Gratuito y de código abierto — con licencia MIT. Hecho para ser auditable.
Code Auditor lee todo tu código y te dice qué está mal — incluidos los problemas que solo existen entre archivos. Instala una habilidad y tu agente lo mantiene así en cada edición.
Dos comandos para instalarlo en todas partes:
npm install -g code-auditor-mcpcode-audit install --agent allClaude Code, Cursor, Codex, Gemini CLI y cualquier agente con SKILL.md. Hooks bloqueantes en Claude Code y Codex; informes MCP en el resto. code-audit install --list muestra la matriz.
¿Heredaste un código? ¿Vuelves a uno que no tocas hace meses? ¿Construiste rápido y ahora quieres saber qué hay dentro? Audita una vez para ver el panorama completo y deja que tu agente lo mantenga limpio en cada edición. En ambos casos, el análisis es determinista.
code-audit auditEjecútalo sobre cualquier proyecto TypeScript, JavaScript, Go o CSS/SCSS y obtén un informe estructurado completo — una lectura por regla. Corrige los problemas reales, marca el resto como referencia y empieza desde cero.
tree-sitter y ast-grep hacen el análisis: las lecturas son idénticas en cada ejecución, con cualquier modelo o sin ninguno.
HTML · JSON · CSV · SARIF 2.1.0El panel de cobertura muestra qué se midió, y luego archivo, línea, gravedad, id de regla y un mensaje para cada lectura. Marca los problemas conocidos como deuda y solo destacarán los nuevos.
code-audit changedUna vez instalado, tu agente audita solo los archivos que acaba de tocar. Las lecturas de gravedad bloqueante — critical y warning por defecto — se detectan y corrigen antes de llegar al repositorio, sin releer todo el código, para mantener bajos los costes del modelo.
code-audit install --agent claudeAñade un SKILL.md y un hook PostToolUse a tu agente — Claude Code y Codex.
code-audit changed --jsonSolo los archivos cambiados, no todo el proyecto. El hook se dispara tras cada Write y Edit.
hardcoded-secret · critical · src/login.ts:52El agente lee el id de regla, la gravedad, el archivo, la línea y el mensaje — lo corrige — y solo el código sin lecturas bloqueantes llega a tu repositorio. Las gravedades que bloquean se configuran mediante gateSeverities en .codeauditor.json.
TypeScript, JavaScript, Go y CSS/SCSS — analizados con las gramáticas de tree-sitter y ast-grep.
Diez analizadores, más tres entre lenguajes, para TypeScript, JavaScript, Go y CSS/SCSS. Cada ejemplo de abajo es una lectura real de un código real — la mayoría invisibles en un solo archivo.
for (const org of orgs) { await db.select().from(organizations) }Un bucle que emite una consulta por iteración, hallado al recorrer una jerarquía en un módulo de consultas real. Cada nodo es otro viaje a la base de datos.
compliance-enhanced.ts — 563 lines, 0 external importers563 líneas, cero importadores externos, superado por hermanos más nuevos y aún en el árbol. Nada lo referencia, así que nadie lo ve.
SELECT * FROM generation_queue // dropped in migration 0198Una migración quitó la tabla, pero ocho puntos de llamada aún la referencian. El esquema avanzó, el código no.
page.type('#password', 'vyy8AUVvish34Fq')Una contraseña en texto plano en un script, lista para publicarse. Se encuentra leyendo el archivo, sin ejecutarlo.
Los cinco principios, aplicados mecánicamente.
El copiar-pegar, detectado antes de ser deuda.
Inyecciones SQL, fugas entre inquilinos, N+1.
Las exportaciones sin documentar son bugs futuros.
Los errores que sobreviven a la revisión.
Consultas que referencian columnas inexistentes.
Las reglas de tu equipo, como invariantes estrictos.
Cuando el esquema y el código no coinciden.
Endpoints, campos, auth frente al contrato.
Ciclos, acoplamiento, hubs, huérfanos.
Deriva de tokens, descontrol de z-index.
Extrae las convenciones de tu código, marca las desviaciones.
Lo que solo se ve en las fronteras.
Tu agente ejecuta code-audit changed sobre los archivos que acaba de tocar, no sobre todo el proyecto. Cada analizador devuelve lecturas estructuradas — archivo, línea, gravedad, id de regla y un mensaje que el agente puede leer y corregir.
Tres límites honestos, dichos sin rodeos.
Informa. Edita un humano — o un agente. Code Auditor dice qué está mal y dónde; nunca corrige tu código por ti.
Ejecútalo junto a ESLint, Prettier y compañía. Un linter lee un archivo; Code Auditor lee todo el código. Responden preguntas distintas.
Longitud de función, número de parámetros, tamaño de clase — son medidas ajustables, no juicios. Son lecturas: el orden de acción, nunca un veredicto sobre tu código.