VibeRaven
Verificación de repositorio local para aplicaciones construidas con IA en Vercel + Supabase: brechas de RLS en migraciones, una clave de rol de servicio en código de cliente, desviación de variables de entorno y webhooks de Stripe sin verificación de firma. Consejo, no un bloqueo.
Documentación
VibeRaven es un cockpit local de código abierto para aplicaciones construidas con IA. Ejecuta npx -y viberaven@1.5.3 en tu repositorio y conecta tu agente de codificación (Claude Code, Codex, Gemini) al contexto que parchea a ciegas sin él: tu arquitectura, proveedores y lanzamientos, y luego lista las brechas de lanzamiento que encuentra en tu repositorio (auth, RLS, webhooks, deploy) antes de que los usuarios reales las encuentren. Es un consejo, no una barrera: tú decides cuándo publicar. Local-first, sin inicio de sesión.
npx -y viberaven@1.5.3
El Studio se abre en tu navegador y se ejecuta en tu máquina: detecta tu stack, encuentra tus proveedores, muestra tu historial de lanzamientos y diffs, y lista las brechas de lanzamiento que sus comprobaciones offline encuentran en tu repositorio, con una puntuación de preparación. Tú decides cuándo publicar. Las comprobaciones locales no requieren inicio de sesión ni clave API, y no hay telemetría. "Run full check" es opcional: es una comprobación alojada que requiere una cuenta de VibeRaven y usa su asignación (ver Philosophy).
Tus primeros 5 minutos
-
Ejecútalo.
npx -y viberaven@1.5.3en tu carpeta de proyecto. El Studio se abre en tu navegador y escanea tu repositorio offline. -
Lee tu veredicto. El Studio muestra una puntuación de preparación sobre 100 y los bloqueadores que encontró en los archivos de tu repositorio. Elige uno y entrégalo a tu agente para que lo arregle.
-
Conecta tu agente de codificación. Elige Codex, Claude Code o Gemini CLI en el panel de chat, pulsa Test connection y elige cuánto acceso recibe (
ask,approveofull). -
Dale las habilidades a tu agente. Instala el paquete de seis habilidades y el plugin para que Codex, Claude Code y Gemini sigan el mismo bucle de ingeniero senior en todas partes:
npx -y skills@1.7.0 add ohad6k/VibeRaven --skill viberaven # skills.sh pack npx -y viberaven@1.5.3 init --agents all # agent rules in-repo
Todo lo que el agente necesita también se escribe en .viberaven/ como markdown y JSON, legible por cualquier herramienta y versionado por git.
Lo que te ofrece el Studio
| Capacidad | Qué hace |
|---|---|
| Chat de agente sobre tu repositorio | Dirige Codex, Claude Code o Gemini CLI desde un solo cockpit, con salud de conexión y salida de terminal en vivo. |
| Modos de acceso | ask, approve o full. El modo cambia el comando real del agente que ejecuta, no solo el texto de la interfaz. |
| Versiones y lanzamientos | Diffs de lanzamiento, etiquetas, changelogs y "qué cambió desde el último lanzamiento que funcionaba" en inglés sencillo. |
| Proveedores vía MCP | Conecta Supabase, Vercel y Stripe. El estado de los proveedores fluye hacia los prompts del agente, y la prueba del proveedor se mantiene separada de las correcciones del código del repositorio. |
El gemelo de terminal: viberaven check
Para agentes y CI, el mismo veredicto en un solo comando:
npx -y viberaven@1.5.3 check
Salida real de VibeRaven 1.5.3 en una pequeña aplicación Next.js + Supabase (rutas acortadas):
viberaven check · ~/my-app
🔴 No RLS policy proof in migrations (rls_disabled)
1 public table without row level security: public.profiles (supabase/migrations/0001_init.sql:1). Anyone holding the anon key your frontend ships can read and change those rows through the Data API.
🔴 Service role key in a client-prefixed env variable (service_role_key_in_client_env)
.env.example:3: NEXT_PUBLIC_SUPABASE_SERVICE_ROLE_KEY names a service role or secret key under the NEXT_PUBLIC_ prefix. NEXT_PUBLIC_* variables are exposed to client code by Next.js, so anyone who loads the app can read it and skip RLS entirely. Rename it without the prefix, read it only in server code, and rotate the key.
⚪ No error monitoring detected (missing_monitoring)
No Sentry/PostHog (or similar) instrumentation was found. Production errors will only surface when users complain.
Verdict: ❌ 2 blockers, 0 warnings · score 55
Fix: viberaven fix · Details: ~/my-app/.viberaven/agent-tasklist.md
Cada hallazgo nombra su ID de brecha, y la mayoría nombra el archivo que lo causó. El comando sale con 1 cuando hay bloqueadores. Luego:
npx -y viberaven@1.5.3 fix # list gaps with safe automatic recipes
npx -y viberaven@1.5.3 fix --gap <id> # apply one recipe
npx -y viberaven@1.5.3 --strict # the verdict as an exit code for CI, if you want one (exit 1 on not_clear; warnings exit 0)
Todos los resultados se guardan en .viberaven/ como markdown y JSON en disco (agent-tasklist.md, gate-result.json, context-map.json), para que cualquier agente y tu historial de git puedan leerlos.
Instalar para agentes de IA
Haz que los agentes usen el contexto de lanzamientos y proveedores antes de parchear el repositorio:
npx -y viberaven@1.5.3 init --agents all
npx -y viberaven@1.5.3 doctor --agents
Vista previa sin escribir archivos:
npx -y viberaven@1.5.3 init --agents all --dry-run
Esto instala reglas acotadas (<!-- VIBERAVEN:START --> ... <!-- VIBERAVEN:END -->) en:
AGENTS.md,CLAUDE.md,GEMINI.md.cursor/rules/viberaven-core.mdc(más reglas específicas de Supabase, deploy y pagos).github/copilot-instructions.md.viberaven/agent-context.md,.viberaven/mission-map.md
Las reglas indican cuándo una pasada ayuda (una aplicación construida con IA en Vercel + Supabase, antes del lanzamiento o la entrega, o después de una migración o cambio de política) y enseñan el bucle: check, lee .viberaven/, arregla una brecha, luego check de nuevo una vez por lote de correcciones. Son un consejo, no una barrera: el usuario decide cuándo publicar.
Habilidades del agente
Seis habilidades de skills.sh guían a los agentes a través de preguntas de arquitectura, evidencia de versiones y prueba de lanzamiento:
| Habilidad | Trabajo |
|---|---|
viberaven | El enrutador: bucle local de comprobación/corrección, Studio y contexto MCP. |
architecture-context | Haz las preguntas de producto que faltan antes de cualquier edición. |
architecture-plan | Convierte respuestas más evidencia del repositorio en un plan de flujo de trabajo. |
what-broke | Encuentra qué versión rompió la aplicación antes de parchear. |
production-context | Mantén memoria de producción compacta en .viberaven/production-context.md. |
go-live | De la aplicación local a GitHub a Vercel, con prueba de URL en vivo. |
npx -y skills@1.7.0 add ohad6k/VibeRaven --skill viberaven
Ver agent-skills/ para el paquete completo.
Este repositorio también funciona como plugin de agente: plugin.yaml, .claude-plugin/, .codex-plugin/ y gemini-extension.json exponen las seis habilidades más los comandos /viberaven-work, /viberaven-help, /viberaven-production-context y /viberaven-launch a Claude Code, Codex y Gemini CLI.
Para una instalación más pequeña, plugins/viberaven es un plugin independiente para Claude Code y Cursor: una habilidad que dice cuándo una pasada previa al lanzamiento encaja con una aplicación de Vercel + Supabase, más el servidor MCP fijado a @viberaven/mcp@1.5.3.
MCP
VibeRaven está listado en el registro MCP para agentes que prefieren herramientas a comandos de terminal:
{ "viberaven": { "command": "npx", "args": ["-y", "@viberaven/mcp@1.5.3"] } }
Herramientas clave: viberaven_check_readiness (ejecuta la comprobación local), viberaven_heal_apply, viberaven_verify, viberaven_audit, viberaven_gate_result y viberaven_validate_npm_package (ejecútala antes de agregar dependencias npm).
Vercel + Supabase
npx -y viberaven@1.5.3 audit --vercel-supabase
Evidencia del repositorio para RLS, exposición del rol de servicio y puertos del pooler. Solo lee archivos del repositorio, por lo que no puede mostrar qué políticas RLS están activas en tu proyecto de Supabase.
Filosofía
- Local-first. El CLI y el Studio se ejecutan en tu máquina. Sin inicio de sesión, sin clave API, sin telemetría. Las comprobaciones locales en el CLI y el Studio son gratuitas sin cuota. Las comprobaciones completas alojadas (el "Run full check" del Studio desde 1.5.0 y la extensión de VS Code) usan la asignación de tu cuenta: 2 en Free, 50 al mes en Pro.
- Markdown en disco. Todo el contexto vive en
.viberaven/como archivos planos que tu agente y tu historial de git pueden leer. - Evidencia sobre vibraciones. Los hallazgos apuntan a evidencia del repositorio. El estado del panel del proveedor nunca se afirma solo con ediciones del repositorio.
- No destructivo. Las recetas de corrección están protegidas, la limpieza es solo plan y nada se empuja o despliega por ti.
Contribuciones
Las contribuciones son bienvenidas, y la mayoría no necesitan acceso a fuentes privadas:
- Lee la guía de contribución para la estructura del repositorio, expectativas de PR y comprobaciones locales.
- Toma un buen primer issue: documentación, fixtures de proveedores, ejemplos y traducciones.
- Comparte ideas o preguntas en Discussions.
- Únete al Discord para hablar directamente con el mantenedor.
Recursos
- Plantilla inicial lista para agentes: examples/nextjs-supabase-vercel-production-ready-template
- Documentación legible por máquina: llms.txt · llms-full.txt · skills.json · skills.sh.json
- Ejemplos de artefactos de prueba: examples/proof/
- Sitio web: viberaven.dev · npm: viberaven · Issues: ohad6k/VibeRaven/issues
Licencia
MIT. Versión pública actual: viberaven@1.5.3.
Construido por Ohad Krispin (github.com/ohad6k).
Si VibeRaven te ayuda a publicar, dale una estrella al repositorio para que otros creadores de aplicaciones de IA puedan encontrarlo. Usa Watch → Custom → Releases para notificaciones de lanzamientos.
Este repositorio público es la superficie de descubrimiento e instalación del agente. El desarrollo de la fuente del producto ocurre en un repositorio privado.