Seu código, protegido.
A IA escreve mais código do que qualquer time consegue revisar. A codafort revisa cada mudança enquanto o agente programa, conserta a falha antes do commit e transforma o resultado em uma prova de segurança que o seu cliente confere sozinho.
Pré-lançamento: a codafort ainda não está disponível para instalar. Entre na lista de espera →
$ codafort vet # a mudança que a IA acabou de escrever ▲ crit SF-1 SQL injection api/users.py:42 verdict: BLOCKED · 1 blocking $ codafort fix SF-1 && codafort vet verdict: PASS $ codafort attest create --evidence vet.json verdict: pass · Ed25519 ✓ $ codafort attest verify token.txt # grátis, offline, qualquer pessoa ✓ assinatura VÁLIDA · contra-assinada pela codafort
Saída ilustrativa: revisar, consertar, declarar e verificar.
o risco de programar com IA
O agente escreve com confiança, e ninguém revisa tudo o que ele escreve.
Quase metade do código gerado por IA sai com alguma falha de segurança, e cada rodada de "melhora isso" aumenta a chance. Ler cada linha não acompanha a velocidade do agente. E o cliente, o auditor e o comitê de fornecedores querem saber o que foi verificado. A codafort revisa cada mudança no ritmo do agente e guarda o resultado como evidência.
para quem
Do founder que programa com o agente ao CIO que responde pela auditoria.
Você entrega rápido. A codafort confere no mesmo ritmo.
Não precisa saber o que é SQL injection para não publicar uma. A codafort explica o risco em poucas linhas e o agente aplica o conserto. Quando o primeiro cliente grande pedir evidência de segurança, ela já existe.
O mesmo critério em cada mudança, de cada dev e de cada agente.
A revisão acontece no editor, no PR e no CI, com o mesmo resultado em todos. Cada veredito diz o que foi verificado e o que ficou de fora, e você decide o que reprova o build.
Evidência pronta para auditoria e homologação de fornecedor.
O resultado sai como uma declaração contra-assinada, que o cliente ou o auditor confere sozinho, de graça e sem instalar nada. Para o setor financeiro, há um mapa das evidências contra as normas do CMN e da ANBIMA.
como funciona
Três passos, dentro do trabalho do agente.
Liga ao agente
Um comando conecta a codafort ao Claude Code, ao Codex, ao Cursor, ao OpenCode e ao Antigravity. Não há servidor para hospedar nem painel para abrir.
Revisa cada mudança
Enquanto o agente escreve, a codafort confere se um dado vindo de fora chega a um ponto perigoso, como o banco de dados, e propõe o conserto. O agente aplica e você aprova.
O resultado vira prova
O veredito de cada mudança fica registrado. Quando alguém pede evidência, a codafort contra-assina o conjunto, e quem recebe confere a declaração em /verify.
onde ela entra
Do primeiro prompt ao cliente que pede prova, sem trocar de ferramenta.
Enquanto o código é escrito
O agente consulta a codafort a cada mudança e recebe só o que foi confirmado. No VS Code, no Neovim ou no Helix, o achado aparece na própria linha.
Antes de entrar na branch principal
O mesmo critério roda no pipeline e publica o resultado no code scanning do GitHub. Você define o que reprova o build, em qualquer plano.
Quando alguém pede prova
A declaração contra-assinada vai para o data room ou para a homologação. Quem recebe confere, de graça e offline, quem a emitiu e que ela não mudou depois de emitida.
a suíte
Quatro jeitos de conferir o que o seu agente escreveu.
Comece pelo código, onde achar e consertar falha vai ser grátis. Com a app no ar, as outras três ferramentas mostram o que acontece com ela de verdade, e cada uma diz o que não conseguiu verificar.
codafort grátisNo seu código
Lê o código em 16 linguagens, Delphi inclusive, e acha onde um dado vindo de fora chega a um ponto perigoso. Também aponta dependências com falha conhecida, segredos esquecidos no código e configurações de infraestrutura e de CI expostas.
codatrace plano pagoCom a app rodando, por dentro
Acompanha a app em Python, Node ou Java enquanto ela é usada ou testada, e mostra quais daqueles achados aconteceram de verdade. Só observa. O que ninguém exercitou aparece como "não medido", nunca como seguro.
codaprobe plano pagoCom a app rodando, por fora
Testa a sua API pela rede, como alguém de fora faria, e só no endereço que você autorizou. Cada requisição fica registrada para conferência depois. Rota que o teste não percorreu continua sem verificação.
codacrash grátisQuando a app cai
Lê o registro de um crash e diz o que causou a queda, se a falha parece explorável e quais crashes são o mesmo problema. É só para defesa. Analisar um crash vai ser grátis; juntar os de muitas máquinas entra num plano pago.
precisão medida
Alerta falso custa tempo do time e confiança na ferramenta.
No OWASP Benchmark, medido contra a CodeQL e o Semgrep na mesma rodada, a codafort não levantou nenhum falso-positivo em 2.740 casos e achou o mesmo que a CodeQL. A ressalva vai junto: ajustamos a codafort olhando esse teste, e as outras não. Por isso publicamos também os resultados por linguagem em testes de terceiros, inclusive onde ainda perdemos.
| Precisão | Recall | Falsos-positivos | |
|---|---|---|---|
| codafort | 1.000 | 0.972 | 0 |
| CodeQL 2.27 | 0.721 | 0.972 | 531 |
| Semgrep OSS 1.177 | 0.693 | 0.882 | 552 |
OWASP Benchmark 1.2 (Java, 2.740 casos), as três ferramentas na mesma rodada, em 2026-09-28. Precisão: dos alertas, quantos eram reais. Recall: das falhas reais, quantas foram achadas.
planos
Planos e preços: em definição.
O que já está decidido: achar e consertar vulnerabilidade no código vai ser grátis. Os planos pagos saem no lançamento, e quem está na lista de espera fica sabendo primeiro.
pré-lançamento
Seja dos primeiros a usar.
Deixe o seu e-mail: avisamos quando a codafort abrir e chamamos os primeiros para testar.