ada — Seguridad de código
ada observa tu código mientras escribís y guardás, y avisa secretos expuestos, dependencias vulnerables e infraestructura riesgosa antes de que lleguen a un commit — con el mismo motor determinista que revisa pull requests en ada-platforms.com. Conectá tu cuenta para sumar, además, el debate real de 3 modelos de IA sobre el archivo activo.
- 🔍 Nivel 1 — instantáneo, sin cuenta. Corre local, sin login, sin costo.
- 🧠 Nivel 2 — debate de 3 IAs, con cuenta. Análisis profundo bajo demanda o al guardar.
Nivel 1 — determinista, sin cuenta, sin backend de ada
ada observa el archivo activo mientras escribís y cuando guardás, y avisa con Diagnostics nativos de VS Code (subrayado + panel de Problemas):
- Secretos expuestos — claves de AWS/Stripe/GitHub/Google/Slack/SendGrid/Twilio/Mercado Pago/OpenAI/Anthropic, claves privadas, JWT, asignaciones genéricas de credenciales.
- Infraestructura riesgosa — Dockerfile, docker-compose, Terraform, manifiestos de Kubernetes: privilegios, red abierta a Internet, ACL pública, capabilities peligrosas.
- Dependencias vulnerables — al guardar
package.json/requirements.txt, consulta OSV.dev (gratis, sin key) por CVEs conocidos.
Todo esto reusa el mismo motor determinista que la plataforma web — si se ajusta una regla de detección, la extensión la hereda en la próxima actualización, sin divergir.
Sin cuenta, sin login, sin IA. Los dos primeros escáneres corren 100% local; el de dependencias hace una consulta pública a OSV.dev (sin autenticación).
Nivel 2 — debate real de las 3 IAs, con cuenta
ada: Conectar mi cuenta — abre el navegador con un código corto para emparejar la extensión con tu cuenta de ada. Sin tokens que copiar y pegar a mano.
ada: Analizar archivo activo con IA — corre el mismo motor de debate de 3 IAs que revisa pull requests, sobre el archivo activo, y suma los hallazgos a los Diagnostics.
- Análisis al guardar (opcional) — apagado por default; si lo activás, corre también al guardar, con un mínimo de segundos entre análisis del mismo archivo para no consumir cupo de golpe con guardados seguidos. El comando manual nunca tiene ese límite.
- Consume el mismo cupo de caracteres del plan que el análisis de pull requests — no es un cupo aparte.
- Si detecta el repositorio del workspace (GitHub o GitLab), el análisis enriquece la memoria acumulada de ese repo — la misma que ya alimentan los PRs.
ada: Desconectar mi cuenta — desconecta la extensión. La gestión completa de dispositivos conectados vive en Mi cuenta → Extensiones de IDE en la web.
Instalación
Buscá "ada" en el panel de Extensiones de VS Code, o instalala desde:
Configuración
| Setting |
Default |
Qué hace |
ada.scanOnType |
true |
Escanea secretos/IaC mientras se escribe (con demora), además de al guardar/abrir. |
ada.scanOnTypeDelayMs |
800 |
Demora (ms) tras dejar de escribir antes de re-escanear. |
ada.aiAnalysisOnSave |
false |
Corre el Nivel 2 también al guardar (requiere cuenta conectada). |
ada.ideMinSecondsBetweenAnalyses |
20 |
Mínimo de segundos entre análisis con IA de un mismo archivo cuando aiAnalysisOnSave está activo. |
ada.apiBaseUrl |
(vacío) |
Solo para desarrollo — apunta a un backend propio en vez de ada-platforms.com. |
Comandos
ada.scanActiveFile — re-escanea a mano el archivo activo (Nivel 1).
ada.scanWorkspace — escanea todos los archivos abiertos (Nivel 1).
ada.signIn — empareja la extensión con tu cuenta de ada.
ada.signOut — desconecta la cuenta.
ada.analyzeActiveFileWithAI — corre el debate real de las 3 IAs sobre el archivo activo (Nivel 2, consume cupo).
Multi-editor
Disponible en el Marketplace de VS Code y en Open VSX — este último cubre Cursor, Windsurf y otros forks de VS Code con el mismo paquete, sin código adicional. JetBrains (WebStorm y similares) no está cubierto todavía.
Privacidad
El escaneo determinista (Nivel 1) corre 100% local — el contenido de tu código nunca sale de tu máquina, salvo la consulta pública y anónima a OSV.dev cuando guardás un manifiesto de dependencias. El análisis con IA (Nivel 2) solo se envía a los servidores de ada cuando vos lo pedís explícitamente (comando manual o aiAnalysisOnSave activado a propósito).
Parte del ecosistema ada — DevSecOps multi-IA para equipos de desarrollo.
Desarrollo
cd vscode-extension
npm install
npm run build # esbuild → dist/extension.js
npm run watch # rebuild en cada cambio
npm run typecheck # tsc --noEmit
npm test # vitest — solo la lógica pura (scan.ts, diagnostics-pure.ts, git-remote.ts)
Para probarla en vivo: abrí esta carpeta (vscode-extension/) en VS Code y apretá F5 (o "Run Extension" en el panel de Run and Debug) — abre una segunda ventana de VS Code con la extensión cargada desde dist/extension.js.
Pendiente
- Revocación server-side automática al hacer
ada.signOut (hoy solo borra el token local; revocar de verdad se hace desde Mi cuenta en la web).
- Soporte JetBrains.