En tu agente de IA (MCP)
Registra el servidor MCP de codafort en tu agente de IA (Claude Code, Cursor, Codex, OpenCode, Antigravity) y pasa a revisar cada diff.
El servidor es codafort mcp (transporte stdio). Tu agente llama a codafort dentro de su propio loop de código y recibe los mismos análisis que la CLI.
Instalar
codafort mcp install # todos los agentes instalados en esta máquina (config global)
codafort mcp install --client codex # uno solo: claude | cursor | codex | opencode | antigravity
codafort mcp install --scope project # en el repo actual, para versionar y compartir con el equipo
codafort mcp install --dry-run # muestra lo que escribiría, sin grabar
| Agente | Global (--scope user, el predeterminado) | Proyecto (--scope project) |
|---|---|---|
| Claude Code | claude mcp add --scope user (el install lo ejecuta; sin claude en el PATH, imprime el comando) | .mcp.json |
| Cursor | ~/.cursor/mcp.json | .cursor/mcp.json |
| Codex | ~/.codex/config.toml (o $CODEX_HOME) | .codex/config.toml |
| OpenCode | ~/.config/opencode/opencode.json | opencode.json |
| Antigravity | ~/.gemini/config/mcp_config.json | .agents/mcp_config.json |
En el alcance global, all registra solo en los agentes cuya carpeta de configuración existe: no se crea nada para un agente que no usas. La mezcla conserva los otros servidores, y ejecutarlo de nuevo no cambia nada. Reinicia el agente para cargar el servidor codafort.
Otros clientes MCP (Gemini CLI, VS Code, Windsurf, Zed…): registra un servidor stdio cuyo comando es codafort mcp. El servidor corre local, sin dependencia de red. En Windows el comando es el mismo.
Las tools
| Tool | Qué hace |
|---|---|
scan | escanea un directorio → findings priorizados con IDs SF-n |
scan_diff | solo los findings en líneas cambiadas respecto a HEAD, para revisar el cambio antes del commit |
session | vuelve a listar los SF-n del último scan sin reanalizar |
explain | el porqué de un SF-n: regla, CWE/OWASP, camino source→sink |
fix_preview | el parche de un SF-n como dato (old_line/new_line); lo aplica el agente |
review | mantenibilidad consultiva y salud del código |
vet | veredicto bloqueante del delta, con avisos y alcance |
triage | lista findings suspected para evaluación |
resolve | confirma o descarta un suspected, persistiendo la decisión |
propose_catalog | propone source/sink/sanitizer para ratificación humana |
skill | lee las skills incrustadas en el binario (las mismas que mcp install graba), para el agente que no las tiene instaladas |
Las skills también se sirven como resources MCP (codafort://skills/<skill>/<archivo>), que Claude Code, Codex y OpenCode dejan leer al modelo. Cada perfil de codafort-devsecops es un prompt MCP (devsecops-dev, devsecops-champion, devsecops-sec, devsecops-ops, devsecops-sre, devsecops-architect, devsecops-supply-chain, devsecops-grc): en Claude Code, /mcp__codafort__devsecops-sre <tarea>; en Cursor y OpenCode, desde el menú de comandos. Codex no tiene prompts MCP.
fix_preview no escribe nada. Editar el archivo y abrir un PR quedan con el agente y contigo; el servidor solo diagnostica y propone. Generar la declaración contrafirmada (attest), aplicar un fix en tu código y decidir el gate le corresponden a una persona.
Enseñar al agente a usar la suite
Al conectarse, el servidor ya le dice al agente qué hace cada tool y dónde pasa la frontera de datos. Las Agent Skills le enseñan a elegir y operar codafort, codacrash, codaprobe y codatrace, a leer cobertura y exit codes y a entregar artefactos verificables. Cinco son por herramienta. La sexta, codafort-devsecops, hace que el agente trabaje como dev, security champion, analista de AppSec, DevOps, SRE, arquitecto de seguridad, responsable de la cadena de suministro o de cumplimiento, midiendo lo que afirma y dejando las decisiones de riesgo en manos de una persona.
Las seis carpetas vienen dentro del binario. codafort mcp install registra el servidor y graba las skills en la carpeta de cada agente encontrado, en la versión del binario:
- Claude Code:
~/.claude/skills/(con--scope project,.claude/skills/). - Codex, Cursor y OpenCode:
~/.agents/skills/(en el proyecto,.agents/skills/). Cursor y OpenCode también leen la carpeta de Claude Code, así que no reciben copia propia cuando existe. - Antigravity:
~/.gemini/config/skills/.
Reinstalar actualiza lo que codafort grabó. Las skills no son editables: un archivo de skill que editaste vuelve a la versión oficial, y el comando lista lo que restauró. codafort mcp install --dry-run muestra lo alterado sin grabar nada, y --no-skills registra solo el servidor. Las skills también vienen en la carpeta skills/ del paquete del release (Descargar). Están escritas en inglés y responden en el idioma de quien pregunta.
El flujo típico
- Le pides al agente una feature. La escribe.
- Antes de commitear, llama a
scan_diff. codafort devuelve solo lo nuevo y confirmado. - Para cada
SF-n, el agente llama aexplainy luego afix_preview, aplica el parche y vuelve a correrscan_diff. - Apruebas el diff limpio. Para el veredicto completo del cambio, ver vet.
Límites
El servidor MCP usa el mismo motor que la CLI. Si un lenguaje o categoría tiene recall bajo en la CLI, tiene el mismo recall en el agente.