构违规检测
- 任务: 根据规范分析git差异,检测禁止的模式
- 退路: API不可用时的保守阻塞
信任引擎流:
- PR开通 → GitHub操作触发器
- 提取治理规则 从概念+线性
- 检查超控条件 (标签或文本覆盖)
- 如果发现覆盖 → 登录到Linear+审核跟踪
- 如果没有超控 → 使用信任评分运行双重验证
- 应用阈值: 阻塞严重(0-50),警告可疑(51-80),通过安全(81-100)
- 发布公关评论 有指导和下一步行动
替代选项:
- 紧急超控: 添加
governance-override标签(需要说明理由) - 文本覆盖: 包含
[override: detailed reason]在PR描述中 - 审核日志记录: 所有覆盖都会创建线性票证供CTO审查
传统选项:
[SKIP]在PR标题中-跳过验证(仅限基础设施更改)[FORCE]在PR标题中-覆盖跳过逻辑- 基础设施关键字:
infra,ci,workflow,dependencies,setup
______________________________________________________________________
🔗 使用线性积分
如果您添加了Linear API密钥,您可以直接从聊天中管理任务:
- 查看您的任务: 问 *“列出我的线性任务”* (AI将显示状态、优先级和ID)。
- 开始工作: 问 *“获取任务IDA-6的详细信息”* (人工智能将读取门票描述并在Notion中搜索相关规格)。
______________________________________________________________________
🔍 故障排除(飞行记录器)
如果系统忽略您的上下文或行为异常,我们有一个内置的日志系统。
- 别慌。 该系统记录其决策过程。
- 找到文件
iron_spec.log在项目根文件夹中。 - 将此文件发送给支持团队。
- *注意:为了您的隐私,API密钥和敏感令牌会在日志中自动屏蔽。*
______________________________________________________________________
📋 先决条件
- Python 3.10+
- 概念整合:
- 在以下位置创建内部集成 概念我的集成.
- 授予访问权限: 您必须与您的集成共享每个特定的Notion页面(
...->Connections->Connect to->IronSpec).
- 线性API键: (可选)添加到
.env以启用任务管理。
- AI API密钥: 添加
OPENAI_API_KEY和GEMINI_API_KEY到.env全面的人工智能治理。
______________________________________________________________________
🛡 许可证
仅供内部使用-IronSpec专有。
