Empezar: instalar, escanear, explicar, corregir

codafort analiza el código en tu máquina, sin red, en 16 lenguajes. Esta guía va de la instalación a la primera corrección en cinco minutos.

1. Instalar

Elige un camino; todos instalan el mismo binario.

Prelanzamiento: codafort aún no está disponible para instalar. Únete a la lista de espera →

# macOS · Linux — detecta la plataforma, verifica SHA-256 (y minisign, si está disponible)
curl --proto '=https' --tlsv1.2 -fsSL https://codafort.dev/install.sh | sh

# npm — el binario nativo viene dentro del paquete de tu plataforma
npm i -g codafort        # o, sin instalar: npx codafort scan .

# Homebrew
brew install codafort/tap/codafort

Windows (PowerShell), con la misma verificación:

irm https://codafort.dev/install.ps1 | iex

O descarga el .zip firmado en Descargar y verifícalo a mano (ver Cadena de suministro). En Linux el binario requiere glibc 2.28+ (Ubuntu 20.04, Debian 11, RHEL 8 o más nuevos).

2. Escanear

cd mi-proyecto
codafort scan .

scan usa el perfil security-first: muestra los 10 findings más importantes, cada uno con un ID de sesión SF-n, el archivo:línea y una frase en lenguaje claro sobre lo que puede salir mal. Solo aparece lo confirmado.

La sesión queda en .codafort/session.json. Es lo que permite correr explain y fix sin volver a analizar.

3. Explicar

codafort explain SF-1

Muestra la regla, el CWE/OWASP y el camino del dato: desde donde nace la entrada no confiable (source) hasta donde se vuelve riesgo (sink), paso a paso, incluso cuando atraviesa funciones y archivos.

4. Corregir

codafort fix SF-1 --preview   # muestra el diff, no escribe
codafort fix SF-1             # aplica la corrección unitaria

fix escribe la corrección en el archivo y es gratis para todo el eje de seguridad. Ejecuta codafort scan . de nuevo y SF-1 desaparece.

5. Ver el informe completo

codafort report          # resumen
codafort report --tui    # navegable en la terminal

El HTML estático sale gratis con codafort engine analyze --source . --format html --output report.html. El dashboard servido (report --web) es del plan Platform.

Próximos pasos

  • En tu agente de IA (MCP): con un comando, tu Claude Code o Cursor pasa a llamar a codafort en cada diff.
  • vet: el veredicto sobre el cambio que la IA acaba de escribir.
  • CI y el gate: SARIF en el code scanning y gate en el PR.
  • Configuración: reglas custom, supresiones, telemetría, licencia.

Lo que no hace

No sube tu código, no busca dependencias en la nube y no necesita JVM ni git externo. Tampoco prueba la ausencia de vulnerabilidades: el recall se publica por lenguaje en codafort.com/benchmark.