No agente de IA (MCP)

Registre o servidor MCP da codafort no seu agente de IA (Claude Code, Cursor, Codex, OpenCode, Antigravity) e ele passa a verificar cada diff.

O servidor é o codafort mcp (transporte stdio). O agente chama a codafort dentro do próprio loop de código e recebe as mesmas análises da CLI.

Instalar

codafort mcp install                  # todos os agentes instalados nesta máquina (config global)
codafort mcp install --client codex   # um só: claude | cursor | codex | opencode | antigravity
codafort mcp install --scope project  # no repo atual, para versionar e valer para o time
codafort mcp install --dry-run        # mostra o que escreveria, sem gravar
AgenteGlobal (--scope user, o padrão)Projeto (--scope project)
Claude Codeclaude mcp add --scope user (o install o chama; sem o claude no PATH, imprime o comando).mcp.json
Cursor~/.cursor/mcp.json.cursor/mcp.json
Codex~/.codex/config.toml (ou $CODEX_HOME).codex/config.toml
OpenCode~/.config/opencode/opencode.jsonopencode.json
Antigravity~/.gemini/config/mcp_config.json.agents/mcp_config.json

No escopo global, all registra só nos agentes cuja pasta de configuração existe: nada é criado para agente que você não usa. A mescla preserva os outros servidores, e rodar de novo não muda nada. Reinicie o agente para carregar o servidor codafort.

Outros clientes MCP (Gemini CLI, VS Code, Windsurf, Zed…): registre um servidor stdio cujo comando é codafort mcp. O servidor roda local, sem dependência de rede. No Windows o comando é o mesmo.

As tools

ToolO que faz
scanescaneia um diretório → findings priorizados com IDs SF-n
scan_diffsó os findings em linhas alteradas em relação a HEAD, para conferir a mudança antes do commit
sessionlista de novo os SF-n do último scan sem reanalisar
explaino porquê de um SF-n: regra, CWE/OWASP, caminho source→sink
fix_previewo patch de um SF-n como dado (old_line/new_line); quem aplica é o agente
reviewmanutenibilidade consultiva e saúde do código
vetveredito bloqueante do delta, com advisories e escopo
triagelista findings suspected para julgamento
resolveconfirma ou descarta um suspected, persistindo a decisão
propose_catalogpropõe source/sink/sanitizer para ratificação humana
skilllê as skills embutidas no binário (as mesmas que o mcp install grava), para o agente que não as tem instaladas

As skills também saem como resources MCP (codafort://skills/<skill>/<arquivo>), que Claude Code, Codex e OpenCode deixam o modelo ler. Cada perfil da codafort-devsecops é um prompt MCP (devsecops-dev, devsecops-champion, devsecops-sec, devsecops-ops, devsecops-sre, devsecops-architect, devsecops-supply-chain, devsecops-grc): no Claude Code, /mcp__codafort__devsecops-sre <tarefa>; no Cursor e no OpenCode, pelo menu de comandos. O Codex não tem prompts MCP.

fix_preview não grava nada. Editar o arquivo e abrir PR ficam com o agente e com você; o servidor só diagnostica e propõe. Gerar a declaração contra-assinada (attest), aplicar fix no seu código e decidir o gate cabem a uma pessoa.

Ensinar o agente a usar a suíte

Na conexão, o servidor já diz ao agente o que cada tool faz e onde passa a fronteira de dado. As Agent Skills ensinam o agente a escolher e operar codafort, codacrash, codaprobe e codatrace, a ler cobertura e exit codes e a entregar artefatos verificáveis. Cinco são por ferramenta. A sexta, codafort-devsecops, faz o agente trabalhar como dev, security champion, analista de AppSec, DevOps, SRE, arquiteto de segurança, responsável pela cadeia de suprimentos ou por conformidade, medindo o que afirma e deixando as decisões de risco com uma pessoa.

As seis pastas vêm dentro do binário. O codafort mcp install registra o servidor e grava as skills na pasta de cada agente encontrado, na versão do binário:

  • Claude Code: ~/.claude/skills/ (no escopo project, .claude/skills/).
  • Codex, Cursor e OpenCode: ~/.agents/skills/ (no projeto, .agents/skills/). Cursor e OpenCode também leem a pasta do Claude Code, então não ganham cópia própria quando ela existe.
  • Antigravity: ~/.gemini/config/skills/.

Reinstalar atualiza o que o codafort gravou. As skills não são editáveis: um arquivo de skill que você editou volta à versão oficial, e o comando lista o que restaurou. codafort mcp install --dry-run mostra o que está alterado sem gravar nada, e --no-skills registra só o servidor. As skills também vêm na pasta skills/ do pacote do release (Download). Elas são escritas em inglês e respondem no idioma de quem pergunta.

O fluxo típico

  1. Você pede ao agente uma feature. Ele escreve.
  2. Antes de commitar, ele chama scan_diff. A codafort devolve só o que é novo e confirmado.
  3. Para cada SF-n, o agente chama explain e depois fix_preview, aplica o patch e roda scan_diff de novo.
  4. Você aprova o diff limpo. Para o veredito completo da mudança, veja vet.

Limites

O servidor MCP usa o mesmo motor da CLI. Se uma linguagem ou categoria tem recall baixo na CLI, ela tem o mesmo recall no agente.