Gratuito y de código abierto — con licencia MIT. Hecho para ser auditable.
Tu código tiene reglas que tu agente de IA no conoce. Instala una habilidad — las aplica en cada edición que hace.
Dos comandos para instalarlo en todas partes:
npm install -g code-auditor-mcpcode-audit install --agent allClaude Code, Cursor, Codex, Gemini CLI y cualquier agente con SKILL.md. Hooks bloqueantes en Claude Code y Codex; informes MCP en el resto. code-audit install --list muestra la matriz.
Audita todo el código para limpiarlo y deja que tu agente lo mantenga limpio en cada edición. En ambos casos, el análisis es determinista.
code-audit auditEjecútalo sobre cualquier proyecto TypeScript, JavaScript, Go o CSS/SCSS y obtén un informe estructurado completo de todo lo que está mal. Corrige los problemas reales, marca el resto como referencia y empieza desde cero.
tree-sitter y ast-grep hacen el análisis: los resultados son idénticos en cada ejecución, con cualquier modelo o sin ninguno.
HTML · JSON · CSV · SARIF 2.1.0Archivo, línea, gravedad, id de regla y un mensaje para cada hallazgo. Marca los problemas conocidos como deuda y solo destacarán los nuevos.
code-audit changed --fail-on criticalUna vez instalado, tu agente audita solo los archivos que acaba de tocar. Las violaciones críticas se detectan y corrigen antes de llegar al repositorio — sin releer todo el código, para mantener bajos los costes del modelo.
code-audit install --agent claudeAñade un SKILL.md y un hook PostToolUse a tu agente — Claude Code y Codex.
code-audit changed --fail-on criticalSolo los archivos cambiados, no todo el proyecto. El hook se dispara tras cada Write y Edit.
no-lodash · critical · src/utils/format.ts:3El agente lee el id de regla, la gravedad, el archivo, la línea y el mensaje — lo corrige — y solo el código que pasa llega a tu repositorio.
TypeScript, JavaScript, Go y CSS/SCSS — analizados con las gramáticas de tree-sitter y ast-grep.
Trece analizadores para TypeScript, JavaScript, Go y CSS/SCSS — los bugs que introduce tu agente y que tu revisión pasa por alto.
`SELECT * FROM users WHERE id = ${id}`Consultas construidas con cadenas. El analizador de acceso a datos marca inyecciones, fugas entre inquilinos y N+1 antes de la revisión.
SELECT * FROM orders // no org filterUna consulta multiinquilino sin WHERE org_id = ?. Los datos de un cliente, en la pantalla de otro.
import _ from "lodash"Prohibiste lodash. El agente lo importa igualmente. Se entera en la edición, no en el PR.
a.ts → b.ts → a.tsTree-shaking roto y undefined en el import, detectado antes de lanzar.
Los cinco principios, aplicados mecánicamente.
El copiar-pegar, detectado antes de ser deuda.
Inyecciones SQL, fugas entre inquilinos, N+1.
Las exportaciones sin documentar son bugs futuros.
Los errores que sobreviven a la revisión.
Consultas que referencian columnas inexistentes.
Las reglas de tu equipo, como invariantes estrictos.
Cuando el esquema y el código no coinciden.
Endpoints, campos, auth frente al contrato.
Ciclos, acoplamiento, hubs, huérfanos.
Deriva de tokens, descontrol de z-index.
Extrae las convenciones de tu código, marca las desviaciones.
Lo que solo se ve en las fronteras.
Tu agente ejecuta code-audit changed sobre los archivos que acaba de tocar, no sobre todo el proyecto. Cada analizador devuelve violaciones estructuradas — archivo, línea, gravedad, id de regla y un mensaje que el agente puede leer y corregir.