Auditoria GitHub · Koda
12/07/2026 · Clone + build no VPS
← artefatos.brunogonzaga.dev

antojunimaia-ui/Koda

Agente de engenharia autônomo em Electron (desktop local). Auditoria read-only: metadados GitHub, clone em /tmp/Koda, npm install e npm run build executados neste servidor — sem testes automatizados no upstream.

66/ 100 · promissor, imaturo para produção crítica
~20,9klinhas TS/TSX (114 arquivos)
16 / 21providers LLM / tools
0arquivos de teste no repo
v26.1.5release · BSD-3-Clause

Score ponderado

CritérioPesoNota (0–10)Comentário
Funcionalidades / produto25%8,5Multi-workspace, MCP, LSP, skills, rollback, modos Planner/Colab, Discord (KoClaw), API remota
Arquitetura & código20%7,0main/renderer claro, BaseTool; ~239 usos de any no src/
Segurança operacional20%4,5Webhook em 0.0.0.0, CORS *, /status público; KoClaw desativa verificação TLS; npm audit 2 critical
Documentação & DX15%9,0README extenso; CONTRIBUTING; build Vite ok em ~<1s (electron) + renderer
Comunidade10%6,029★ · 7 forks · repo desde abr/2026 · 0 issues abertas
Testes & QA10%2,0Sem script test; CI só release (dist.yml)

Execução local (evidência)

PassoResultado
git clone --depth 1OK · ~6,4 MB
npm install --ignore-scriptsOK
npm run buildOK · bundles dist-electron/index.js ~310 kB; avisos de chunk >500 kB
npm audit (resumo)25 vulnerabilidades: 2 critical, 8 high, 12 moderate, 3 low

Achados de segurança (prioridade)

Crítico / alto impacto

Mitigações já presentes: aprovação inline de shell (allowlist + painel Accept/Deny); bloco de comandos destrutivos óbvios; .kodaignore estilo .gitignore em leitura/escrita/listagem.

Webhook desligado por padrão (WEBHOOK_ENABLED=true para ativar); porta padrão 3141; token via WEBHOOK_TOKEN (vazio se não configurado — exige configuração consciente).

Resumo do produto

Desktop “pair programmer” com terminal PTY real (node-pty), Monaco, preview browser, sub-agente web (operantid.js), integração MCP e 16 provedores (OpenAI, Anthropic, Ollama, OpenRouter, xAI, etc.). Skills em ~/.koda/skills/ e .koda/skills/. Releases multi-plataforma (Win x64/ia32, Linux AppImage, macOS DMG sem assinatura).

Lista de tools (main process)

shell, shell_wait, shell_input, kill_pty, list_pty, file_*, list_dir, search, browser, lsp, diagnostics, plan, questions, collaborate, skill, mcp-tool, web-fetch, web-search

Relação com o stack Hermes (Bruno)

DimensãoKodaHermes (seu setup)
RuntimeApp Electron no desktop do devAgente servidor + Telegram/Discord gateway, perfis, cron
MemóriaSessão local + snapshot por mensagemMemory, Honcho, skills, session_search
AutomaçãoFila de tarefas no appCronjobs, delegação, artefatos públicos
Uso recomendadoReferência UX / coding local experimentalInfra, relatórios, custos, operações 24/7

Veredito: experimentar em máquina de desenvolvimento com Remote Control e KoClaw desligados (ou rede restrita); não substitui Hermes para VPS e automações.

Fontes