Começar: instalar, escanear, explicar, consertar

O codafort analisa o código na sua máquina, sem rede, em 16 linguagens. Este guia vai da instalação ao primeiro conserto em cinco minutos.

1. Instalar

Escolha um caminho; todos instalam o mesmo binário.

Pré-lançamento: a codafort ainda não está disponível para instalar. Entre na lista de espera →

# macOS · Linux — detecta a plataforma, confere SHA-256 (e minisign, se houver)
curl --proto '=https' --tlsv1.2 -fsSL https://codafort.dev/install.sh | sh

# npm — o binário nativo vem dentro do pacote da sua plataforma
npm i -g codafort        # ou, sem instalar: npx codafort scan .

# Homebrew
brew install codafort/tap/codafort

Windows (PowerShell), com a mesma verificação:

irm https://codafort.dev/install.ps1 | iex

Ou baixe o .zip assinado em Download e confira à mão (ver Cadeia de suprimento). No Linux o binário exige glibc 2.28+ (Ubuntu 20.04, Debian 11, RHEL 8 ou mais novos).

2. Escanear

cd meu-projeto
codafort scan .

O scan usa o perfil security-first: mostra os 10 findings mais importantes, cada um com um ID de sessão SF-n, o arquivo:linha e uma frase em linguagem simples sobre o que pode dar errado. Só aparece o que foi confirmado.

A sessão fica em .codafort/session.json. É ela que permite rodar explain e fix sem analisar de novo.

3. Explicar

codafort explain SF-1

Mostra a regra, o CWE/OWASP e o caminho do dado: de onde a entrada não-confiável nasce (source) até onde vira risco (sink), passo a passo, mesmo quando atravessa funções e arquivos.

4. Consertar

codafort fix SF-1 --preview   # mostra o diff, não grava
codafort fix SF-1             # aplica a correção unitária

O fix grava a correção no arquivo e é grátis para todo o eixo de segurança. Rode codafort scan . de novo e o SF-1 some.

5. Ver o relatório inteiro

codafort report          # resumo
codafort report --tui    # navegável no terminal

O HTML estático sai grátis com codafort engine analyze --source . --format html --output report.html. O dashboard servido (report --web) é do plano Platform.

Próximos passos

  • No agente de IA (MCP): com um comando, o seu Claude Code ou Cursor passa a chamar a codafort a cada diff.
  • vet: o veredito sobre a mudança que a IA acabou de escrever.
  • CI e gate: SARIF no code scanning e gate no PR.
  • Configuração: regras custom, supressões, telemetria, licença.

O que ele não faz

Não sobe seu código, não busca dependências na nuvem e não precisa de JVM nem de git externo. Também não prova ausência de vulnerabilidade: o recall é publicado por linguagem em codafort.com/benchmark.