Tu código, protegido.
La IA escribe más código del que cualquier equipo puede revisar. codafort revisa cada cambio mientras el agente programa, corrige la falla antes del commit y convierte el resultado en una prueba de seguridad que tu cliente verifica por su cuenta.
Prelanzamiento: codafort aún no está disponible para instalar. Únete a la lista de espera →
$ codafort vet # el cambio que la IA acaba de escribir ▲ crit SF-1 SQL injection api/users.py:42 verdict: BLOCKED · 1 blocking $ codafort fix SF-1 && codafort vet verdict: PASS $ codafort attest create --evidence vet.json verdict: pass · Ed25519 ✓ $ codafort attest verify token.txt # gratis, offline, cualquier persona ✓ firma VÁLIDA · contrafirmada por codafort
Salida ilustrativa: revisar, corregir, declarar y verificar.
el riesgo de programar con IA
El agente escribe con confianza, y nadie revisa todo lo que escribe.
Casi la mitad del código generado por IA sale con alguna falla de seguridad, y cada ronda de "mejora esto" aumenta la probabilidad. Leer cada línea no sigue el ritmo del agente. Y el cliente, el auditor y el comité de proveedores quieren saber qué se verificó. codafort revisa cada cambio al ritmo del agente y guarda el resultado como evidencia.
para quién
Del founder que programa con el agente al CIO que responde ante la auditoría.
Entregas rápido. codafort revisa al mismo ritmo.
No necesitas saber qué es una inyección SQL para no publicar una. codafort explica el riesgo en pocas líneas y el agente aplica la corrección. Cuando tu primer cliente grande pida evidencia de seguridad, ya la tienes.
El mismo criterio en cada cambio, de cada dev y de cada agente.
La revisión ocurre en el editor, en el PR y en el CI, con el mismo resultado en todos. Cada veredicto dice qué se verificó y qué quedó fuera, y tú decides qué reprueba el build.
Evidencia lista para auditoría y homologación de proveedores.
El resultado sale como una declaración contrafirmada, que el cliente o el auditor verifica por su cuenta, gratis y sin instalar nada. Para el sector financiero, hay un mapa de las evidencias frente a las normas brasileñas del CMN y la ANBIMA.
cómo funciona
Tres pasos, dentro del trabajo del agente.
Conéctala al agente
Un comando conecta codafort a Claude Code, Codex, Cursor, OpenCode y Antigravity. No hay servidor que alojar ni panel que abrir.
Revisa cada cambio
Mientras el agente escribe, codafort revisa si un dato que viene de afuera llega a un punto peligroso, como la base de datos, y propone la corrección. El agente la aplica y tú apruebas.
El resultado se vuelve prueba
El veredicto de cada cambio queda registrado. Cuando alguien pide evidencia, codafort contrafirma el conjunto, y quien la recibe verifica la declaración en /verify.
dónde entra
Del primer prompt al cliente que pide prueba, sin cambiar de herramienta.
Mientras se escribe el código
El agente consulta a codafort en cada cambio y recibe solo lo confirmado. En VS Code, Neovim o Helix, el hallazgo aparece en la propia línea.
Antes de entrar en la rama principal
El mismo criterio corre en el pipeline y publica el resultado en el code scanning de GitHub. Tú defines qué reprueba el build, en cualquier plan.
Cuando alguien pide prueba
La declaración contrafirmada va al data room o a la homologación. Quien la recibe verifica, gratis y offline, quién la emitió y que no cambió después de emitida.
la suite
Cuatro formas de revisar lo que escribió tu agente.
Empieza por el código, donde encontrar y corregir fallas será gratis. Con la app en producción, las otras tres herramientas muestran lo que de verdad le pasa, y cada una dice lo que no pudo verificar.
codafort gratisEn tu código
Lee el código en 16 lenguajes, Delphi incluido, y encuentra dónde un dato que viene de afuera llega a un punto peligroso. También señala dependencias con fallas conocidas, secretos olvidados en el código y configuraciones de infraestructura y de CI expuestas.
codatrace plan pagoCon la app corriendo, por dentro
Acompaña la app en Python, Node o Java mientras se usa o se prueba, y muestra cuáles de esos hallazgos ocurrieron de verdad. Solo observa. Lo que nadie ejercitó aparece como "no medido", nunca como seguro.
codaprobe plan pagoCon la app corriendo, por fuera
Prueba tu API por la red como lo haría alguien de afuera, y solo en la dirección que autorizaste. Cada solicitud queda registrada para revisarla después. Una ruta que la prueba no recorrió sigue sin verificar.
codacrash gratisCuando la app se cae
Lee el registro de un crash y dice qué causó la caída, si la falla parece explotable y qué crashes son el mismo problema. Es solo para defensa. Analizar un crash será gratis; agrupar los de muchas máquinas entra en un plan pago.
precisión medida
Una alerta falsa cuesta tiempo del equipo y confianza en la herramienta.
En nuestras pruebas de benchmark en Java, con CodeQL y Semgrep en la misma corrida, codafort no levantó ningún falso positivo y encontró lo mismo que CodeQL. La salvedad va junto: ajustamos codafort mirando esas pruebas, y las otras no. Por eso publicamos también los resultados de los otros lenguajes, incluso donde todavía perdemos.
| Precisión | Recall | Falsos positivos | |
|---|---|---|---|
| codafort | 1.000 | 0.972 | 0 |
| CodeQL 2.27 | 0.721 | 0.972 | 531 |
| Semgrep OSS 1.177 | 0.693 | 0.882 | 552 |
Nuestras pruebas de benchmark en Java, las tres herramientas en la misma corrida, el 2026-09-28. Precisión: cuántas alertas eran reales. Recall: cuántas fallas reales se encontraron.
planes
Planes y precios: en definición.
Lo que ya está decidido: encontrar y corregir vulnerabilidades en el código será gratis. Los planes pagos salen en el lanzamiento, y quien está en la lista de espera se entera primero.
prelanzamiento
Sé de los primeros en usarla.
Deja tu correo: te avisamos cuando codafort abra e invitamos a los primeros a probarla.