LUCA——编码免疫系统
你的身体有一个免疫系统,可以在病毒让你生病之前识别病毒。 LUCA对你的代码也做了同样的事情: 79种已知病原体 跨越7种语言, 在他们破坏你的生产之前被抓住。
由……建立 130+真正的bug 在40多个编码会话中。不是理论,而是生活经验。
它捕获了什么
AI生成的无声错误和浏览器/运行时从不报告:
| ID | Lang | Sev | 怎么了 |
|---|---|---|---|
| CSS_001 | CSS | 关键 | var() 以前用过 :root 声明--元素呈现时没有颜色 |
| CSS_007 | CSS | 高 | calc(100%-20px) 缺少空格--浏览器会自动忽略 |
| JS_001 | JS | 关键 | const/let 在同一范围内声明之前使用 |
| JS_002 | JS | 高 | 多 setInterval 无互斥的轮询--竞争条件 |
| HTML_005 | HTML | 关键 | innerHTML 用户输入-XSS(CWE-79) |
| PY_001 | Python | 严重 | 服务端口号错误——静默连接失败 |
| PY_017 | Python | 关键 | render_template_string 带有用户输入的SSTI(CWE-1336) |
| BASH_001 | BASH | 严重 | pgrep 模式与实际进程名称不匹配 |
| PS_001 | PowerShell | 高 | 从Linux写入PS1时的BOM+CRLF编码 |
| NET_002 | 网络 | 关键 | 服务端口暴露于整个互联网(from any) |
加上69。每种病原体都有其固定方式和严重程度,大多数都有CWE参考。
快速开始
1.安装
pip install httpx2.配置您的MCP客户端
添加到您的MCP设置(克劳德代码、光标等):
{
"mcpServers": {
"luca-css": {
"command": "python3",
"args": ["/path/to/luca_css_mcp.py"]
}
}
}3.使用
| 工具 | 何时 | 什么 |
|---|---|---|
css_preflight | 之前 编码 | 让病原体避开+你的语言公理 |
css_scan | 之后 编码 | 扫描感染(严重/严重)和警告 |
css_compile | 随时 | 编译生产就绪的CSS(仪表板、玻璃橱窗、电子商务) |
- *“为深色仪表板预装CSS”*
- *“扫描此Python代码以查找反模式”*
- *“编译一个透明的CSS配置文件”*
扫描仪Web
无需安装任何东西即可尝试:
粘贴代码,选择语言,点击扫描。结果在几秒钟内。
运作原理
┌──────────────────────────┐
│ LUCA Engine (BSD) │
Your code ──→ MCP │ Genome → CSS DNA │ ──→ Results only
or curl or │ Ribosome → Compiler │ (no source
Web │ Membrane → Validator │ ever leaves
UI │ Pathogen → 79 known bugs│ the server)
│ Thymus → Adaptive sel.│
└──────────────────────────┘露卡 (Last Universal Common Anchor)使用了一个生物学模型:
- 基因组 --CSS DNA:密码子、配置文件、设计模式
- 核糖体 --编译器:基因组+上下文=生产CSS
- 膜 --验证器:在发货前拒绝无效输出
- 病原体DB --免疫记忆:79个永远不会复发的真正错误
- 胸腺 --适应性选择:通过您的技术栈过滤病原体
- 骨髓 --自我提升:对抗性测试→ 间隙检测→ 人类批准的新病原体
API 参考
公共API https://synthetic-context.net/css/api/ -免费,没有注册,没有API密钥。
发布 /scan
扫描感染和警告代码。
curl -s -X POST https://synthetic-context.net/css/api/scan \
-H "Content-Type: application/json" \
-d '{"code": "eval \"$CMD\"", "lang": "bash"}'{
"infections": [
{
"id": "BASH_016",
"title": "eval with variable expansion — arbitrary command execution",
"severity": "critical",
"fix": "Use arrays and direct execution instead of eval.",
"cwe": "CWE-78"
}
],
"warnings": [],
"clean": false
}发布 /preflight
在编写代码之前避免病原体。
curl -s -X POST https://synthetic-context.net/css/api/preflight \
-H "Content-Type: application/json" \
-d '{"lang": "css", "context": "dark dashboard with hover animations"}'发布 /compile
编译CSS配置文件(仪表板、玻璃橱窗、电子商务)。
curl -s -X POST https://synthetic-context.net/css/api/compile \
-H "Content-Type: application/json" \
-d '{"profile": "dashboard"}'获取 /health
curl -s https://synthetic-context.net/css/api/health | jq .| 字段 | 示例 |
|---|---|
pathogens | 79 |
languages | 7 |
axioms | 12 |
profiles | 3 |
速率限制:每个IP每分钟30个请求。
语言
| 语言 | 病原体 | 焦点 |
|---|---|---|
| Python | 20 | SSTI、eval、路径遍历、编码、导入 |
| Bash | 16 | pgrep、grep模式、未加引号的变量、eval、管道 |
| CSS | 13 | var()顺序、calc()、过渡、动画、GPU |
| 网络 | 11 | PF规则、端口暴露、DNS、防火墙配置错误 |
| JavaScript | 8 | 作用域、竞争条件、DOM、事件监听器 |
| HTML | 6 | XSS、路由顺序、元标签、表单安全 |
| PowerShell | 5 | 编码、路径、执行策略、凭据 |
12跨语言 公理 (无论语言如何,都适用的普遍规则)。
哲学
- 零误报>抓住一切。 每种病原体都经过真实代码验证。
- 人类在循环中。 编码前进行预检,编码后进行扫描。你决定要修复什么。
- 仅进行静态分析。 没有运行时,没有沙盒,没有数据收集。快速且非侵入性。
- 由真正的虫子构建。 来自40多场会议的130多个bug,不是学术理论。
配置
可选配置文件位于 ~/.luca/config.json:
{
"api_url": "https://synthetic-context.net/css/api",
"api_key": null
}建筑
AI Agent ──→ MCP Client (this repo) ──→ LUCA API (server)
luca_css_mcp.py synthetic-context.net
3 tools exposed engine stays private
httpx only source never exposed引擎源代码永远不会离开服务器。您只会收到扫描结果和编译的CSS。
统计
| 度量 | 值 |
|---|---|
| 病原体 | 79 |
| 语言 | 7 |
| 公理 | 12 |
| CSS配置文件 | 3 |
| 测试套件 | 1305个测试 |
| 假阳性 | 0(按设计) |
许可证
麻省理工学院 --客户(luca_css_mcp.py)是开源的。 发动机是专有的(ECOBIO微型企业)。
