Agrega el gate en dos minutos.
Un archivo de workflow. Un repo público funciona incluso antes de registrarte, sin secreto que guardar — GitHub prueba tu repo con OIDC. Tu código se queda en tu runner.
Tres pasos hacia un pull request protegido.
Agrega el workflow
Crea .github/workflows/slop-gate.yml. Mantén el nombre de job slop — es el check que vas a exigir.
# .github/workflows/slop-gate.yml
name: slop-gate
on: { pull_request: {} }
jobs:
slop: # keep the job name: it is the check you require
runs-on: ubuntu-latest
permissions:
contents: read
id-token: write # required — OIDC proves the repo, no secret
pull-requests: write # optional — inline findings on the PR
security-events: write # optional — Security tab (Code Scanning)
steps:
- uses: actions/checkout@v4
with: { fetch-depth: 0 }
- uses: maxor-tech/slopgrade-firewall@ad16c325dfe136c2f66107da87655b3b330e8575 # v0.9.2Abre un pull request
El check slop corre en el PR. Los hallazgos aparecen en su línea, en el resumen de la ejecución y — con security-events: write — en la pestaña Security.
Exige el check
Haz de slop un status check requerido en main (protección de rama de GitHub, o « Proteger main » en la app). Un hallazgo bloqueante detiene el merge.
Cada opción está desactivada o es segura por defecto.
| Input | Por defecto | Qué hace |
|---|---|---|
firewall-mode | gate | gate bloquea ante un hallazgo bloqueante cuando el repo tiene derecho ; advisory solo informa ; off desactiva. |
strict | false | Falla cerrado cuando no hay veredicto disponible (por defecto: fail-open). |
upload-sarif | true | Envía los hallazgos a Code Scanning con tu propio token (requiere security-events: write). |
sarif-file | — | Escribe también el informe SARIF en un archivo. |
deep-scan | false | De pago, opt-in : envía también el código de los archivos con un sink (≤ 40 archivos) al motor de taint alojado. El único modo que envía código. |
deep-scan-block | false | Con deep-scan + gate : un hallazgo nuevo del deep scan hace fallar el check. |
Gratis donde más importa.
Repos públicos
El gate cross-tenant + las 22 clases open source bloquean, para siempre.
Tu primer repo privado
Las mismas clases que un repo público — uno por cuenta.
Otros repos privados
El número + una muestra localizada por clase ; nunca bloqueado hasta que el repo tenga un slot de pago.
Conéctalo al resto de tu pipeline.
verdict (advisory · gate-blocked · gate-unpaid · gate-pass), blocked, hard-leaks, blocking-findings, conformance, entitled, sarif-uploaded.
GitHub da a los PRs de forks un token de solo lectura : el gate igual corre, el feed de comentarios y la subida a la pestaña Security se omiten.
Cada ejecución imprime una línea de cobertura (packs · archivos escaneados), así una ejecución limpia nunca se confunde con una vacía.
node isolation-gate.mjs --print-payload imprime el payload y termina sin contactar al servidor.