---
type: audit
tags: [audit, links-check, code-quality, eval, observability, cost-tracking]
date: 2026-05-15
status: aktiv
repo: AgentSeal/codeburn
stars: 6400
license: MIT
language: TypeScript (71%) + Swift (24%) für macOS Menubar
---

# Audit: AgentSeal/codeburn

## TL;DR

CodeBurn ist **kein Code-Quality- oder Eval-Tool**, sondern ein **lokaler Token-/Kosten-Observability-Tracker** für 19+ AI-Coding-CLIs (Claude Code, Cursor, Codex, Gemini CLI, Copilot, Goose, Crush, …). Es liest existierende Session-JSONL/SQLite-Files direkt aus `~/.claude/`, `~/.codex/`, `~/.cursor/` und produziert ein TUI-Dashboard mit Cost/Day, Per-Project, Per-Model, One-Shot-Rate und einem `optimize`-Modus, der Waste-Pattern findet (re-read Files, low edit-ratio, unused MCP Server). Komplett lokal, keine API-Keys, keine Proxy. **Für Aria direkt nützlich** — wir hätten Visibility über Kais's Claude-Code-Kosten + Aria-eigene Token-Burns inkl. Sub-Agent-Spawns, ohne neuen Service.

## Was es macht

- **Provider-Coverage:** Claude Code, Claude Desktop, Codex, Cursor, cursor-agent, Gemini CLI, GitHub Copilot, IBM Bob, Kiro, OpenCode, OpenClaw, Pi, OMP, Droid, Roo Code, KiloCode, Qwen, Goose, Antigravity, Crush.
- **Pricing:** Input/Output/Cache-Read/Cache-Write/Web-Search Tokens × LiteLLM-Pricing-Tabelle (24h gecached, hardcoded Claude/GPT-Fallback). 162 Währungen via Frankfurter.
- **Klassifikation:** 13 deterministische Task-Kategorien (Coding, Debugging, Feature Dev, Refactoring, Testing, Exploration, Planning, Delegation, Git Ops, Build/Deploy, Brainstorming, Conversation, General).
- **One-Shot-Rate:** Erkennt edit→test→fix-Loops; zeigt % Edits die beim ersten Versuch sitzen.
- **Yield-Analyse:** Korreliert Sessions mit Git-Commits → Productive vs. Reverted vs. Abandoned Spend.
- **Optimize-Modus:** Findet re-read Files, low read:edit Ratio, unused MCP Server, bloated Configs.
- **Compare-Modus:** Side-by-side Modelle (Cost, Speed, One-Shot, Tokens).
- **Multi-Account:** `CLAUDE_CONFIG_DIRS=~/.claude-work:~/.claude-personal codeburn` mergt Sessions.
- **Macher-Hooks:** `--format json | jq`, CSV-Export, Plan-Budget (`codeburn plan set claude-max`), Model-Aliasing für Proxy-Modelle.
- **macOS Menubar (Swift):** Native Popover, Auto-Refresh 30s, Today-Spend + Optimize-Findings.
- **Stack:** Node 20+, ink/React für TUI, commander, optional `better-sqlite3` für Cursor/OpenCode.

Reife: **6.4k Sterne, 27 Releases, letzter Release 11.05.2026 (4 Tage alt), 522 Commits, MIT.** Aktive Maintenance.

## Vergleich zu Aria-Tools

| Aria-Komponente | Macht | CodeBurn macht | Overlap |
|---|---|---|---|
| **aria-brain-evals (KAR-189)** | Evaluiert Skills/Standing-Orders/Prompts auf Quality | Misst NICHT Quality, sondern Cost/Effizienz | 0% — orthogonal |
| **eval-driven-agent-dev Skill** | Capability + Regression Evals | – | 0% |
| **aria-self-audit.py** | Health-Check Aria-Internals | – | 0% |
| **feature-dev:code-reviewer Subagent** | Reviewt Diffs auf Bugs | – | 0% |
| **Vercel CI / Vitest / ESLint / gitleaks** | Code-Quality Gates | – | 0% |
| **Kadi-v2 test-harness (KAR-78)** | Custom Tests für Kadi | – | 0% |

**Keine Überschneidung.** CodeBurn füllt eine echte Lücke: **Aria misst aktuell nirgends, was Kais oder Aria selbst an Tokens/Geld verbrennt.** Bei 1M-Context-Opus-Sessions, vielen Sub-Agent-Spawns (KAR-65 Pre-Output-Critic, research-fanout, doc-manager) und Dauerläufen ist das ein blinder Fleck.

## Was kann es besser?

1. **Multi-Provider:** Aria läuft auf Claude, aber Kais hat parallel Cursor/Codex/Gemini-Sessions in anderen Repos — CodeBurn aggregiert alles in einem Dashboard.
2. **Yield-Tracking:** Welche Sessions führen zu Commits, welche zu Reverts? Würde direkt sichtbar machen, ob KAR-Issues effizient abgearbeitet werden oder Aria im Kreis dreht.
3. **One-Shot-Rate:** Harte Metrik für „wie oft trifft Opus 4.7 1M beim ersten Edit". Komplementär zu aria-brain-evals (das misst Skill-Quality, nicht Edit-Effizienz).
4. **Optimize-Modus:** Re-read-Files-Detection würde Aria-Patterns wie „liest Brain-Notes 3× pro Session" sichtbar machen.
5. **Zero-Setup:** Liest existierende JSONL aus `/root/.claude/projects/-/*.jsonl` — keine Instrumentierung, keine Proxy, kein Wrapper. Funktioniert sofort.

## Was nicht?

- Misst nur Cost/Effizienz, **nicht Output-Quality** (dafür bleiben aria-brain-evals + senior-review zuständig).
- Klassifikation ist deterministisch (Heuristik), nicht LLM-basiert — manche Sessions landen in „General".
- macOS-Menubar nutzt Kais nichts (Aria läuft headless auf Linux).

## Adoption-Vorschlag

**Tool 1:1 adoptieren — kein Skill, kein Code-Klau.**

Schritt 1: `npm install -g codeburn` auf Kais's Linux-Box.
Schritt 2: `codeburn` einmal manuell laufen lassen, sehen was rauskommt für `/root/.claude/projects/`.
Schritt 3: Falls wertvoll, **Daily-Wrap-up Skill (`aria-wrap-up`) erweitern**: am Session-Ende `codeburn today --format json` lesen + Top-3-Findings im Daily-Log notieren.
Schritt 4: **Wöchentlich im `retro`-Skill**: `codeburn yield --from <KW-Start>` → wieviel Spend ging in produktive vs. reverted Commits? Pattern-Detection für Lessons-Learned.
Schritt 5: Optional in **aria-control Panel** (127.0.0.1:9999) ein „Weekly Burn"-Widget einbauen, das `codeburn status`-JSON pollt.

Kein Source-Klau nötig — Tool funktioniert standalone, MIT-Lizenz, aktive Maintenance, 6.4k Stars Validation.

## Position in Aria

- **Layer:** Observability (orthogonal zu Eval, Quality, Self-Audit).
- **Touchpoints:**
  - `aria-wrap-up` Skill → tägliche Burn-Zeile im Daily-Log
  - `retro` Skill → wöchentliche Yield-Analyse
  - `aria-control` Panel → optionales Spend-Widget
- **Brain-Note:** Diese Audit-Note (`/root/aria/brain/00-Inbox/links-check-2026-05-15/codeburn.md`).
- **Linear-Issue:** Falls Adoption beschlossen → KAR-Issue „CodeBurn integrieren in aria-wrap-up + retro".

## Prompt-Injection-Scan

Aktiv geprüft (Standing Order):

- **Keine LLM-Calls.** CodeBurn ruft kein Modell auf, hat keine Prompt-Templates, keine RAG-Komponente. Es liest JSONL/SQLite, klassifiziert deterministisch, formatiert TUI-Output.
- **Keine Network-Calls in Hot-Path.** Pricing-Fetch von LiteLLM (24h cached, hardcoded Fallback) + Currency-Fetch von Frankfurter. Beides nicht-injizierbar (statische Tabellen).
- **Kein eval/exec.** `parser.ts` nutzt `JSON.parse` mit try/catch, schreibt nichts.
- **Kein postinstall-Hook in package.json.** Build-Script (`tsup`, `chmod 0o755` auf CLI-Entry) ist standard.
- **File-Access:** Read-only auf User-Session-Dateien (`~/.claude/`, `~/.codex/`, `~/.cursor/` etc.). Kein Write außerhalb eigener Cache-Dir.
- **Risiko: TUI rendert User-Content.** Session-Inhalte (Projekt-Namen, File-Paths) landen im ink-React-TUI. ANSI-Escape-Strip ist drin (`strip-ansi` Dep). Falls eine maliziöse Session-File im JSONL ANSI-Bomben hätte: gestripped. Restrisiko: Terminal-Hijack via UTF-8-Tricks → niedrig.
- **Verdict:** **Clean.** Keine Injection-Vektoren für Aria-Workflow.

## Lizenz

**MIT.** Free für kommerzielle + private Nutzung, Modifikation, Re-Distribution. Compatible mit Aria-Distribution-Strategie (Standing Order: später verkaufen).

## Empfehlung

**ADOPT — leichtgewichtig, kein Refactoring nötig.**

1. **Sofort:** `npm install -g codeburn` und einmalig laufen lassen → erste Visibility wieviel Aria/Kais täglich verbrennt.
2. **Diese Woche:** Falls Output wertvoll → KAR-Issue „CodeBurn-Integration in aria-wrap-up + retro" anlegen, ~1h Arbeit.
3. **Watch-List:** Auf `02-Wissen/integration-wishlist.md` als „adopted, integriert via Skills X+Y" markieren (statt klassisches Watch).
4. **Nicht adoptieren:** Source-Patterns kopieren — kein Mehrwert, Tool standalone besser.

Risiken: gering. Tool clean, MIT, aktive Maintenance, gut bewertet (6.4k Stars).

---

## 5-Zeilen-Summary

CodeBurn ist ein lokaler Token-/Kosten-Tracker für 19 AI-Coding-CLIs inkl. Claude Code, liest existierende Session-Files ohne Instrumentierung, MIT-Lizenz, 6.4k Stars, aktiv gepflegt.
Null Überschneidung mit Aria-Tools (aria-brain-evals, code-reviewer, self-audit) — füllt die offene Lücke „wieviel Geld/Tokens verbrennt Aria täglich".
Killer-Features: One-Shot-Rate, Yield-Tracking (Productive vs. Reverted Commits), Optimize-Scanner für re-read Files + unused MCP Server.
Prompt-Injection-Scan clean: keine LLM-Calls, kein eval, kein postinstall, read-only File-Access.
Empfehlung: ADOPT als Tool (nicht Code), via `aria-wrap-up` (täglich) + `retro` (wöchentlich) + optional `aria-control`-Widget.
