editor · terminal · CI

O scanner é só a porta. Leve o Fracta pro seu editor.

O mesmo motor determinístico do site, agora dentro do Claude (via MCP) e no seu terminal (via CLI). Instala num comando, roda na sua máquina — sem login, sem conta, sem enviar seu código pra lugar nenhum. O controle de acesso é o seu próprio ambiente.

fracta — terminal$ npx fractascan verify https://fracta.proVerificação em runtime de https://fracta.pro/ nenhum tracker disparou antes do consentimentoCMP: não detectado$

sessão real — saída exata do comando, sem encenação

comece em 3 passos

1

Instale no Claude Code (um comando):

claude mcp add fracta -- npx -y fractascan-mcp
no Windows? o npx precisa de cmd /c (senão o cliente MCP dá “Failed”)
claude mcp add fracta -- cmd /c npx -y fractascan-mcp

O cliente MCP spawna o comando sem shell; no Windows o npx é npx.cmd e não é executável direto — cmd /c resolve.

máxima robustez? instale global e aponte pro node (zero download no start)
npm i -g fractascan-mcp
{
  "mcpServers": {
    "fracta": { "command": "node", "args": ["<caminho>/node_modules/fractascan-mcp/dist/index.js"] }
  }
}

Spawna o node direto no dist já instalado — sem npx, sem download, sem timeout. O <caminho> é o npm root -g.

outro cliente (Claude Desktop, Cursor…)? use este JSON de config

macOS / Linux

{
  "mcpServers": {
    "fracta": { "command": "npx", "args": ["-y", "fractascan-mcp"] }
  }
}

Windows

{
  "mcpServers": {
    "fracta": { "command": "cmd", "args": ["/c", "npx", "-y", "fractascan-mcp"] }
  }
}
2

Peça em português. Exemplos:

  • “escaneie o repositório deste projeto”
  • “analise os headers de https://meusaas.com.br”
  • “verifique se o site dispara trackers antes do consentimento”

O Claude escolhe a ferramenta certa e traz a nota + os achados. Nenhuma config pra isso.

3

(opcional) Para os testes que tocam áreas autenticadas dos seus sistemas, declare os alvos num targets.yaml.

É isso que autoriza os testes intrusivos: eles só rodam contra o que você declarou. Sem esse arquivo, as 4 ferramentas passivas abaixo já funcionam.

Sem configurar nada

Funcionam no primeiro minuto, direto do editor — em qualquer site ou no repositório que você está codando.

passive_scanpassivo · seguro

Analisa qualquer URL (headers, TLS, cookies, LGPD-lite) e devolve nota A–F. Só GETs passivos — seguro em qualquer site.

scan_repopassivo · seguro

Auditoria do seu repositório local (dependências, secrets, código ciente do stack, LGPD/docs). Read-only — ótimo pra rodar na IDE enquanto você programa.

verify_consentpassivo · seguro

Abre a página num browser real e confirma quais trackers/cookies disparam ANTES do consentimento — a prova de LGPD que o scan passivo só supõe.

audit_docspassivo · seguro

Audita os arquivos .md do repositório (README, docs) em busca de problemas.

passivo · seguro em qualquer site

Só faz requisições de leitura (GET). Não invade, não testa senha, não muda nada. Pode rodar contra qualquer URL sem risco — é o que o scanner do site faz.

intrusivo · só nos seus sistemas

Testa autenticação e acesso cruzado — comportamento de atacante. Rodar contra site de terceiro é invadir. Por isso exige o targets.yaml com alvos que você controla.

as 10 ferramentas

Sem config — funcionam já

passive_scan

Analisa qualquer URL (headers, TLS, cookies, LGPD-lite) e devolve nota A–F. Só GETs passivos — seguro em qualquer site.

scan_repo

Auditoria do seu repositório local (dependências, secrets, código ciente do stack, LGPD/docs). Read-only — ótimo pra rodar na IDE enquanto você programa.

verify_consent

Abre a página num browser real e confirma quais trackers/cookies disparam ANTES do consentimento — a prova de LGPD que o scan passivo só supõe.

audit_docs

Audita os arquivos .md do repositório (README, docs) em busca de problemas.

Precisam do targets.yaml — alvos que você declara

scan_targetintrusivo

Scan de segurança COMPLETO (todos os agentes) de um alvo declarado no seu targets.yaml.

test_authintrusivo

Testa autenticação: JWT alg:none, brute force, tokens malformados.

test_idorintrusivo

Testa IDOR e acesso cruzado entre IDs/tenants.

check_headers

Confere security headers e CORS de um alvo do targets.yaml.

get_findings

Lista os achados do último scan, filtrados por severidade.

generate_report

Gera o relatório do último scan em markdown ou JSON.

Prefere o terminal? Use o CLI

Mesmo motor, sem instalar nada global — o npx resolve. Ideal pra rodar no CI (falha o build se achar algo crítico).

npx fractascan verify https://meusaas.com.br
npx fractascan scan --target meu-saas --fail-on critical,high
npx fractascan docs --docs-path ./

verify precisa de um browser (é opt-in, pra manter o resto leve): instale junto — npm i -g fractascan playwright-core — e use o Chrome do sistema, ou npx playwright install chromium. scan lê o targets.yaml. docs completas no GitHub ↗