Hub técnico

As ferramentas da codafort, na sua máquina.

Quatro binários, um por momento de análise, e os contratos públicos que todos emitem. Funcionam offline-first, com resultado determinístico, e o seu código só sai da máquina se você mandar.

Como vai ser, no lançamento
npx codafort scan .          # ou: curl --proto '=https' --tlsv1.2 -fsSL https://codafort.dev/install.sh | sh
codafort mcp install         # Claude Code · Codex · Cursor · OpenCode · Antigravity

⚠ Pré-lançamento. Os comandos acima passam a funcionar no lançamento (v0.1.0): o instalador, o pacote npm e o tap Homebrew ainda não foram publicados.

codafort código · pré-execução

Procura no código-fonte, em 16 linguagens, falhas como SQL injection, segredos, dependências com falha conhecida, IaC inseguro e risco de supply-chain. scan · explain · fix · vet (código de IA) · gate · attest · servidor MCP.

Guia do codafort →
codatrace app viva · dentro do processo

IAST que só observa: roda dentro da app em execução, confirma quais findings do codafort foram alcançados por dado não confiável e diz o que não mediu. Para apps Python, Node e JVM. Requer licença Pro (hoje em lista de espera).

Guia do codatrace →
codaprobe app viva · pela rede

DAST API-first contra apps no ar, pela rede. Só testa o escopo que você autorizou: o que estiver fora da allowlist, ou for ambíguo, é recusado. Pode gravar um log de auditoria verificável. A autorização é a primeira página da doc. Requer licença Pro (hoje em lista de espera).

Guia do codaprobe →
codacrash artefato · crash e perfil

Forense de crash estritamente defensiva: lê o dump de um crash ou o heap de uma app e aponta causa-raiz, CRASH_ID e explorabilidade, sem usar a rede.

Guia do codacrash →

No loop do seu agente

Servidor MCP para Claude Code, Cursor e qualquer cliente stdio: o agente checa cada diff antes de commitar, e o vet dá o veredito da mudança.

Precisão medida

A precisão é medida e publicada em codafort.com/benchmark, contra a CodeQL e o Semgrep, por linguagem. A detecção é grátis e completa.

Contratos abertos

SARIF 2.1.0, CycloneDX/SPDX e os contratos coda-*/1 publicados em /schemas, do Finding canônico à declaração contra-assinada (coda-attestation/1).