Laravel Auditor es una dependencia de desarrollo de Punyapal Shah que aborda un problema conocido: pedir a un agente de IA que audite una aplicación Laravel produce una mezcla de errores reales, opiniones de estilo disfrazadas de problemas críticos y vulnerabilidades inexistentes. El paquete no ejecuta verificaciones por sí mismo. En su lugar, instala skills y directrices para el agente que ya usas, incluyendo Claude Code, Codex, Cursor, Copilot, Gemini CLI, Junie, Zed u opencode, y luego deja que ese agente ejecute un pase Discover, Scope, Verify, Report.

terminal
composer require --dev mrpunyapal/laravel-auditor
php artisan auditor:install --agents=claude_code
php artisan auditor:rules --applicable
php artisan auditor:report --findings=storage/auditor-findings.json --format=sarif
php artisan auditor:ci --findings=storage/auditor-findings.json --fail-on=high

El catálogo de auditoría incluye 75 reglas con ID estables, como AUD-SEC-001 para una frontera de autorización faltante o AUD-PER-011 para una consulta dentro de un bucle. Los paquetes de reglas condicionales para Livewire, Filament, Inertia, Sanctum y Pest solo se activan cuando esos paquetes están instalados. El catálogo 0.1.x abarca seis dominios: seguridad, rendimiento, arquitectura, base de datos, pruebas y convenciones de Laravel. El comando artisan auditor:rules las lista, con la bandera --applicable para filtrar lo que realmente aplica al proyecto.

Antes de leer cualquier código fuente, el agente obtiene hechos deterministas a través de once recolectores de contexto de solo lectura que cubren rutas, modelos, esquema, policies, jobs y tests. Están expuestos como herramientas MCP (project_info, routes, models, migrations, database_schema, dependencies, configuration, policies_authorization, jobs_events_schedules, tests, subsystems) o accesibles directamente vía auditor:context. Con Laravel Boost instalado, los recolectores se registran automáticamente en el servidor MCP propio de Boost. Los filtros permiten obtener solo una porción, como rutas para una URI específica.

Los hallazgos se escriben como JSON estructurado con un ID de regla, severidad de critical a info, un valor de confianza separado, evidencia de archivo-y-línea y una recomendación de corrección. El comando auditor:report los renderiza como Markdown, JSON, texto CLI o SARIF, permitiendo mostrar resultados inline en pull requests. auditor:ci --fail-on=high convierte los hallazgos en un código de salida para CI. Un skill separado laravel-audit-dsa inventaria subsistemas, envía workers limitados sobre cada uno, luego deduplica y clasifica los hallazgos de P0 a P3.

El paquete requiere PHP 8.3+ y Laravel 12 o 13. La instalación se realiza con composer require --dev mrpunyapal/laravel-auditor seguido de auditor:install --agents=claude_code. Después, se indica al agente que ejecute la auditoría con el skill laravel-audit. El código fuente está en GitHub, y el autor señala que el paquete está en desarrollo temprano.