para quem constrói software com IA

Seu código, protegido.

A IA escreve mais código do que qualquer time consegue revisar. A codafort revisa cada mudança enquanto o agente programa, conserta a falha antes do commit e transforma o resultado em uma prova de segurança que o seu cliente confere sozinho.

Pré-lançamento: a codafort ainda não está disponível para instalar. Entre na lista de espera →

✓ Medido, e não prometido: no OWASP Benchmark, nenhum falso-positivo em 2.740 casos, onde a CodeQL levantou 531, com o mesmo recall. Os números completos estão publicados, com as ressalvas e os pontos em que ainda perdemos.

Saída ilustrativa: revisar, consertar, declarar e verificar.

◍ No seu agente
Claude Code · Codex · Cursor · OpenCode · Antigravity
⌘ Um comando
nada para hospedar
✎ Conserta pra você
o agente aplica, você aprova
⛁ Análise local
o código só sai se você mandar
◆ Detectar é grátis
para sempre
✦ Prova verificável
o cliente confere de graça

o risco de programar com IA

O agente escreve com confiança, e ninguém revisa tudo o que ele escreve.

Quase metade do código gerado por IA sai com alguma falha de segurança, e cada rodada de "melhora isso" aumenta a chance. Ler cada linha não acompanha a velocidade do agente. E o cliente, o auditor e o comitê de fornecedores querem saber o que foi verificado. A codafort revisa cada mudança no ritmo do agente e guarda o resultado como evidência.

~45%
do código gerado por IA tem alguma vulnerabilidade (Veracode 2025, 100+ modelos em 80 tarefas)
+37%
de falhas críticas depois de 5 rodadas de refinamento por LLM (IEEE-ISTAS 2025; estudo único, leia com essa ressalva)
0
falsos-positivos em 2.740 casos do OWASP Benchmark; a CodeQL levantou 531 no mesmo teste
0 B
do seu código enviados pela análise, que roda na máquina de quem programa; trechos só saem quando você os manda para a Platform

para quem

Do founder que programa com o agente ao CIO que responde pela auditoria.

founder

Você entrega rápido. A codafort confere no mesmo ritmo.

Não precisa saber o que é SQL injection para não publicar uma. A codafort explica o risco em poucas linhas e o agente aplica o conserto. Quando o primeiro cliente grande pedir evidência de segurança, ela já existe.

CTO

O mesmo critério em cada mudança, de cada dev e de cada agente.

A revisão acontece no editor, no PR e no CI, com o mesmo resultado em todos. Cada veredito diz o que foi verificado e o que ficou de fora, e você decide o que reprova o build.

CIO

Evidência pronta para auditoria e homologação de fornecedor.

O resultado sai como uma declaração contra-assinada, que o cliente ou o auditor confere sozinho, de graça e sem instalar nada. Para o setor financeiro, há um mapa das evidências contra as normas do CMN e da ANBIMA.

como funciona

Três passos, dentro do trabalho do agente.

01

Liga ao agente

Um comando conecta a codafort ao Claude Code, ao Codex, ao Cursor, ao OpenCode e ao Antigravity. Não há servidor para hospedar nem painel para abrir.

02

Revisa cada mudança

Enquanto o agente escreve, a codafort confere se um dado vindo de fora chega a um ponto perigoso, como o banco de dados, e propõe o conserto. O agente aplica e você aprova.

03

O resultado vira prova

O veredito de cada mudança fica registrado. Quando alguém pede evidência, a codafort contra-assina o conjunto, e quem recebe confere a declaração em /verify.

onde ela entra

Do primeiro prompt ao cliente que pede prova, sem trocar de ferramenta.

agente e editor

Enquanto o código é escrito

O agente consulta a codafort a cada mudança e recebe só o que foi confirmado. No VS Code, no Neovim ou no Helix, o achado aparece na própria linha.

PR · CI

Antes de entrar na branch principal

O mesmo critério roda no pipeline e publica o resultado no code scanning do GitHub. Você define o que reprova o build, em qualquer plano.

cliente

Quando alguém pede prova

A declaração contra-assinada vai para o data room ou para a homologação. Quem recebe confere, de graça e offline, quem a emitiu e que ela não mudou depois de emitida.

a suíte

Quatro jeitos de conferir o que o seu agente escreveu.

Comece pelo código, onde achar e consertar falha vai ser grátis. Com a app no ar, as outras três ferramentas mostram o que acontece com ela de verdade, e cada uma diz o que não conseguiu verificar.

codafort grátis

No seu código

Lê o código em 16 linguagens, Delphi inclusive, e acha onde um dado vindo de fora chega a um ponto perigoso. Também aponta dependências com falha conhecida, segredos esquecidos no código e configurações de infraestrutura e de CI expostas.

codatrace plano pago

Com a app rodando, por dentro

Acompanha a app em Python, Node ou Java enquanto ela é usada ou testada, e mostra quais daqueles achados aconteceram de verdade. Só observa. O que ninguém exercitou aparece como "não medido", nunca como seguro.

codaprobe plano pago

Com a app rodando, por fora

Testa a sua API pela rede, como alguém de fora faria, e só no endereço que você autorizou. Cada requisição fica registrada para conferência depois. Rota que o teste não percorreu continua sem verificação.

codacrash grátis

Quando a app cai

Lê o registro de um crash e diz o que causou a queda, se a falha parece explorável e quais crashes são o mesmo problema. É só para defesa. Analisar um crash vai ser grátis; juntar os de muitas máquinas entra num plano pago.

A suíte em detalhe →

precisão medida

Alerta falso custa tempo do time e confiança na ferramenta.

No OWASP Benchmark, medido contra a CodeQL e o Semgrep na mesma rodada, a codafort não levantou nenhum falso-positivo em 2.740 casos e achou o mesmo que a CodeQL. A ressalva vai junto: ajustamos a codafort olhando esse teste, e as outras não. Por isso publicamos também os resultados por linguagem em testes de terceiros, inclusive onde ainda perdemos.

PrecisãoRecallFalsos-positivos
codafort1.0000.9720
CodeQL 2.270.7210.972531
Semgrep OSS 1.1770.6930.882552

OWASP Benchmark 1.2 (Java, 2.740 casos), as três ferramentas na mesma rodada, em 2026-09-28. Precisão: dos alertas, quantos eram reais. Recall: das falhas reais, quantas foram achadas.

planos

Planos e preços: em definição.

O que já está decidido: achar e consertar vulnerabilidade no código vai ser grátis. Os planos pagos saem no lançamento, e quem está na lista de espera fica sabendo primeiro.

pré-lançamento

Seja dos primeiros a usar.

Deixe o seu e-mail: avisamos quando a codafort abrir e chamamos os primeiros para testar.