Empezar: instalar, escanear, explicar, corregir
codafort analiza el código en tu máquina, sin red, en 16 lenguajes. Esta guía va de la instalación a la primera corrección en cinco minutos.
1. Instalar
Elige un camino; todos instalan el mismo binario.
Prelanzamiento: codafort aún no está disponible para instalar. Únete a la lista de espera →
# macOS · Linux — detecta la plataforma, verifica SHA-256 (y minisign, si está disponible)
curl --proto '=https' --tlsv1.2 -fsSL https://codafort.dev/install.sh | sh
# npm — el binario nativo viene dentro del paquete de tu plataforma
npm i -g codafort # o, sin instalar: npx codafort scan .
# Homebrew
brew install codafort/tap/codafort
Windows (PowerShell), con la misma verificación:
irm https://codafort.dev/install.ps1 | iex
O descarga el .zip firmado en Descargar y verifícalo a mano (ver Cadena de suministro). En Linux el binario requiere glibc 2.28+ (Ubuntu 20.04, Debian 11, RHEL 8 o más nuevos).
2. Escanear
cd mi-proyecto
codafort scan .
scan usa el perfil security-first: muestra los 10 findings más importantes, cada uno con un ID de sesión SF-n, el archivo:línea y una frase en lenguaje claro sobre lo que puede salir mal. Solo aparece lo confirmado.
La sesión queda en .codafort/session.json. Es lo que permite correr explain y fix sin volver a analizar.
3. Explicar
codafort explain SF-1
Muestra la regla, el CWE/OWASP y el camino del dato: desde donde nace la entrada no confiable (source) hasta donde se vuelve riesgo (sink), paso a paso, incluso cuando atraviesa funciones y archivos.
4. Corregir
codafort fix SF-1 --preview # muestra el diff, no escribe
codafort fix SF-1 # aplica la corrección unitaria
fix escribe la corrección en el archivo y es gratis para todo el eje de seguridad. Ejecuta codafort scan . de nuevo y SF-1 desaparece.
5. Ver el informe completo
codafort report # resumen
codafort report --tui # navegable en la terminal
El HTML estático sale gratis con codafort engine analyze --source . --format html --output report.html. El dashboard servido (report --web) es del plan Platform.
Próximos pasos
- En tu agente de IA (MCP): con un comando, tu Claude Code o Cursor pasa a llamar a codafort en cada diff.
- vet: el veredicto sobre el cambio que la IA acaba de escribir.
- CI y el gate: SARIF en el code scanning y gate en el PR.
- Configuración: reglas custom, supresiones, telemetría, licencia.
Lo que no hace
No sube tu código, no busca dependencias en la nube y no necesita JVM ni git externo. Tampoco prueba la ausencia de vulnerabilidades: el recall se publica por lenguaje en codafort.com/benchmark.