No agente de IA (MCP)
Registre o servidor MCP da codafort no seu agente de IA (Claude Code, Cursor, Codex, OpenCode, Antigravity) e ele passa a verificar cada diff.
O servidor é o codafort mcp (transporte stdio). O agente chama a codafort dentro do próprio loop de código e recebe as mesmas análises da CLI.
Instalar
codafort mcp install # todos os agentes instalados nesta máquina (config global)
codafort mcp install --client codex # um só: claude | cursor | codex | opencode | antigravity
codafort mcp install --scope project # no repo atual, para versionar e valer para o time
codafort mcp install --dry-run # mostra o que escreveria, sem gravar
| Agente | Global (--scope user, o padrão) | Projeto (--scope project) |
|---|---|---|
| Claude Code | claude mcp add --scope user (o install o chama; sem o claude no PATH, imprime o comando) | .mcp.json |
| Cursor | ~/.cursor/mcp.json | .cursor/mcp.json |
| Codex | ~/.codex/config.toml (ou $CODEX_HOME) | .codex/config.toml |
| OpenCode | ~/.config/opencode/opencode.json | opencode.json |
| Antigravity | ~/.gemini/config/mcp_config.json | .agents/mcp_config.json |
No escopo global, all registra só nos agentes cuja pasta de configuração existe: nada é criado para agente que você não usa. A mescla preserva os outros servidores, e rodar de novo não muda nada. Reinicie o agente para carregar o servidor codafort.
Outros clientes MCP (Gemini CLI, VS Code, Windsurf, Zed…): registre um servidor stdio cujo comando é codafort mcp. O servidor roda local, sem dependência de rede. No Windows o comando é o mesmo.
As tools
| Tool | O que faz |
|---|---|
scan | escaneia um diretório → findings priorizados com IDs SF-n |
scan_diff | só os findings em linhas alteradas em relação a HEAD, para conferir a mudança antes do commit |
session | lista de novo os SF-n do último scan sem reanalisar |
explain | o porquê de um SF-n: regra, CWE/OWASP, caminho source→sink |
fix_preview | o patch de um SF-n como dado (old_line/new_line); quem aplica é o agente |
review | manutenibilidade consultiva e saúde do código |
vet | veredito bloqueante do delta, com advisories e escopo |
triage | lista findings suspected para julgamento |
resolve | confirma ou descarta um suspected, persistindo a decisão |
propose_catalog | propõe source/sink/sanitizer para ratificação humana |
skill | lê as skills embutidas no binário (as mesmas que o mcp install grava), para o agente que não as tem instaladas |
As skills também saem como resources MCP (codafort://skills/<skill>/<arquivo>), que Claude Code, Codex e OpenCode deixam o modelo ler. Cada perfil da codafort-devsecops é um prompt MCP (devsecops-dev, devsecops-champion, devsecops-sec, devsecops-ops, devsecops-sre, devsecops-architect, devsecops-supply-chain, devsecops-grc): no Claude Code, /mcp__codafort__devsecops-sre <tarefa>; no Cursor e no OpenCode, pelo menu de comandos. O Codex não tem prompts MCP.
fix_preview não grava nada. Editar o arquivo e abrir PR ficam com o agente e com você; o servidor só diagnostica e propõe. Gerar a declaração contra-assinada (attest), aplicar fix no seu código e decidir o gate cabem a uma pessoa.
Ensinar o agente a usar a suíte
Na conexão, o servidor já diz ao agente o que cada tool faz e onde passa a fronteira de dado. As Agent Skills ensinam o agente a escolher e operar codafort, codacrash, codaprobe e codatrace, a ler cobertura e exit codes e a entregar artefatos verificáveis. Cinco são por ferramenta. A sexta, codafort-devsecops, faz o agente trabalhar como dev, security champion, analista de AppSec, DevOps, SRE, arquiteto de segurança, responsável pela cadeia de suprimentos ou por conformidade, medindo o que afirma e deixando as decisões de risco com uma pessoa.
As seis pastas vêm dentro do binário. O codafort mcp install registra o servidor e grava as skills na pasta de cada agente encontrado, na versão do binário:
- Claude Code:
~/.claude/skills/(no escopoproject,.claude/skills/). - Codex, Cursor e OpenCode:
~/.agents/skills/(no projeto,.agents/skills/). Cursor e OpenCode também leem a pasta do Claude Code, então não ganham cópia própria quando ela existe. - Antigravity:
~/.gemini/config/skills/.
Reinstalar atualiza o que o codafort gravou. As skills não são editáveis: um arquivo de skill que você editou volta à versão oficial, e o comando lista o que restaurou. codafort mcp install --dry-run mostra o que está alterado sem gravar nada, e --no-skills registra só o servidor. As skills também vêm na pasta skills/ do pacote do release (Download). Elas são escritas em inglês e respondem no idioma de quem pergunta.
O fluxo típico
- Você pede ao agente uma feature. Ele escreve.
- Antes de commitar, ele chama
scan_diff. A codafort devolve só o que é novo e confirmado. - Para cada
SF-n, o agente chamaexplaine depoisfix_preview, aplica o patch e rodascan_diffde novo. - Você aprova o diff limpo. Para o veredito completo da mudança, veja vet.
Limites
O servidor MCP usa o mesmo motor da CLI. Se uma linguagem ou categoria tem recall baixo na CLI, ela tem o mesmo recall no agente.