Бесплатно и с открытым исходным кодом — лицензия MIT. Создан, чтобы его можно было проверить.
У вашего кода есть правила, о которых ваш AI-агент не знает. Установите один навык — и он будет следить за их соблюдением при каждом изменении.
Две команды для установки везде:
npm install -g code-auditor-mcpcode-audit install --agent allClaude Code, Cursor, Codex, Gemini CLI и любой агент со SKILL.md. Блокирующие хуки в Claude Code и Codex; отчётность через MCP везде. code-audit install --list показывает матрицу поддержки.
Проанализируйте весь репозиторий, чтобы навести порядок в коде, и пусть ваш агент поддерживает его в чистоте при каждом изменении. В любом случае анализ детерминирован.
code-audit auditЗапустите его на любом проекте на TypeScript, JavaScript, Go или CSS/SCSS и получите полный структурированный отчёт обо всех проблемах. Исправьте реальные проблемы, зафиксируйте остальное как базовый уровень и начните с чистого листа.
Анализ выполняют tree-sitter и ast-grep — результаты одинаковы при каждом запуске, с любой моделью или вообще без неё.
HTML · JSON · CSV · SARIF 2.1.0Файл, строка, серьёзность, идентификатор правила и сообщение для каждого замечания. Зафиксируйте известные проблемы как долг, и выделяться будут только новые.
code-audit changed --fail-on criticalПосле установки агент проверяет только те файлы, которые он только что изменил. Критические нарушения обнаруживаются и исправляются до того, как попадут в репозиторий — без повторного чтения всего репозитория, поэтому затраты на модель остаются низкими.
code-audit install --agent claudeДобавляет SKILL.md и хук PostToolUse в вашего агента — Claude Code и Codex.
code-audit changed --fail-on criticalТолько изменённые файлы, а не весь проект. Хук срабатывает после каждого Write и Edit.
no-lodash · critical · src/utils/format.ts:3Агент читает идентификатор правила, серьёзность, файл, строку и сообщение — исправляет — и в репозиторий попадает только проходящий код.
TypeScript, JavaScript, Go и CSS/SCSS — разбор с помощью грамматик tree-sitter и ast-grep.
Тринадцать анализаторов для TypeScript, JavaScript, Go и CSS/SCSS — баги, которые вносит ваш агент и пропускает ваше код-ревью.
`SELECT * FROM users WHERE id = ${id}`Запросы, собранные из строк. Анализатор доступа к данным помечает инъекции, утечки между тенантами и N+1 до того, как они попадут на ревью.
SELECT * FROM orders // no org filterМультитенантный запрос без WHERE org_id = ?. Данные одного клиента — на экране другого.
import _ from "lodash"Вы запретили lodash. Агент всё равно его импортирует. Он узнает об этом при редактировании, а не в PR.
a.ts → b.ts → a.tsСломанный tree-shaking и undefined при импорте — поймано до релиза.
Пять принципов, соблюдаемых механически.
Копипаст, пойманный до того, как станет долгом.
SQL-инъекции, утечки между тенантами, N+1.
Недокументированные экспорты — будущие баги.
Ошибки, которые переживают ревью.
Запросы, ссылающиеся на несуществующие столбцы.
Правила вашей команды как жёсткие инварианты.
Когда схема и код расходятся.
Эндпоинты, поля, авторизация против контракта.
Циклы, связность, хабы, сироты.
Дрейф токенов, разрастание z-index.
Изучает конвенции вашего кода, помечает отклонения.
То, что видно только на границах.
Ваш агент запускает code-audit changed по только что изменённым файлам, а не по всему проекту. Каждый анализатор возвращает структурированные нарушения — файл, строку, серьёзность, идентификатор правила и сообщение, которое агент может прочитать и исправить.