SlopGradeby Maxor Global LLC
Iniciar sesiónEmpezar
Autoalojable · air-gap · 0 $ por escaneoEl motor de detección detrás de SlopGrade Firewall

Pruebas,
no suposiciones.
Sigue el dato.

La prueba es la única señal de seguridad que sobrevive a 0 $, al air-gap y a cada reejecución. Todo lo demás adivina — el regex a partir de patrones, las revisiones por LLM por intuición (y cobran por cada PR y envían tu código fuera). El motor Heisen prueba cada hallazgo con análisis de flujo (taint) determinista — que corre en tu infra a 0 $ — y escala solo la banda realmente ambigua a un clasificador de 55M que alojamos nosotros. Un bloqueo es una ruta probada desde la entrada del atacante hasta un sink peligroso — nunca un patrón que casualmente coincidió.

5
lenguajes
12
clases probadas
100 %
consistencia multi-ejecución
715 ms
por 100k LOC
Qué es

Un motor de flujo, no un escáner de patrones.

El motor lee tu código como lo haría un intérprete: rastrea cada valor desde donde entra — un parámetro de petición, un campo de formulario, un argumento CLI — hasta donde llega: un shell, una consulta, una plantilla, un deserializador. Solo levanta un hallazgo cuando puede probar la ruta, y solo declara limpio el código cuando puede probar que el valor es una constante. Todo lo que no puede probar se escala a nuestro clasificador 55M alojado — el nivel determinista sí corre en tu infra a 0 $.

Alcance de detección

12 clases probadas en 5 lenguajes.

Cada ✓ abajo es un detector de flujo activo — un hallazgo es una ruta probada desde una fuente de petición hasta un sink peligroso. Esto es lo que el motor detecta hoy.

Clase de vulnerabilidad
Python
JS / TS
Go
Java
Ruby
Inyección SQLCWE-89
Inyección de comandosCWE-78
Cross-site scripting (XSS)CWE-79
Path traversalCWE-22
Redirección abiertaCWE-601
SSRFCWE-918
Inyección de código / evalCWE-94
Deserialización inseguraCWE-502
Inyección NoSQLCWE-943
Inyección LDAPCWE-90
Inyección XPathCWE-643
Violación de límite de confianzaCWE-501

✓ = un detector de flujo activo para ese lenguaje. Una celda vacía está en la roadmap, no entregada — nunca marcamos una clase que no podemos probar.

Cómo funciona

Probar → escalar → decidir. Solo sale la minoría ambigua.

01 · PROBAR

Análisis de flujo determinista

El motor interpreta cada archivo de forma abstracta y rastrea el taint de cada fuente a cada sink. Una ruta probada es un BLOQUEO (p = 0,94); un valor probado constante es LIMPIO (p = 0,02). 0 $, auditable e idéntico en cada ejecución.

02 · ESCALAR

Solo la banda ambigua

Cuando un sink peligroso se encuentra con una fuente de petición pero no se puede probar ninguna ruta, esa minoría ambigua se escala a un clasificador de 55M que alojamos nosotros. Solo esos casos salen de tu infra — la mayoría determinista se decide localmente a 0 $.

03 · DECIDIR

Un veredicto auditable

La evidencia lleva el sink y el flujo — nunca tu código fuente. Ejecuta el motor determinista autoalojado y air-gap en tu infra; solo la banda de escalado ambigua llega a nuestro 55M alojado.

Por qué gana

El eje que los actores establecidos no pueden seguir.

vs. escáneres regex

patrón → ruido

Un regex se dispara con texto que parece peligroso. El motor se dispara con datos que fluyen de forma probada a un sink — una consulta parametrizada segura con las mismas palabras clave queda limpia.

vs. revisores LLM

no determinista · coste por llamada · egress

Un LLM da una respuesta distinta al reejecutar, cuesta por cada PR y envía tu código a un tercero. El motor determinista es 100 % consistente, 0 $ y autoalojable — solo la minoría realmente ambigua llega a nuestro clasificador alojado.

vs. SaaS en la nube

tu código sale de tu infra

Cada escáner en la nube copia tu repo hacia afuera. El motor corre por completo en tu runner u on-prem — air-gap probado — para el código regulado (FedRAMP, HIPAA, ITAR) que hoy no tiene ninguna herramienta de IA en la nube.

Medido, no afirmado

Cada número aquí viene de una ejecución.

0 erroresen 561 casos de OWASP Benchmark decididos por el motor (Python)
100 %veredicto idéntico en 3 ejecuciones × 1 034 casos
715 mspor 100 000 líneas de código · 0 llamadas a modelo
x86 + ARMel motor determinista corre air-gap en ambas

Cada cifra es el nivel determinista en benchmarks públicos (OWASP + un corpus de 1 034 casos); la precisión fuera de muestra es más baja y nunca se oculta — ver la roadmap.

Roadmap

El alcance máximo que estamos construyendo.

Lo que llega a continuación — etiquetado con honestidad, porque nunca anunciamos un detector que no podamos probar hoy.

Flujo entre archivosTaint interprocedural entre módulos — la mayor palanca de recall (hoy el motor es de un solo archivo por diseño).
Más lenguajesMotores de flujo .NET, PHP y C / C++ — el mismo núcleo de interpretación abstracta, uno por lenguaje.
Más clasesXXE, cripto débil, secretos embebidos y CORS — probados por flujo, hacia el catálogo completo del firewall.
Clasificador entrenado en fronteraUn corpus etiquetado con CWE más grande eleva el recall en la banda de escalado — sin aflojar jamás una capa determinista.

La precisión nunca se cambia por recall. El recall viene de añadir capas probadas, nunca de aflojar una.

Preguntas

Respuestas directas.

¿Es realmente 0 $?

Sí. El motor corre en tu propio runner — los repos públicos son gratis vía OIDC sin clave — o autoalojado on-prem, sin coste por escaneo y sin llamada a modelo en la ruta de bloqueo. Los repos privados pasan por el SlopGrade Firewall alojado.

¿Mi código sale de mi infraestructura?

Nunca, en el nivel determinista — que decide la mayoría. Corre por completo en tu runner u on-prem, air-gap (probado x86 + ARM); solo sale un veredicto. La minoría realmente ambigua se escala a nuestro clasificador 55M alojado — desactiva el escalado para un despliegue 100 % air-gap, solo determinista, donde esa banda pasa a revisión humana.

¿En qué se diferencia de Snyk, Semgrep o CodeQL?

Ellos hacen coincidencia de patrones y pueden dar una respuesta distinta al reejecutar. El motor prueba cada hallazgo por flujo: 100 % consistente, 0 $ al margen, y autoalojable air-gap. Solo bloquea una ruta probada y solo limpia una constante probada — así no se cuelan la fatiga de alertas ni los falsos verdes.

¿Y las clases o casos entre archivos que aún no prueba?

El SlopGrade Firewall alojado señala un catálogo más amplio de 124 clases con análisis entre archivos del lado del servidor. El motor es el subconjunto que puede probar por flujo determinista de un solo archivo — la parte que corre air-gap a 0 $. Nunca marcamos una clase que no podemos probar; la roadmap amplía el conjunto probado hacia el catálogo completo.

Pon pruebas en tu pipeline.

Ejecuta el motor en cada PR — determinista, 0 $, autoalojable y air-gap.

¿Air-gap o regulado? Hablemos del motor autoalojado →