無料・オープンソース — MIT ライセンス。監査可能であることを目指して作られています。
コードベースには、あなたの AI エージェントが知らないルールがあります。スキルを 1 つインストールすれば、エージェントは編集のたびにそのルールを守ります。
どこでもインストールできる 2 つのコマンド:
npm install -g code-auditor-mcpcode-audit install --agent allClaude Code、Cursor、Codex、Gemini CLI、そして SKILL.md 対応エージェントすべてに対応。Claude Code と Codex ではブロッキングフック、その他は MCP レポート。 code-audit install --list で対応マトリクスを表示。
コードベース全体を監査してコードをきれいにし、エージェントが編集のたびにそれをきれいに保ちます。どちらの場合も、分析は決定的です。
code-audit auditTypeScript、JavaScript、Go、CSS/SCSS のプロジェクトに対して実行すると、問題点をすべて網羅した構造化レポートが得られます。本当の問題を修正し、残りをベースライン化して、まっさらな状態から始めましょう。
tree-sitter と ast-grep が分析を行うため、どのモデルを使っても、モデルを一切使わなくても、結果は毎回同じです。
HTML · JSON · CSV · SARIF 2.1.0すべての検出項目に、ファイル、行番号、重大度、ルール ID、メッセージが含まれます。既知の問題を負債としてベースライン化すれば、新しい問題だけが浮き上がります。
code-audit changed --fail-on criticalインストール後、エージェントは直前に変更したファイルだけを監査します。重大な違反はリポジトリに到達する前に検出・修正されます。コードベース全体を読み直さないため、モデルコストも低く抑えられます。
code-audit install --agent claudeSKILL.md と PostToolUse フックをエージェントに追加します — Claude Code と Codex に対応。
code-audit changed --fail-on criticalプロジェクト全体ではなく、変更されたファイルだけを対象にします。フックは Write と Edit のたびに発火します。
no-lodash · critical · src/utils/format.ts:3エージェントはルール ID、重大度、ファイル、行、メッセージを読み取り、修正します。合格したコードだけがリポジトリに届きます。
TypeScript、JavaScript、Go、CSS/SCSS — tree-sitter と ast-grep の文法で解析。
TypeScript、JavaScript、Go、CSS/SCSS を対象とする 13 のアナライザー — エージェントが持ち込み、レビューで見逃すバグを検出します。
`SELECT * FROM users WHERE id = ${id}`文字列から組み立てられたクエリ。データアクセスアナライザーは、レビューに回る前にインジェクション、テナントリーク、N+1 を検出します。
SELECT * FROM orders // no org filterWHERE org_id = ? が欠けたマルチテナントのクエリ。ある顧客のデータが、別の顧客の画面に。
import _ from "lodash"lodash を禁止しましたが、エージェントはそれでもインポートします。PR ではなく、編集時に気づきます。
a.ts → b.ts → a.tstree-shaking の破壊や import 時の undefined を、リリース前に検出します。
5 つの原則を機械的に徹底。
コピペを負債になる前に検出。
SQL インジェクション、テナントリーク、N+1。
未文書のエクスポートは未来のバグ。
レビューをすり抜けるミス。
存在しない列を参照するクエリ。
チームのルールを強固な不変条件として徹底。
スキーマとコードが食い違うとき。
契約に対するエンドポイント、フィールド、認証。
循環、結合、ハブ、孤立。
トークンのドリフト、z-index の乱立。
コードの慣習を読み取り、逸脱を検出。
境界をまたいで初めて見えるもの。
エージェントは code-audit changed を、プロジェクト全体ではなく直前に変更したファイルに対して実行します。各アナライザーは、ファイル、行、重大度、ルール ID、そしてエージェントが読んで修正できるメッセージという構造化された違反を返します。