SlopGradeby Maxor Global LLC
Iniciar sesiónEmpezar
Docs · Action de GitHub

Agrega el gate en dos minutos.

Un archivo de workflow. Un repo público funciona incluso antes de registrarte, sin secreto que guardar — GitHub prueba tu repo con OIDC. Tu código se queda en tu runner.

Inicio rápido

Tres pasos hacia un pull request protegido.

1

Agrega el workflow

Crea .github/workflows/slop-gate.yml. Mantén el nombre de job slop — es el check que vas a exigir.

# .github/workflows/slop-gate.yml
name: slop-gate
on: { pull_request: {} }
jobs:
  slop:                        # keep the job name: it is the check you require
    runs-on: ubuntu-latest
    permissions:
      contents: read
      id-token: write          # required — OIDC proves the repo, no secret
      pull-requests: write     # optional — inline findings on the PR
      security-events: write   # optional — Security tab (Code Scanning)
    steps:
      - uses: actions/checkout@v4
        with: { fetch-depth: 0 }
      - uses: maxor-tech/slopgrade-firewall@ad16c325dfe136c2f66107da87655b3b330e8575  # v0.9.2
2

Abre un pull request

El check slop corre en el PR. Los hallazgos aparecen en su línea, en el resumen de la ejecución y — con security-events: write — en la pestaña Security.

3

Exige el check

Haz de slop un status check requerido en main (protección de rama de GitHub, o « Proteger main » en la app). Un hallazgo bloqueante detiene el merge.

Inputs

Cada opción está desactivada o es segura por defecto.

InputPor defectoQué hace
firewall-modegategate bloquea ante un hallazgo bloqueante cuando el repo tiene derecho ; advisory solo informa ; off desactiva.
strictfalseFalla cerrado cuando no hay veredicto disponible (por defecto: fail-open).
upload-sariftrueEnvía los hallazgos a Code Scanning con tu propio token (requiere security-events: write).
sarif-file—Escribe también el informe SARIF en un archivo.
deep-scanfalseDe pago, opt-in : envía también el código de los archivos con un sink (≤ 40 archivos) al motor de taint alojado. El único modo que envía código.
deep-scan-blockfalseCon deep-scan + gate : un hallazgo nuevo del deep scan hace fallar el check.
Quién queda bloqueado

Gratis donde más importa.

Gratis · bloquea

Repos públicos

El gate cross-tenant + las 22 clases open source bloquean, para siempre.

Gratis · bloquea

Tu primer repo privado

Las mismas clases que un repo público — uno por cuenta.

Informativo

Otros repos privados

El número + una muestra localizada por clase ; nunca bloqueado hasta que el repo tenga un slot de pago.

Outputs y solución de problemas

Conéctalo al resto de tu pipeline.

Outputs

verdict (advisory · gate-blocked · gate-unpaid · gate-pass), blocked, hard-leaks, blocking-findings, conformance, entitled, sarif-uploaded.

¿Sin comentarios en PRs de forks?

GitHub da a los PRs de forks un token de solo lectura : el gate igual corre, el feed de comentarios y la subida a la pestaña Security se omiten.

La ejecución pasó sin encontrar nada — ¿escaneó?

Cada ejecución imprime una línea de cobertura (packs · archivos escaneados), así una ejecución limpia nunca se confunde con una vacía.

Ver exactamente qué se envía

node isolation-gate.mjs --print-payload imprime el payload y termina sin contactar al servidor.