En tu agente de IA (MCP)

Registra el servidor MCP de codafort en tu agente de IA (Claude Code, Cursor, Codex, OpenCode, Antigravity) y pasa a revisar cada diff.

El servidor es codafort mcp (transporte stdio). Tu agente llama a codafort dentro de su propio loop de código y recibe los mismos análisis que la CLI.

Instalar

codafort mcp install                  # todos los agentes instalados en esta máquina (config global)
codafort mcp install --client codex   # uno solo: claude | cursor | codex | opencode | antigravity
codafort mcp install --scope project  # en el repo actual, para versionar y compartir con el equipo
codafort mcp install --dry-run        # muestra lo que escribiría, sin grabar
AgenteGlobal (--scope user, el predeterminado)Proyecto (--scope project)
Claude Codeclaude mcp add --scope user (el install lo ejecuta; sin claude en el PATH, imprime el comando).mcp.json
Cursor~/.cursor/mcp.json.cursor/mcp.json
Codex~/.codex/config.toml (o $CODEX_HOME).codex/config.toml
OpenCode~/.config/opencode/opencode.jsonopencode.json
Antigravity~/.gemini/config/mcp_config.json.agents/mcp_config.json

En el alcance global, all registra solo en los agentes cuya carpeta de configuración existe: no se crea nada para un agente que no usas. La mezcla conserva los otros servidores, y ejecutarlo de nuevo no cambia nada. Reinicia el agente para cargar el servidor codafort.

Otros clientes MCP (Gemini CLI, VS Code, Windsurf, Zed…): registra un servidor stdio cuyo comando es codafort mcp. El servidor corre local, sin dependencia de red. En Windows el comando es el mismo.

Las tools

ToolQué hace
scanescanea un directorio → findings priorizados con IDs SF-n
scan_diffsolo los findings en líneas cambiadas respecto a HEAD, para revisar el cambio antes del commit
sessionvuelve a listar los SF-n del último scan sin reanalizar
explainel porqué de un SF-n: regla, CWE/OWASP, camino source→sink
fix_previewel parche de un SF-n como dato (old_line/new_line); lo aplica el agente
reviewmantenibilidad consultiva y salud del código
vetveredicto bloqueante del delta, con avisos y alcance
triagelista findings suspected para evaluación
resolveconfirma o descarta un suspected, persistiendo la decisión
propose_catalogpropone source/sink/sanitizer para ratificación humana
skilllee las skills incrustadas en el binario (las mismas que mcp install graba), para el agente que no las tiene instaladas

Las skills también se sirven como resources MCP (codafort://skills/<skill>/<archivo>), que Claude Code, Codex y OpenCode dejan leer al modelo. Cada perfil de codafort-devsecops es un prompt MCP (devsecops-dev, devsecops-champion, devsecops-sec, devsecops-ops, devsecops-sre, devsecops-architect, devsecops-supply-chain, devsecops-grc): en Claude Code, /mcp__codafort__devsecops-sre <tarea>; en Cursor y OpenCode, desde el menú de comandos. Codex no tiene prompts MCP.

fix_preview no escribe nada. Editar el archivo y abrir un PR quedan con el agente y contigo; el servidor solo diagnostica y propone. Generar la declaración contrafirmada (attest), aplicar un fix en tu código y decidir el gate le corresponden a una persona.

Enseñar al agente a usar la suite

Al conectarse, el servidor ya le dice al agente qué hace cada tool y dónde pasa la frontera de datos. Las Agent Skills le enseñan a elegir y operar codafort, codacrash, codaprobe y codatrace, a leer cobertura y exit codes y a entregar artefactos verificables. Cinco son por herramienta. La sexta, codafort-devsecops, hace que el agente trabaje como dev, security champion, analista de AppSec, DevOps, SRE, arquitecto de seguridad, responsable de la cadena de suministro o de cumplimiento, midiendo lo que afirma y dejando las decisiones de riesgo en manos de una persona.

Las seis carpetas vienen dentro del binario. codafort mcp install registra el servidor y graba las skills en la carpeta de cada agente encontrado, en la versión del binario:

  • Claude Code: ~/.claude/skills/ (con --scope project, .claude/skills/).
  • Codex, Cursor y OpenCode: ~/.agents/skills/ (en el proyecto, .agents/skills/). Cursor y OpenCode también leen la carpeta de Claude Code, así que no reciben copia propia cuando existe.
  • Antigravity: ~/.gemini/config/skills/.

Reinstalar actualiza lo que codafort grabó. Las skills no son editables: un archivo de skill que editaste vuelve a la versión oficial, y el comando lista lo que restauró. codafort mcp install --dry-run muestra lo alterado sin grabar nada, y --no-skills registra solo el servidor. Las skills también vienen en la carpeta skills/ del paquete del release (Descargar). Están escritas en inglés y responden en el idioma de quien pregunta.

El flujo típico

  1. Le pides al agente una feature. La escribe.
  2. Antes de commitear, llama a scan_diff. codafort devuelve solo lo nuevo y confirmado.
  3. Para cada SF-n, el agente llama a explain y luego a fix_preview, aplica el parche y vuelve a correr scan_diff.
  4. Apruebas el diff limpio. Para el veredicto completo del cambio, ver vet.

Límites

El servidor MCP usa el mismo motor que la CLI. Si un lenguaje o categoría tiene recall bajo en la CLI, tiene el mismo recall en el agente.