OpenQodex revisa código com Claude e Codex antes do envio ao git
Projeto em TypeScript usa varreduras locais de segurança e agentes de IA sem exigir chaves de API adicionais.
Edição: Anderson Gomes
· 3 min de leitura

Quem usa Claude Code ou Codex para programar corre o risco de subir falhas graves sem perceber antes do push para o repositório. O OpenQodex resolve esse problema ao executar varreduras estáticas de segurança e colocar um agente para auditar cada trecho alterado diretamente no terminal. Lançada em 2 de outubro de 2026, a ferramenta em TypeScript acumulou 357 estrelas no GitHub em seis dias de vida. Ela atende desenvolvedores que precisam barrar segredos vazados e vulnerabilidades locais sem pagar por novos serviços de nuvem.
Isolamento local com dois motores de IA
O fluxo começa quando o desenvolvedor executa openqodex review. O comando calcula as alterações pendentes nos commits locais e nos arquivos ainda não commitados da árvore de trabalho. Ele isola uma cópia congelada desse código e dispara apenas os scanners compatíveis com os arquivos modificados. O sistema traz treze scanners nativos com versões fixadas e aceita ferramentas externas do GitHub aprovadas via openqodex trust. Esse filtro descarta ruídos fora do escopo e preserva somente apontamentos nas linhas alteradas, tratando linhas vizinhas a deleções como código modificado para identificar proteções removidas.
Em seguida, o OpenQodex abre um processo separado de revisão com o Claude Code via claude -p ou com o Codex via codex exec. Esse revisor roda em ambiente restrito, sem acesso à rede, memória prévia, instruções personalizadas ou plugins do usuário. O Claude Code opera apenas com ferramentas de leitura e listagem dentro da cópia congelada, enquanto o Codex roda em sandbox com leitura restrita ao código e a pastas do sistema. A checagem só termina se cada linha alterada passar pelo crivo do modelo e se todo alerta de scanner for confirmado ou refutado com justificativa formal. Qualquer falha nesse protocolo encerra o processo com código 2 e mensagem de revisão incompleta.
O sistema gera relatórios simultâneos no terminal e nos arquivos report.md, report.json e report.sarif. Ele também monitora comentários de supressão como # nosec e alterações em arquivos de configuração dos scanners, tratando esses desvios como achados de gravidade menor. A integração oferece barreiras de envio para Claude Code e Codex, além de um hook opcional de pre-push no git. Essas travas alertam o desenvolvedor por padrão e só bloqueiam o envio quando a opção review.block_on_severity está ativa em .openqodex/config.yaml.
Requisitos de máquina e maturidade inicial
A instalação exige Node 22 ou superior, git e sistema macOS ou Linux, exigindo o uso de WSL no Windows. O desenvolvedor configura o ambiente rodando init, que detecta instalações do Claude Code, Cursor, Codex CLI e Cline na máquina antes de gravar as preferências. O arquivo central de configuração fica em .openqodex/config.yaml, mantendo suporte ao arquivo .openqodex.yaml na raiz como alternativa. O desenvolvedor precisa manter login ativo no Claude Code ou no Codex CLI. O sistema não pede nenhuma chave de API adicional para rodar no terminal.
O projeto alcançou a versão [email protected] em 7 de outubro de 2026, com contribuições de Siddhant Mohan para atualizar a documentação e ajustar mensagens de ajuda. Apesar de somar 18 forks, o repositório tem apenas seis dias de existência e mantém 7 issues abertas. Trata-se de um software em fase inicial que ainda carece de validação em bases extensas de código. A licença Apache-2.0 libera o uso comercial e modificações no código-fonte. A ferramenta não atende equipes que trabalham fora do ecossistema do Claude Code ou do Codex, nem programadores que operam em Windows sem o subsistema Linux configurado.
- TypeScript
- Apache-2.0
- Agentes de IA
- GitHub

GitHub libera telas sob medida geradas por texto no app do Copilot
· 3 min de leitura
OpenAI lança Agents API para rodar agentes com infraestrutura do Codex
Serviço em beta público permite criar agentes autônomos com uma chamada de API e sandboxes gerenciados ou externos.
· 3 min de leitura
TraceCrate analisa rastros do Claude Code e Codex sem enviar dados para a nuvem
Painel criado por FankChen lê arquivos locais de agentes no navegador sem exigir backend ou chaves de API.
· 3 min de leitura

Amazon bloqueia agente de IA da Meta para compras no site
· 4 min de leitura