Começar: instalar, escanear, explicar, consertar
O codafort analisa o código na sua máquina, sem rede, em 16 linguagens. Este guia vai da instalação ao primeiro conserto em cinco minutos.
1. Instalar
Escolha um caminho; todos instalam o mesmo binário.
Pré-lançamento: a codafort ainda não está disponível para instalar. Entre na lista de espera →
# macOS · Linux — detecta a plataforma, confere SHA-256 (e minisign, se houver)
curl --proto '=https' --tlsv1.2 -fsSL https://codafort.dev/install.sh | sh
# npm — o binário nativo vem dentro do pacote da sua plataforma
npm i -g codafort # ou, sem instalar: npx codafort scan .
# Homebrew
brew install codafort/tap/codafort
Windows (PowerShell), com a mesma verificação:
irm https://codafort.dev/install.ps1 | iex
Ou baixe o .zip assinado em Download e confira à mão (ver Cadeia de suprimento). No Linux o binário exige glibc 2.28+ (Ubuntu 20.04, Debian 11, RHEL 8 ou mais novos).
2. Escanear
cd meu-projeto
codafort scan .
O scan usa o perfil security-first: mostra os 10 findings mais importantes, cada um com um ID de sessão SF-n, o arquivo:linha e uma frase em linguagem simples sobre o que pode dar errado. Só aparece o que foi confirmado.
A sessão fica em .codafort/session.json. É ela que permite rodar explain e fix sem analisar de novo.
3. Explicar
codafort explain SF-1
Mostra a regra, o CWE/OWASP e o caminho do dado: de onde a entrada não-confiável nasce (source) até onde vira risco (sink), passo a passo, mesmo quando atravessa funções e arquivos.
4. Consertar
codafort fix SF-1 --preview # mostra o diff, não grava
codafort fix SF-1 # aplica a correção unitária
O fix grava a correção no arquivo e é grátis para todo o eixo de segurança. Rode codafort scan . de novo e o SF-1 some.
5. Ver o relatório inteiro
codafort report # resumo
codafort report --tui # navegável no terminal
O HTML estático sai grátis com codafort engine analyze --source . --format html --output report.html. O dashboard servido (report --web) é do plano Platform.
Próximos passos
- No agente de IA (MCP): com um comando, o seu Claude Code ou Cursor passa a chamar a codafort a cada diff.
- vet: o veredito sobre a mudança que a IA acabou de escrever.
- CI e gate: SARIF no code scanning e gate no PR.
- Configuração: regras custom, supressões, telemetria, licença.
O que ele não faz
Não sobe seu código, não busca dependências na nuvem e não precisa de JVM nem de git externo. Também não prova ausência de vulnerabilidade: o recall é publicado por linguagem em codafort.com/benchmark.