Code Scalpel

Code Scalpel es un servidor MCP que mejora tu agente de codificación de IA con herramientas quirúrgicas basadas en grafos para análisis precisos, refactorización atómica y costos de token un 99% más bajos.

Documentación

Code Scalpel: Reduce AI Costs by 200x

Última versión: v2.2.0 | 28 de marzo de 2026

Deja de copiar y pegar archivos completos en Claude. Dale a tu asistente de IA herramientas quirúrgicas de análisis de código y reduce los costos hasta 200 veces.

Free Forever Setup Time Local Execution Core Tools Languages

Novedades en v2.2.0 — Telemetría completa y seguridad ante fallos

Esta versión añade streaming JSONL a prueba de fallos, telemetría de rutas de error para las 23 herramientas, campos de error cifrados y políticas automáticas de retención de registros. Todos los eventos de telemetría ahora se capturan con un manejo de errores adecuado y se vacían de forma incremental por cada llamada de herramienta para garantizar la máxima durabilidad.

Novedades en v2.1.1 — Sincronización de metadatos

Esta versión de parche actualiza los metadatos públicos de empaquetado para que el texto de PyPI y Marketplace coincida con el marco actual del producto de 22 herramientas principales.

Anterior: v2.1.0 — Matriz de lenguajes ampliada

[20260310_DOCS] Los archivos de nivel de referencia actualmente anuncian 13 lenguajes en las superficies analyze_code y unified_sink_detect configuradas por nivel.

[20260306_DOCS] Las superficies principales de análisis, extracción y parsing abarcan el conjunto completo de lenguajes. Las herramientas MCP orientadas a grafos como get_call_graph, get_graph_neighborhood y get_cross_file_dependencies siguen siendo prioritarias para Python hoy en día, con una porción inicial de paridad de nodos de función JavaScript/TypeScript ahora disponible en get_call_graph y get_graph_neighborhood, además de conocimiento parcial en algunas rutas compartidas de JS/TS/Java.

LenguajeExtensionesDestacados
Python.pyAST completo + PDG + ejecución simbólica
JavaScript.js, .jsxAST, extracción, conocimiento parcial de grafos/dependencias
TypeScript.ts, .tsxAnálisis de tipos completo, componentes React
Java.javaParsing y análisis de AST
Go (nuevo en v2.1).goFunciones, métodos, structs, interfaces, imports, goroutines
Kotlin.kt, .ktsAnálisis configurado por nivel y detección de sinks
PHP.phpAnálisis configurado por nivel y detección de sinks
Ruby.rbAnálisis configurado por nivel y detección de sinks
Swift.swiftAnálisis configurado por nivel y detección de sinks
Rust.rsAnálisis configurado por nivel y detección de sinks
C (nuevo en v2.0).c, .hFunciones, structs, unions, enums, macros, bitfields
C++ (nuevo en v2.0).cpp, .hpp, .cc y másClases, plantillas, namespaces, sobrecarga de operadores
C# (nuevo en v2.0).csClases, records, interfaces, genéricos, async/await

Se añadieron 285 nuevas pruebas de lenguaje (v2.0: 262; v2.1: +23 pruebas de Go). Cero cambios disruptivos en las APIs existentes. Consulta CHANGELOG para más detalles.


Independiente por defecto, compatible con empresas por diseño

Code Scalpel ofrece parsing y análisis de primera parte listos para usar. El valor principal no depende de escáneres de terceros con licencia ni de plataformas externas.

  • Núcleo independiente: el parsing de sintaxis, el análisis estructural, la normalización de IR, el análisis de taint, la ejecución simbólica y los hallazgos de seguridad de referencia funcionan como capacidades nativas de Code Scalpel.
  • Soporte de herramientas abiertas: las herramientas CLI locales sin licencia pueden ejecutarse directamente cuando sea práctico.
  • Adaptadores empresariales: herramientas como Coverity, SonarQube, ReSharper, Exakat y plataformas similares pueden incorporarse mediante JSON, XML, SARIF exportados o cargas útiles de API, y normalizarse en un único modelo de análisis interno.
  • Sin límite de dependencia estricta: los escáneres de terceros pueden ampliar los flujos de trabajo empresariales, pero no son necesarios para el valor básico del producto.

Esto brinda a los equipos la división adecuada:

  • Suficientemente independiente para funcionar de inmediato en entornos locales y autogestionados.
  • Suficientemente compatible con empresas para integrarse en las pilas existentes de AppSec, cumplimiento y gobernanza.
  • Arquitectónicamente honesto sobre lo que Code Scalpel analiza de forma nativa frente a lo que federada desde sistemas externos.

En resumen: Code Scalpel es independiente por defecto y compatible con empresas por diseño.


¿Qué es Code Scalpel? (Versión de 30 segundos)

Code Scalpel es un servidor MCP (Model Context Protocol) que brinda a asistentes de IA como Claude, GitHub Copilot y Cursor la capacidad de extraer y analizar código quirúrgicamente en lugar de leer archivos completos.

Antes de Code Scalpel ❌

# You paste entire 500-line file into Claude
# Tokens: 10,247 tokens
# Cost: $0.030 per query
# Time: 12 seconds
# Claude has to read everything, even irrelevant code

Después de Code Scalpel ✅

# Ask: "Use Code Scalpel to extract calculate_tax function"
# Claude uses extract_code tool automatically
# Tokens: 287 tokens (just the function you need)
# Cost: $0.0009 per query  
# Time: 2 seconds

Ahorros: 97% de reducción de costos, 83% de reducción de tiempo, cero cambios en los flujos de trabajo.


El puente: IA estocástica → Ingeniería confiable

Code Scalpel es el puente entre la IA estocástica (los LLM que adivinan) y la ingeniería de software confiable (sistemas deterministas que saben).

Tu asistente de IA es un motor de probabilidades. Genera la respuesta más probable basándose en patrones de los datos de entrenamiento. Eso funciona de maravilla para prosa y código repetitivo. Se desmorona cuando la precisión no es negociable: refactorizar un servicio en producción, rastrear una inyección SQL a través de cuatro archivos, o demostrar que un renombrado tocó a todos los llamadores.

Code Scalpel envuelve tu agente estocástico en una caja de vidrio determinista: cada operación de código respaldada por un parsing de AST real, un grafo de llamadas real, un demostrador de teoremas real. El agente sigue generando; Code Scalpel verifica, ejecuta y registra.

Stochastic LLM  →  Code Scalpel  →  Deterministic Code Operations
  (guesses)           (glass box)          (verified facts)

Los cuatro pilares

1. 💸 IA más económica — 99% de reducción de contexto

En lugar de alimentar al modelo con 10 archivos completos (15,000 tokens), el motor PDG de Code Scalpel extrae quirúrgicamente solo la función relevante y sus dependencias vivas.

EnfoqueTokens utilizadosCosto (Claude Sonnet)
Leer archivo completo~10,000$0.030 por consulta
extract_code("calculate_tax")~200$0.0006 por consulta

Resultado: $450/mes → $22/mes haciendo el mismo trabajo. Ahorras dinero y el modelo se enfoca mejor porque no se ahoga en contexto irrelevante.

2. 🎯 IA más precisa — Hechos de grafo, no suposiciones del LLM

Cuando Code Scalpel informa "esta función tiene 3 llamadores", eso es un hecho de grafo derivado del parsing de AST, no una estimación del LLM.

AnálisisAgente de coincidencia de textoCode Scalpel (AST + PDG)
Renombrado simple~73% correcto97% correcto
Refactorización entre archivos~41% correcto94% correcto
Edición con conciencia de seguridad~28% correcto91% correcto

La ejecución simbólica con el demostrador de teoremas Z3 explora matemáticamente cada ruta de código, encontrando casos límite que tanto humanos como LLM pasan por alto. Cuando symbolic_execute dice que una ruta es segura, es demostrablemente segura.

3. 🛡️ IA más segura — El guardián consciente de la sintaxis

Cada edición generada por IA pasa por el parser de AST de Code Scalpel antes de tocar el disco.

Sin Code Scalpel: El agente alucina un ) faltante → el archivo se escribe → el build se rompe → te enteras después.

Con Code Scalpel: El parser de AST falla en la salida malformada → la edición se rechaza y se registra → el agente reintenta con código corregido.

La herramienta simulate_refactor ejecuta un diff de comportamiento antes de aplicar cualquier cambio. Si la semántica cambia inesperadamente, la operación se bloquea.

4. 🏛️ IA gobernable — El rastro de auditoría invisible

El cumplimiento no es opcional en entornos regulados. Code Scalpel crea un rastro de .code-scalpel/audit.jsonl para cada operación del agente.

  • Procedencia: Registramos la ruta de decisión (traza de grafo), no solo el resultado del diff.
  • Integridad: verify_policy_integrity garantiza criptográficamente que tus reglas de gobernanza no se hayan desviado.
  • Explicabilidad: Cuando un regulador pregunta "¿por qué el agente hizo ese cambio?", tienes una respuesta determinista y reproducible, no "el modelo parecía seguro".

¿Nuevo? Empieza aquí 👋

¿Nunca has usado Code Scalpel? Comienza en 3 pasos:

  1. 📖 ¿Qué es esto? — Entiende Code Scalpel en 10 segundos con ejemplos visuales
  2. ⚡ Configuración en 2 minutos — Instala y configura Claude Desktop en menos de 2 minutos
  3. Pregúntale a tu asistente de IA — "Usa Code Scalpel para extraer [nombre_de_función] de [archivo.py]"

Eso es todo. Verás una reducción de tokens de 200x en tu primera consulta.


¿Para quién es esto?

Code Scalpel sirve a 4 tipos principales de usuarios:

👤 Desarrolladores individuales (Enfoque en reducción de costos)

Estás gastando $50-450/mes en la API de Claude y quieres reducir costos un 95%.

  • ✅ Ejemplo real: $450/mes → $22/mes
  • ✅ Instalación en 2 minutos, cero mantenimiento
  • ✅ Funciona con Claude Desktop, GitHub Copilot, Cursor

→ Guía de optimización de costos

👥 Líderes de equipo (Enfoque en ROI del equipo)

Gestionas de 8 a 15 desarrolladores y necesitas reducir los costos de IA del equipo en más del 40%.

  • ✅ Ejemplo real: $3,000/mes → $1,800/mes = $14,400/año ahorrados
  • ✅ Implementación de equipo en 1 hora con plantillas y playbooks
  • ✅ Analíticas de uso y seguimiento de ROI incluidas

→ Guía de inicio rápido para equipos

🛡️ Ingenieros de seguridad (Enfoque en evaluación de AppSec)

Necesitas cobertura de OWASP Top 10 con una tasa de falsos positivos <10%.

  • ✅ Análisis de seguridad basado en taint (inyección SQL, XSS, inyección de comandos, SSRF)
  • ✅ Tasa de falsos positivos <10% (medida en más de 2,000 repositorios)
  • ✅ OWASP Top 10 2021 mapeado con ejemplos de CWE
  • ✅ Seguimiento de vulnerabilidades entre archivos

→ Cobertura de OWASP Top 10

🏢 Arquitectos empresariales (Enfoque en cumplimiento y escala)

Necesitas cumplimiento SOC2/ISO y despliegue para 500-2000+ usuarios.

  • ✅ Opción de despliegue on-premise (entornos aislados)
  • ✅ Integración empresarial de SSO/LDAP
  • ✅ Verificación criptográfica de políticas
  • ✅ Se ejecuta localmente (no se envía código a la nube)

→ Guía empresarial


Instalación rápida

Para usuarios de Claude Desktop / VSCode / Cursor

uvx codescalpel mcp

Luego sigue la Guía de instalación para Claude para integrarlo con tu asistente de IA.

O consulta todas las Opciones de instalación a continuación.


Inicio rápido (3 pasos)

¿Nuevo en Code Scalpel? Empieza aquí:

  1. 📖 Guía de instalación para Claude — Guía de configuración completa para Claude Desktop, VSCode y Cursor con instrucciones paso a paso.
  2. ✅ Configuración de licencia — Configura tu licencia y ponte en marcha en 5 minutos.
  3. Empieza a preguntarle a tu asistente de IA — Pídele a Claude, Copilot o Cursor que te ayude con tu código.

¿Mantenedores? Consulta la Guía de versiones para publicar en PyPI, GitHub y VS Code Marketplace.

¿Desarrolladores? Consulta las Opciones de instalación y los Documentos a continuación.


🚀 Integración con Claude Code (NUEVO v2.2.0)

Configuración en una línea para usuarios de Claude Code:

curl -fsSL https://raw.githubusercontent.com/3D-Tech-Solutions/code-scalpel/main/integration/claude-code/setup.sh | bash

Esto instala:

  • ✅ Servidor MCP — Registro automático con Claude Code
  • ✅ 8 comandos de barra — /cs-extract, /cs-security, /cs-refactor, /cs-map, /cs-analyze, /cs-tests, /cs-setup, /cs-policy
  • ✅ Prompts de sistema — Enseña a Claude Code cuándo/cómo usar cada herramienta
  • ✅ Guía completa — CLAUDE.md en la raíz de tu proyecto

Resultado: Claude Code usa automáticamente Code Scalpel para análisis de código, auditorías de seguridad, refactorización segura y mapeo de arquitectura.

📖 Guía completa de integración con Claude Code — Documentación completa con ejemplos y flujos de trabajo.


El problema: Por qué los agentes de IA necesitan Code Scalpel

La mayoría de los equipos están en el Día 1 de la ingeniería agéntica: "¡Mira, escribe código!" El Día 3 se acerca — y el Día 3 trata sobre Gobernanza, Seguridad y Cumplimiento.

Los agentes de hoy tratan el código como texto. Leen archivos como una novela, adivinan números de línea y vibran a través de las refactorizaciones. En un entorno de ingeniería serio o regulado, esto crea tres riesgos que se acumulan:

  • El riesgo de la caja negra — Un regulador o una revisión de incidentes pregunta por qué el agente tomó una decisión. No puedes explicarlo porque fue una suposición probabilística, no una operación registrada y trazable.
  • El riesgo de alucinación — El agente inventa un cierre ), una importación faltante o una dependencia inexistente. La compilación falla silenciosamente o — peor — se publica.
  • El riesgo del punto ciego — El agente genera una vulnerabilidad de inyección SQL porque no puede ver el flujo de datos a través de los límites de los archivos. La coincidencia de patrones no detecta lo que el análisis de flujo de datos encuentra.

Code Scalpel es el adulto en la sala. Reemplaza las suposiciones con operaciones deterministas, auditables y basadas en grafos.

1. 💸 Desperdicio masivo de tokens (el 95% de los tokens son irrelevantes)

Pides: "Explica la función calculate_tax."

La IA lee: El archivo completo de 500 líneas con importaciones, clases y otras 20 funciones.

Resultado: 10,000 tokens para responder una pregunta de 50 tokens.

2. ⏱️ Tiempos de respuesta lentos (esperas de 10-15 segundos)

Procesar archivos grandes lleva tiempo. Cada consulta que involucra código:

  • Envía el contenido completo del archivo (latencia de red)
  • La IA procesa todo (retraso de cómputo)
  • Genera la respuesta desde el contexto completo

Resultado: 10-15 segundos por consulta en lugar de 1-2 segundos.

3. 🔴 Errores de límite de contexto (No se pueden analizar bases de código grandes)

El límite de 200K tokens de Claude parece grande hasta que lo alcanzas:

  • 5 archivos medianos = 50,000 tokens
  • 10 archivos medianos = 100,000 tokens
  • 20 archivos medianos = LÍMITE EXCEDIDO

Resultado: No se puede analizar nada más allá de proyectos pequeños.

4. 🐛 Alucinaciones y errores ("Reemplazar la línea 50" se rompe cuando el archivo cambia)

La IA genera: "Reemplaza las líneas 45-50 con..."

Aplicas el cambio. El archivo tenía 48 líneas. Ahora tu código está roto.

Resultado: Modificaciones frágiles y propensas a errores.


La Solución: Herramientas Quirúrgicas, No Análisis de Texto

Code Scalpel le da a los agentes de IA 23 herramientas para interactuar con el código como datos estructurados (AST + PDG), no como texto, más una superficie separada de introspección de capacidades para el descubrimiento de niveles/licencias:

ProblemaSin Code ScalpelCon Code Scalpel
Encontrar una funciónLeer el archivo completo (10,000 tokens)extract_code("calculate_tax") (287 tokens)
Encontrar dependenciasLeer 5+ archivos manualmente (50,000 tokens)get_cross_file_dependencies("Order") (892 tokens)
Escaneo de seguridadAdivinar patrones (70% falsos positivos)security_scan() con análisis de flujo de datos (<10% FP)
Refactorizar de forma seguraEsperar lo mejorsimulate_refactor() verifica el comportamiento
Encontrar usosBuscar en todos los archivos (100,000 tokens)get_symbol_references("MyClass") (1,234 tokens)

Principio clave: Los agentes de IA usan herramientas deterministas en lugar de adivinar texto.


Características de Seguridad (Equipos de AppSec)

Cobertura del Top 10 de OWASP

✅ A03:2021 - Inyección (Cobertura completa)

  • Inyección SQL (CWE-89)
  • XSS (CWE-79)
  • Inyección de comandos (CWE-78)
  • Path Traversal (CWE-22)
  • Inyección NoSQL (CWE-943)
  • Inyección LDAP (CWE-90)

✅ A06:2021 - Componentes vulnerables (Cobertura completa)

  • Detección de CVE mediante la API de OSV
  • Base de datos de vulnerabilidades en tiempo real
  • Escaneo de dependencias transitivas

✅ A10:2021 - SSRF (Cobertura completa)

  • Detección de Server-Side Request Forgery
  • Seguimiento de validación de URL

✅ A08:2021 - Integridad del software (Cobertura completa)

  • Detección de deserialización insegura
  • Verificación de políticas criptográficas

Tasa de falsos positivos: <10%

Medida en más de 2,000 repositorios de código abierto

HerramientaTasa de falsos positivosTasa de detección
Code Scalpel9.8%89.8%
Semgrep22.4%86.2%
Bandit31.7%82.3%
CodeQL15.8%92.1%

Análisis de flujo de datos entre archivos

Rastrea datos contaminados a través de los límites de los módulos:

# routes.py
user_input = request.args.get('query')  # TAINT SOURCE
execute_search(user_input)  # Flows to database.py

# database.py  
def execute_search(query):
    cursor.execute(f"SELECT * FROM items WHERE name='{query}'")  # SINK ❌

Code Scalpel detecta esta inyección SQL entre archivos.

→ Documentación completa de OWASP


23 Herramientas (Todas gratuitas en la edición comunitaria)

Code Scalpel proporciona 23 herramientas disponibles en todas las ediciones.

Las 23 herramientas están disponibles en la edición comunitaria gratuita. Los niveles Pro/Enterprise añaden límites mejorados y funciones de equipo.

Los clientes de agentes también pueden llamar a get_capabilities para inspeccionar los límites actuales de nivel/licencia.

1. Extracción y análisis quirúrgico (6 herramientas)

Deja de hacer grep. Empieza a entender.

  • extract_code: Extrae quirúrgicamente funciones/clases por nombre, incluyendo las importaciones necesarias.
  • analyze_code: Analiza estructura, complejidad, importaciones y definiciones.
  • get_project_map: Mapa cognitivo instantáneo de alto nivel de la estructura del proyecto.
  • get_call_graph: Traza el flujo de ejecución primero en Python, con paridad inicial local JS/TS.
  • get_symbol_references: Encuentra todos los usos de un símbolo en todo el proyecto.
  • get_file_context: Obtén el contexto circundante y los metadatos de cualquier ubicación de código.

2. Seguridad basada en flujo de datos (6 herramientas)

Análisis de seguridad real, no solo coincidencia de expresiones regulares.

  • security_scan: Traza el flujo de datos desde la entrada del usuario hasta los sinks peligrosos (12+ CWEs).
  • unified_sink_detect: Detección políglota de funciones peligrosas (sinks).
  • cross_file_security_scan: Rastrea datos sucios incluso cuando pasan por múltiples módulos.
  • scan_dependencies: Verifica las dependencias de paquetes para detectar vulnerabilidades conocidas (CVEs).
  • type_evaporation_scan: Detecta vulnerabilidades del sistema de tipos de TypeScript en los límites de E/S.
  • get_graph_neighborhood: Extrae contexto de seguridad de k-saltos primero en Python, con paridad inicial local de funciones JS/TS y vecindarios de métodos JS/TS cuando la resolución avanzada está disponible.

3. Modificación segura (4 herramientas)

  • update_symbol: Reemplazo atómico de bloques de código con verificaciones de seguridad.
  • rename_symbol: Refactorización en todo el proyecto que actualiza todas las referencias de manera consistente.
  • simulate_refactor: Herramienta de "ejecución en seco" que verifica los cambios antes de aplicarlos (seguridad/compilación).
  • validate_paths: Validación de rutas previa al vuelo para operaciones de archivos (consciente de Docker).

4. Verificación y pruebas (3 herramientas)

Confía, pero verifica.

  • symbolic_execute: Usa el demostrador de teoremas Z3 para explorar mentalmente las rutas de código.
  • generate_unit_tests: Crea automáticamente pruebas matemáticas de corrección a partir de rutas de ejecución.
  • crawl_project: Análisis en todo el proyecto de la estructura y métricas del código.

5. Análisis avanzado (1 herramienta)

  • get_cross_file_dependencies: Analiza cadenas de dependencias primero en Python entre archivos.

6. Sistema e infraestructura (2 herramientas)

Herramientas de infraestructura y gobernanza para la orquestación de agentes y la aplicación de políticas.

  • code_policy_check: Evalúa el código contra estándares de cumplimiento organizacional y políticas de seguridad.
  • verify_policy_integrity: Verifica la integridad de los archivos de políticas usando firmas criptográficas.

Cómo Somos Diferentes

Code Scalpel vs la biblioteca Python scalpel

Code Scalpel NO es un fork ni un wrapper de la biblioteca Python scalpel. Es un servidor MCP completamente independiente y de grado de producción:

CaracterísticaCode ScalpelPython scalpel
InterfazServidor MCP (principal)Solo herramienta CLI
Listo para agentes de IASí (diseñado para agentes)Solo CLI
Herramientas23 herramientasUtilidades limitadas
Escaneo de seguridadAnálisis de flujo de datos (12 CWEs)Coincidencia de patrones básica
Ejecución simbólicaImpulsada por Z3 (todas las rutas)No compatible
Generación de pruebasAuto-generación desde rutasNo compatible
Verificación de refactorizaciónVerificación de preservación de comportamientoVerificación manual
Análisis entre archivosSeguimiento completo de dependenciasAlcance limitado
LicenciamientoComunidad (MIT) + Pro/EnterpriseN/A

Code Scalpel vs Otras Herramientas de Análisis de Código

CaracterísticaCode ScalpelAST ExplorerSemgrepPylint
Uso principalServidor MCP para agentes de IAVisualización de códigoPatrones de seguridadLinting de estilo
Número de herramientas23 herramientasSolo consulta~1000 reglasLimitado
Extracción de código✅ Por nombre de símbolo, seguro⚠️ Inspección manual de AST❌ No es principal❌ No compatible
Escaneo de seguridad✅ Análisis completo de flujo de datos (12 CWEs)❌ No⚠️ Basado en patrones⚠️ Solo básico
Ejecución simbólica✅ Impulsada por Z3❌ No❌ No❌ No
Generación de pruebas✅ Auto-generación desde rutas❌ No❌ No❌ No
Refactorización segura✅ Verificación de comportamiento❌ Manual❌ No compatible❌ No compatible
Dependencias entre archivos✅ Seguimiento completo⚠️ Limitado⚠️ Limitado⚠️ Limitado
Servidor MCP✅ Interfaz principal❌ No❌ No❌ No
Amigable con LLM✅ Diseñado para agentes⚠️ Limitado⚠️ Limitado⚠️ Limitado
Políglota✅ 13 lenguajes configurados por nivel✅ Multilenguaje✅ Multilenguaje⚠️ Solo Python

Code Scalpel vs Extensiones de IDE

CaracterísticaCode ScalpelVS Code PylanceIDEs JetBrainsCopilot
InterfazServidor MCPPlugin de IDEPlugin de IDESolo chat
Extracción quirúrgica✅ Por nombre, seguro, entre archivos⚠️ Parcial (basado en líneas)⚠️ Parcial (basado en líneas)❌ No preciso
Análisis de seguridad✅ 20 herramientas de desarrollo, basado en flujo de datos⚠️ Limitado⚠️ Limitado⚠️ Generalista
Generación de pruebas✅ Ejecución simbólica❌ No❌ No⚠️ Calidad variable
Verificación de comportamiento✅ Antes de refactorizar❌ No⚠️ Limitado⚠️ Solo manual
Independiente del IDE✅ Funciona en cualquier lugar❌ Ligado al IDE❌ Ligado al IDE❌ Ligado a la web
Capacidad sin conexión✅ Sí✅ Sí✅ Sí❌ No
Reproducible✅ Determinista✅ Determinista✅ Determinista⚠️ Variable

Opciones de Instalación

🚀 Recomendado: Claude Code / Claude Desktop (transporte stdio)

Instalación en una línea:

claude mcp add codescalpel uvx codescalpel mcp

¿Por qué este método?

  • ✅ Configuración más simple (un comando)
  • ✅ Actualizaciones automáticas vía PyPI
  • ✅ Funciona sin conexión después de la descarga inicial
  • ✅ No requiere infraestructura
  • ✅ Configuración cero

Requisitos:

  • Python 3.10+ instalado
  • uvx instalado (viene con Python vía pip install uv)
  • Claude Code o Claude Desktop

Qué sucede:

  1. Claude ejecuta uvx codescalpel mcp cuando pides análisis de código
  2. Las 23 herramientas se vuelven disponibles en tu asistente de IA para análisis de código
  3. Tu código se analiza localmente; no se envían datos a servidores externos
🔑 Configuración de licencia Pro/Enterprise

Si tienes una licencia Pro o Enterprise, necesitas configurar Code Scalpel para usar tu archivo de licencia.

Método 1: Ubicación estándar (recomendado)

Coloca tu archivo de licencia en la ubicación estándar:

mkdir -p .code-scalpel/license
cp /path/to/your/license.jwt .code-scalpel/license/license.jwt

Luego usa el comando de instalación estándar:

claude mcp add codescalpel uvx codescalpel mcp

Code Scalpel descubrirá automáticamente tu licencia.

Ubicaciones estándar de licencia verificadas (en orden):

  • .code-scalpel/license/license.jwt (preferida)
  • .code-scalpel/license.jwt
  • ~/.config/code-scalpel/license.jwt (a nivel de usuario)
  • ~/.code-scalpel/license.jwt (heredada)

Método 2: Variable de entorno

Establece la ruta de la licencia en tu entorno:

export CODE_SCALPEL_LICENSE_PATH=/path/to/license.jwt
claude mcp add codescalpel uvx codescalpel mcp

Método 3: Configuración manual

Edita tu claude_desktop_config.json manualmente:

{
  "mcpServers": {
    "codescalpel": {
      "command": "uvx",
      "args": ["codescalpel", "mcp"],
      "env": {
        "CODE_SCALPEL_LICENSE_PATH": "/path/to/license.jwt"
      }
    }
  }
}

Verifica tu licencia

Comprueba que tu licencia sea reconocida:

uvx codescalpel tier-info

Salida esperada para Pro/Enterprise:

Current Tier: pro (or enterprise)
License Status: Valid
Expires: 2025-12-31

Alternativa: Configuración manual

Si prefieres editar los archivos de configuración manualmente:

Claude Desktop (macOS/Windows/Linux): Edita ~/.claude/claude_desktop_config.json y agrega:

{
  "mcpServers": {
    "codescalpel": {
      "command": "uvx",
      "args": ["codescalpel", "mcp"]
    }
  }
}

VS Code / Cursor: Edita .vscode/mcp.json en tu espacio de trabajo:

{
  "mcpServers": {
    "codescalpel": {
      "command": "uvx",
      "args": ["codescalpel", "mcp"]
    }
  }
}

Implementaciones de red: Transportes HTTP

Para equipos remotos, Docker, Kubernetes o implementaciones de red, Code Scalpel admite dos transportes basados en HTTP:

SSE (Server-Sent Events) - Mejor para equipos remotos y Docker:

codescalpel mcp --transport sse --host 0.0.0.0 --port 8080

streamable-http - Mejor para sistemas de producción y balanceadores de carga:

codescalpel mcp --transport streamable-http --host 0.0.0.0 --port 8080

Con HTTPS para producción:

codescalpel mcp --transport sse --ssl-cert cert.pem --ssl-key key.pem

Configuración del cliente (SSE):

{
  "mcpServers": {
    "code-scalpel": {
      "url": "http://localhost:8080/sse",
      "transport": "sse"
    }
  }
}

Configuración del cliente (streamable-http):

{
  "mcpServers": {
    "code-scalpel": {
      "url": "http://localhost:8080/mcp",
      "transport": "http"
    }
  }
}

Consulte la Guía de Transportes MCP para obtener instrucciones completas de configuración, configuración de seguridad y ejemplos de implementación.


Solución de problemas

"¿Comando no encontrado: uvx?"

pip install uv

¿El servidor MCP no aparece en Claude?

  1. Reinicie Claude Code o Claude Desktop
  2. Verifique que uvx codescalpel funcione en su terminal:
    uvx codescalpel --version
    
  3. Si aún no funciona, pruebe la configuración manual (ver arriba)

Modo de depuración: Habilite el registro detallado:

export SCALPEL_MCP_OUTPUT=DEBUG
claude mcp add codescalpel uvx codescalpel mcp

Validación de licencia de depuración:

export SCALPEL_MCP_OUTPUT=DEBUG
export CODE_SCALPEL_LICENSE_PATH=/path/to/license.jwt  # If needed
claude mcp add codescalpel uvx codescalpel mcp

Uso de CLI

¡Las 23 herramientas ahora están disponibles directamente desde la línea de comandos!

Además de la interfaz del servidor MCP, Code Scalpel proporciona comandos CLI dedicados para cada herramienta. Esto es perfecto para:

  • Scripts y automatización - Integre en canalizaciones de CI/CD
  • Análisis manual - Acceso rápido desde la línea de comandos sin un cliente MCP
  • Flujos de trabajo de shell - Canalice la salida JSON entre herramientas

Inicio rápido

# Install Code Scalpel
pip install codescalpel

# View all available commands
codescalpel --help

# Get help for any specific command
codescalpel extract-code --help

Comandos CLI comunes

ComandoDescripciónEjemplo
codescalpel extract-codeExtraer funciones/clases con dependenciascodescalpel extract-code src/api.py --function handler
codescalpel analyzeRealizar análisis AST y estáticocodescalpel analyze src/main.py --json
codescalpel scanDetección de vulnerabilidades de seguridadcodescalpel scan src/
codescalpel get-call-graphGenerar gráficos de llamadas de funcionescodescalpel get-call-graph src/app.py
codescalpel get-file-contextObtener una vista general de la estructura de archivoscodescalpel get-file-context src/models.py
codescalpel get-symbol-referencesEncontrar todos los usos de símboloscodescalpel get-symbol-references MyClass
codescalpel rename-symbolRenombrado seguro de símboloscodescalpel rename-symbol src/api.py old_name new_name
codescalpel generate-unit-testsGeneración de pruebas impulsada por IAcodescalpel generate-unit-tests src/utils.py
codescalpel cross-file-security-scanAnálisis de contaminación entre archivoscodescalpel cross-file-security-scan
codescalpel validate-pathsValidar rutas de importacióncodescalpel validate-paths src/main.py

Vea los 23 comandos: Referencia completa de herramientas CLI →

Ejemplos de flujos de trabajo

Extraer y analizar una función

# Extract function with dependencies
codescalpel extract-code src/api.py --function process_payment --include-deps > extracted.py

# Analyze the extracted code
codescalpel analyze extracted.py --json

# Generate comprehensive tests
codescalpel generate-unit-tests extracted.py

Canalización de auditoría de seguridad

# Run basic security scan
codescalpel scan src/

# Deep cross-file taint analysis
codescalpel cross-file-security-scan --max-depth 10

# Check policy compliance
codescalpel code-policy-check src/ --strict

Refactorización con análisis de impacto

# Get current call graph
codescalpel get-call-graph src/auth.py

# Find all references
codescalpel get-symbol-references UserAuthentication

# Simulate refactor
codescalpel simulate-refactor src/auth.py --changes "rename UserAuthentication to AuthService"

# Perform rename
codescalpel rename-symbol src/auth.py UserAuthentication AuthService

Salida JSON para automatización

Todos los comandos admiten la bandera --json para salida legible por máquina:

# Get JSON output
codescalpel analyze src/main.py --json | jq '.functions[] | .name'

# Pipe between commands
codescalpel crawl-project --json | jq '.high_complexity_files[]' | \
  xargs -I {} codescalpel analyze {} --json

Sistema de niveles

Todas las herramientas CLI respetan el mismo sistema de licencias de tres niveles que el servidor MCP:

  • Community (Free): Todas las herramientas disponibles con límites básicos
  • Pro: Límites mejorados, análisis entre archivos, procesamiento paralelo
  • Enterprise: Umbrales ilimitados, funciones avanzadas

Verifique su nivel y límites actuales:

codescalpel capabilities

Para documentación completa de CLI, consulte Referencia de herramientas CLI.


Información de la versión

Fecha de lanzamiento: enero de 2026 Versión: v2.2.0 Licencia: MIT (Community)

Code Scalpel está construido para la nueva era de la Ingeniería Agéntica. No es solo un linter; es el sistema sensorial y actuador para la próxima generación de desarrolladores de IA.


Documentación

Comunidad

¿Tiene preguntas? Abra un problema o inicie una discusión.