Gratuit et open source — sous licence MIT. Conçu pour être auditable.
Votre code a des règles que votre agent IA ignore. Installez une compétence — il les applique à chaque modification qu'il effectue.
Deux commandes pour installer partout :
npm install -g code-auditor-mcpcode-audit install --agent allClaude Code, Cursor, Codex, Gemini CLI et tout agent SKILL.md. Hooks bloquants sur Claude Code et Codex ; rapport MCP partout ailleurs. code-audit install --list affiche la matrice.
Auditez l'ensemble du code pour le nettoyer, puis laissez votre agent le garder propre à chaque modification. Dans tous les cas, l'analyse est déterministe.
code-audit auditLancez-le sur n'importe quel projet TypeScript, JavaScript, Go ou CSS/SCSS et obtenez un rapport structuré complet de tout ce qui ne va pas. Corrigez les vrais problèmes, établissez le reste comme référence et repartez d'une base saine.
tree-sitter et ast-grep font l'analyse — les résultats sont identiques à chaque exécution, avec n'importe quel modèle ou sans modèle du tout.
HTML · JSON · CSV · SARIF 2.1.0Fichier, ligne, sévérité, identifiant de règle et un message pour chaque problème. Mettez les problèmes connus en référence comme dette et seuls les nouveaux ressortent.
code-audit changed --fail-on criticalUne fois installé, votre agent n'audite que les fichiers qu'il vient de modifier. Les violations critiques sont détectées et corrigées avant d'atteindre le dépôt — sans relire tout le code, pour garder des coûts de modèle bas.
code-audit install --agent claudeDépose un SKILL.md et un hook PostToolUse dans votre agent — Claude Code et Codex.
code-audit changed --fail-on criticalUniquement les fichiers modifiés, pas tout le projet. Le hook se déclenche après chaque Write et Edit.
no-lodash · critical · src/utils/format.ts:3L'agent lit l'identifiant de règle, la sévérité, le fichier, la ligne et le message — corrige — et seul le code conforme atteint votre dépôt.
TypeScript, JavaScript, Go et CSS/SCSS — analysés avec les grammaires tree-sitter et ast-grep.
Treize analyseurs couvrant TypeScript, JavaScript, Go et CSS/SCSS — les bugs que votre agent introduit et que votre revue rate.
`SELECT * FROM users WHERE id = ${id}`Des requêtes construites par concaténation. L'analyseur d'accès aux données signale les injections, les fuites entre locataires et les N+1 avant la revue.
SELECT * FROM orders // no org filterUne requête multi-locataire sans WHERE org_id = ?. Les données d'un client, sur l'écran d'un autre.
import _ from "lodash"Vous avez interdit lodash. L'agent l'importe quand même. Il le découvre à la modification, pas dans la PR.
a.ts → b.ts → a.tsUn tree-shaking cassé et des undefined à l'import, détectés avant la mise en production.
Les cinq principes, appliqués mécaniquement.
Le copier-coller, détecté avant de devenir une dette.
Injections SQL, fuites entre locataires, N+1.
Les exports non documentés sont de futurs bugs.
Les erreurs qui survivent à la revue.
Des requêtes référençant des colonnes inexistantes.
Les règles de votre équipe, comme invariants stricts.
Quand le schéma et le code divergent.
Endpoints, champs, auth face au contrat.
Cycles, couplage, hubs, orphelins.
Dérive des tokens, prolifération des z-index.
Analyse les conventions de votre code, signale les écarts.
Ce qui n'est visible qu'aux frontières.
Votre agent exécute code-audit changed sur les fichiers qu'il vient de modifier, pas sur tout le projet. Chaque analyseur renvoie des violations structurées — fichier, ligne, sévérité, identifiant de règle et un message que l'agent peut lire et corriger.