editor · terminal · CI
O scanner é só a porta. Leve o Fracta pro seu editor.
O mesmo motor determinístico do site, agora dentro do Claude (via MCP) e no seu terminal (via CLI). Instala num comando, roda na sua máquina — sem login, sem conta, sem enviar seu código pra lugar nenhum. O controle de acesso é o seu próprio ambiente.
sessão real — saída exata do comando, sem encenação
comece em 3 passos
Instale no Claude Code (um comando):
claude mcp add fracta -- npx -y fractascan-mcp
no Windows? o npx precisa de cmd /c (senão o cliente MCP dá “Failed”)
claude mcp add fracta -- cmd /c npx -y fractascan-mcp
O cliente MCP spawna o comando sem shell; no Windows o npx é npx.cmd e não é executável direto — cmd /c resolve.
máxima robustez? instale global e aponte pro node (zero download no start)
npm i -g fractascan-mcp
{
"mcpServers": {
"fracta": { "command": "node", "args": ["<caminho>/node_modules/fractascan-mcp/dist/index.js"] }
}
}Spawna o node direto no dist já instalado — sem npx, sem download, sem timeout. O <caminho> é o npm root -g.
outro cliente (Claude Desktop, Cursor…)? use este JSON de config
macOS / Linux
{
"mcpServers": {
"fracta": { "command": "npx", "args": ["-y", "fractascan-mcp"] }
}
}Windows
{
"mcpServers": {
"fracta": { "command": "cmd", "args": ["/c", "npx", "-y", "fractascan-mcp"] }
}
}Peça em português. Exemplos:
- “escaneie o repositório deste projeto”
- “analise os headers de https://meusaas.com.br”
- “verifique se o site dispara trackers antes do consentimento”
O Claude escolhe a ferramenta certa e traz a nota + os achados. Nenhuma config pra isso.
(opcional) Para os testes que tocam áreas autenticadas dos seus sistemas, declare os alvos num targets.yaml.
É isso que autoriza os testes intrusivos: eles só rodam contra o que você declarou. Sem esse arquivo, as 4 ferramentas passivas abaixo já funcionam.
Sem configurar nada
Funcionam no primeiro minuto, direto do editor — em qualquer site ou no repositório que você está codando.
passive_scanpassivo · seguroAnalisa qualquer URL (headers, TLS, cookies, LGPD-lite) e devolve nota A–F. Só GETs passivos — seguro em qualquer site.
scan_repopassivo · seguroAuditoria do seu repositório local (dependências, secrets, código ciente do stack, LGPD/docs). Read-only — ótimo pra rodar na IDE enquanto você programa.
verify_consentpassivo · seguroAbre a página num browser real e confirma quais trackers/cookies disparam ANTES do consentimento — a prova de LGPD que o scan passivo só supõe.
audit_docspassivo · seguroAudita os arquivos .md do repositório (README, docs) em busca de problemas.
passivo · seguro em qualquer site
Só faz requisições de leitura (GET). Não invade, não testa senha, não muda nada. Pode rodar contra qualquer URL sem risco — é o que o scanner do site faz.
intrusivo · só nos seus sistemas
Testa autenticação e acesso cruzado — comportamento de atacante. Rodar contra site de terceiro é invadir. Por isso exige o targets.yaml com alvos que você controla.
as 10 ferramentas
Sem config — funcionam já
passive_scanAnalisa qualquer URL (headers, TLS, cookies, LGPD-lite) e devolve nota A–F. Só GETs passivos — seguro em qualquer site.
scan_repoAuditoria do seu repositório local (dependências, secrets, código ciente do stack, LGPD/docs). Read-only — ótimo pra rodar na IDE enquanto você programa.
verify_consentAbre a página num browser real e confirma quais trackers/cookies disparam ANTES do consentimento — a prova de LGPD que o scan passivo só supõe.
audit_docsAudita os arquivos .md do repositório (README, docs) em busca de problemas.
Precisam do targets.yaml — alvos que você declara
scan_targetintrusivoScan de segurança COMPLETO (todos os agentes) de um alvo declarado no seu targets.yaml.
test_authintrusivoTesta autenticação: JWT alg:none, brute force, tokens malformados.
test_idorintrusivoTesta IDOR e acesso cruzado entre IDs/tenants.
check_headersConfere security headers e CORS de um alvo do targets.yaml.
get_findingsLista os achados do último scan, filtrados por severidade.
generate_reportGera o relatório do último scan em markdown ou JSON.
Prefere o terminal? Use o CLI
Mesmo motor, sem instalar nada global — o npx resolve. Ideal pra rodar no CI (falha o build se achar algo crítico).
npx fractascan verify https://meusaas.com.br
npx fractascan scan --target meu-saas --fail-on critical,high
npx fractascan docs --docs-path ./
verify precisa de um browser (é opt-in, pra manter o resto leve): instale junto — npm i -g fractascan playwright-core — e use o Chrome do sistema, ou npx playwright install chromium. scan lê o targets.yaml. docs completas no GitHub ↗