Code Scalpel:将人工智能成本降低200倍
最新版本:v2.2.0 | 2026年3月28日
停止将整个文件复制粘贴到Claude中。 为您的AI助手提供手术代码分析工具,并将成本降低高达200倍。
v2.2.0的新功能——遥测完整性和碰撞安全
此版本添加了崩溃安全JSONL流、所有23个工具的故障路径遥测、加密错误字段和自动日志保留策略。现在,所有遥测事件都通过适当的错误处理进行捕获,并在每次工具调用时逐步刷新,以获得最大的耐用性。
v2.1.1的新增功能——元数据同步
此补丁版本刷新了公共打包元数据,使PyPI和Marketplace副本与当前的22个核心工具产品框架相匹配。
上一个:v2.1.0--扩展语言矩阵
\[20260310_DOCS\]真相层文件的来源目前宣传13种语言 在配置的层上analyze_code和unified_sink_detect表面。
\[20260306_DOCS\]核心解析、提取和分析曲面涵盖了整个 语言集。面向图形的MCP工具,如get_call_graph,get_graph_neighborhood,以及get_cross_file_dependencies保持 今天Python第一,具有初始JavaScript/TypeScript函数节点奇偶校验 切片现在可用get_call_graph和get_graph_neighborhood,加 在一些共享的JS/TS/Java路径中存在部分意识。
| 语言 | 扩展 | 亮点 |
|---|---|---|
| python | .py | 完整的AST+PDG+符号执行 |
| JavaScript | .js, .jsx | AST、提取、局部图/依赖感知 |
| TypeScript | .ts, .tsx | 全类型分析,React组件 |
| Java | .java | AST解析和分析 |
| 去 *(v2.1中的新功能)* | .go | 函数、方法、结构、接口、导入、goroutines |
| Kotlin | .kt, .kts | 分层配置分析和接收器检测 |
| PHP | .php | 分层配置分析和接收器检测 |
| 红宝石 | .rb | 分层配置分析和接收器检测 |
| 迅速 | .swift | 分层配置分析和接收器检测 |
| 锈 | .rs | 分层配置分析和接收器检测 |
| C *(v2.0中的新功能)* | .c, .h | 函数、结构、联合、枚举、宏、位字段 |
| C *(v2.0中的新功能)* | .cpp, .hpp, .cc,以及更多 | 类、模板、命名空间、运算符重载 |
| C *(v2.0中的新功能)* | .cs | 类、记录、接口、泛型、async/await |
新增285个语言测试(v2.0:262;v2.1:+23 Go测试)。对现有API进行零破坏性更改。看 更新日志 了解全部细节。
______________________________________________________________________
默认情况下为独立,设计上与企业兼容
代码头皮交付 开箱即用的第一方解析和分析核心价值确实如此 不 取决于许可的第三方扫描仪或外部平台。
- 独立核心: 语法解析、结构分析、IR规范化、污点分析、符号执行和基线安全发现作为本机代码头皮功能工作。
- 开放式工具支持: 在可行的情况下,可以直接执行免许可证的本地CLI工具。
- 企业适配器: Coverity、SonarQube、ReSharper、Exakat等工具和类似平台可以通过导出的JSON、XML、SARIF或API有效载荷获取,并标准化为一个内部分析模型。
- 无硬依赖边界: 第三方扫描仪可以扩展企业工作流程,但它们不是基本产品价值所必需的。
这为团队提供了正确的划分:
- 足够独立,可以立即工作 在本地和自我管理的环境中。
- 对企业足够友好,可以插入现有的AppSec、合规性和治理堆栈。
- 建筑上诚实 关于Code Scalpel本机分析的内容与它从外部系统联合的内容。
简言之: Code Scalpel默认情况下是独立的,设计上与企业兼容。
______________________________________________________________________
什么是代码头皮?(30秒版本)
Code Scalpel是一个 MCP(模型上下文协议)服务器 这使Claude、GitHub Copilot和Cursor等人工智能助手能够 手术提取和分析代码 而不是读取整个文件。
在代码头皮之前❌
# You paste entire 500-line file into Claude
# Tokens: 10,247 tokens
# Cost: $0.030 per query
# Time: 12 seconds
# Claude has to read everything, even irrelevant code后代码头皮✅
# Ask: "Use Code Scalpel to extract calculate_tax function"
# Claude uses extract_code tool automatically
# Tokens: 287 tokens (just the function you need)
# Cost: $0.0009 per query
# Time: 2 seconds节省: 成本降低97%,时间减少83%,工作流程无变化。
______________________________________________________________________
桥梁:随机AI→ 可靠的工程
Code Scalpel是连接 随机人工智能 (LLMs猜测)和 可靠软件工程 (确定性系统知道)。
你的人工智能助手是一个概率引擎。它产生 *最有可能* 根据训练数据中的模式回答。这对于散文和样板来说非常有效。当精度不可协商时,它就会崩溃——重构生产服务,通过四个文件跟踪SQL注入,或者证明重命名触及了每个调用者。
Code Scalpel将你的随机代理包裹在一个 确定性玻璃箱:每一个代码操作都由一个真正的AST解析、一个真实的调用图、一个真正定理证明器支持。代理仍在生成;Code Scalpel验证、执行和记录。
Stochastic LLM → Code Scalpel → Deterministic Code Operations
(guesses) (glass box) (verified facts)______________________________________________________________________
四大支柱
1.💸 更便宜的AI——99%的上下文减少
Code Scalpel的PDG引擎没有向模型提供10个完整文件(15000个令牌),而是通过手术只提取相关函数及其实时依赖关系。
| 方法 | 使用的代币 | 成本(Claude Sonnet) |
|---|---|---|
| 读取整个文件 | 约10000 | 每次查询0.030美元 |
extract_code("calculate_tax") | 约200 | 每次查询0.0006美元 |
结果: 450美元/月→ $22/一个月做同样的工作。你省钱了 *和* 该模型更专注,因为它不会淹没在无关的上下文中。
2.🎯 更准确的人工智能——绘制事实,而不是LLM猜测
当Code Scalpel报告时 *“此函数有3个调用者”*,这是一个 图形事实 源自AST解析,而不是LLM估计。
| 分析 | 文本匹配代理 | 代码头皮(AST+PDG) |
|---|---|---|
| 简单重命名 | ~73%正确 | 97%正确 |
| 跨文件重构 | ~41%正确 | 94%正确 |
| 安全意识编辑 | ~28%正确 | 91%正确 |
符号执行 用Z3定理证明器从数学上探索每一条代码路径——找到人类和LLM都错过的边缘情况 symbolic_execute 说一条路是安全的,可以证明是安全的。
3.🛡️ 更安全的人工智能——语法感知的看门人
每个AI生成的编辑都要经过Code Scalpel的AST解析器 之前 它接触到磁盘。
没有代码头皮: 特工产生了失踪的幻觉 ) → 文件已写入→ 构建中断→ 稍后你会知道的。 使用Code Scalpel: AST解析器对格式错误的输出失败→ 编辑被拒绝并记录→ 代理使用更正的代码重试。这 simulate_refactor 在应用任何更改之前,该工具会运行行为差异。如果语义意外更改,则操作将被阻止。
4.🏛️ 可治理的人工智能——看不见的审计轨迹
在受监管的环境中,合规性不是可选的。Code Scalpel创建了一个 .code-scalpel/audit.jsonl 跟踪每个代理操作。
- 来源: 我们记录决策路径(图跟踪),而不仅仅是差异输出。
- 诚信:
verify_policy_integrity加密确保您的治理规则没有漂移。 - 可解释性: 当监管机构要求时 *“代理人为什么做出这样的改变?”*,你有一个确定的、可重复的答案——不是 *“模特看起来很自信”*.
______________________________________________________________________
新从这里开始👋
从未使用过Code Scalpel? 通过3个步骤开始:
- 📖 这是什么? --通过可视化示例在10秒内理解Code Scalpel
- ⚡ 2分钟设置 --在2分钟内安装和配置Claude Desktop
- 问你的AI助手 --“使用代码头皮从\[file.py\]中提取\[function_name\]”
就这样 您将在第一次查询时看到200倍的令牌减少。
______________________________________________________________________
这是给谁的?
Code Scalpel服务于4种主要用户类型:
👤 个人开发者 (成本削减重点)
您每月在Claude API上花费50-450美元,并希望削减95%的成本。
- ✅ 真实示例:450美元/月→ $22/mo
- ✅ 2分钟安装,零维护
- ✅ 适用于Claude Desktop、GitHub Copilot、Cursor
→ 成本优化指南
👥 团队领导 (团队投资回报率重点)
您管理8-15名开发人员,需要将团队AI成本降低40%以上。
- ✅ 真实示例:3000美元/月→ $1,每月800美元=每年节省14400美元
- ✅ 1小时团队推广,包括模板和剧本
- ✅ 包括使用分析和ROI跟踪
→ 团队快速入门指南
🛡️ 安全工程师 (AppSec评估重点)
您需要OWASP Top 10覆盖率低于10%的假阳性率。
- ✅ 基于Taint的安全分析(SQL注入、XSS、命令注入、SSRF)
- ✅ **假阳性率\
🔑 Pro/Enterprise License Configuration
如果您有Pro或Enterprise许可证,则需要配置Code Scalpel以使用您的许可证文件。
方法1:标准位置(推荐)
将许可证文件放在标准位置:
mkdir -p .code-scalpel/license
cp /path/to/your/license.jwt .code-scalpel/license/license.jwt然后使用标准安装命令:
claude mcp add codescalpel uvx codescalpel mcpCode Scalpel将自动发现您的许可证。
已检查标准许可证位置(按顺序):
.code-scalpel/license/license.jwt(首选).code-scalpel/license.jwt~/.config/code-scalpel/license.jwt(用户范围)~/.code-scalpel/license.jwt(遗产)
方法2:环境变量
在您的环境中设置许可证路径:
export CODE_SCALPEL_LICENSE_PATH=/path/to/license.jwt
claude mcp add codescalpel uvx codescalpel mcp方法3:手动配置
编辑您的 claude_desktop_config.json 手动:
{
"mcpServers": {
"codescalpel": {
"command": "uvx",
"args": ["codescalpel", "mcp"],
"env": {
"CODE_SCALPEL_LICENSE_PATH": "/path/to/license.jwt"
}
}
}
}验证您的许可证
检查您的许可证是否被识别:
uvx codescalpel tier-infoPro/Enterprise的预期产出:
Current Tier: pro (or enterprise)
License Status: Valid
Expires: 2025-12-31______________________________________________________________________
替代方案:手动配置
如果您更喜欢手动编辑配置文件:
克劳德桌面(macOS/Windows/Linux): 编辑 ~/.claude/claude_desktop_config.json 并添加:
{
"mcpServers": {
"codescalpel": {
"command": "uvx",
"args": ["codescalpel", "mcp"]
}
}
}VS代码/光标: 编辑 .vscode/mcp.json 在您的工作空间中:
{
"mcpServers": {
"codescalpel": {
"command": "uvx",
"args": ["codescalpel", "mcp"]
}
}
}______________________________________________________________________
网络部署:HTTP传输
对于远程团队、Docker、Kubernetes或网络部署,Code Scalpel支持两种基于HTTP的传输:
SSE(服务器发送事件) -最适合远程团队和Docker:
codescalpel mcp --transport sse --host 0.0.0.0 --port 8080可流式传输http -最适合生产系统和负载均衡器:
codescalpel mcp --transport streamable-http --host 0.0.0.0 --port 8080使用HTTPS进行生产:
codescalpel mcp --transport sse --ssl-cert cert.pem --ssl-key key.pem客户端配置(SSE):
{
"mcpServers": {
"code-scalpel": {
"url": "http://localhost:8080/sse",
"transport": "sse"
}
}
}客户端配置(可流式传输http):
{
"mcpServers": {
"code-scalpel": {
"url": "http://localhost:8080/mcp",
"transport": "http"
}
}
}看 MCP运输指南 有关全面的设置说明、安全配置和部署示例。
______________________________________________________________________
故障排除
“找不到命令:uvx”?
pip install uvMCP服务器未在Claude中显示?
- 重新启动克劳德代码或克劳德桌面
- 检查一下
uvx codescalpel在您的终端中工作:
uvx codescalpel --version- 如果仍然不起作用,请尝试手动配置(见上文)
调试模式: 启用详细日志记录:
export SCALPEL_MCP_OUTPUT=DEBUG
claude mcp add codescalpel uvx codescalpel mcp调试许可证验证:
export SCALPEL_MCP_OUTPUT=DEBUG
export CODE_SCALPEL_LICENSE_PATH=/path/to/license.jwt # If needed
claude mcp add codescalpel uvx codescalpel mcp______________________________________________________________________
命令行用法
所有23个工具现在都可以直接从命令行获得!
除了MCP服务器界面外,Code Scalpel还为每个工具提供专用的CLI命令。这非常适合:
- 脚本和自动化 -集成到CI/CD管道中
- 人工分析 -无需MCP客户端即可快速访问命令行
- Shell工作流 -工具之间的管道JSON输出
快速开始
# Install Code Scalpel
pip install codescalpel
# View all available commands
codescalpel --help
# Get help for any specific command
codescalpel extract-code --help常见CLI命令
| 命令 | 描述 | 示例 |
|---|---|---|
codescalpel extract-code | 提取具有依赖关系的函数/类 | codescalpel extract-code src/api.py --function handler |
codescalpel analyze | 执行AST和静态分析 | codescalpel analyze src/main.py --json |
codescalpel scan | 安全漏洞检测 | codescalpel scan src/ |
codescalpel get-call-graph | 生成函数调用图 | codescalpel get-call-graph src/app.py |
codescalpel get-file-context | 获取文件结构概述 | codescalpel get-file-context src/models.py |
codescalpel get-symbol-references | 查找所有符号用法 | codescalpel get-symbol-references MyClass |
codescalpel rename-symbol | 安全符号重命名 | codescalpel rename-symbol src/api.py old_name new_name |
codescalpel generate-unit-tests | 人工智能驱动的测试生成 | codescalpel generate-unit-tests src/utils.py |
codescalpel cross-file-security-scan | 跨文件污染分析 | codescalpel cross-file-security-scan |
codescalpel validate-paths | 验证导入路径 | codescalpel validate-paths src/main.py |
查看全部23条命令: 完整的CLI工具参考→
示例工作流
提取并分析函数
# Extract function with dependencies
codescalpel extract-code src/api.py --function process_payment --include-deps > extracted.py
# Analyze the extracted code
codescalpel analyze extracted.py --json
# Generate comprehensive tests
codescalpel generate-unit-tests extracted.py安全审计管道
# Run basic security scan
codescalpel scan src/
# Deep cross-file taint analysis
codescalpel cross-file-security-scan --max-depth 10
# Check policy compliance
codescalpel code-policy-check src/ --strict基于影响分析的重构
# Get current call graph
codescalpel get-call-graph src/auth.py
# Find all references
codescalpel get-symbol-references UserAuthentication
# Simulate refactor
codescalpel simulate-refactor src/auth.py --changes "rename UserAuthentication to AuthService"
# Perform rename
codescalpel rename-symbol src/auth.py UserAuthentication AuthService用于自动化的JSON输出
所有命令支持 --json 机器可读输出标志:
# Get JSON output
codescalpel analyze src/main.py --json | jq '.functions[] | .name'
# Pipe between commands
codescalpel crawl-project --json | jq '.high_complexity_files[]' | \
xargs -I {} codescalpel analyze {} --json分级制
所有CLI工具都遵循与MCP服务器相同的三层许可系统:
- 社区(免费):所有工具都有基本限制
- 专业版:增强限制、跨文件分析、并行处理
- 企业:无限制的阈值,高级功能
检查您当前的级别和限制:
codescalpel capabilities有关完整的CLI文档,请参阅 CLI工具参考.
______________________________________________________________________
发布信息
发布日期:2026年1月 版本:v2.2.0 许可证:麻省理工学院(社区)
Code Scalpel是为新时代而构建的 能动性工程它不仅仅是一根过梁;它是下一代人工智能开发人员的感官和执行器系统。
______________________________________________________________________
