SlopGradeby Maxor Global LLC
Iniciar sesiónEmpezar
El contenido de tus archivos nunca sale del runnerPara equipos que envían código IA en entornos regulados

Envía código escrito por IA
sin enviar una fuga de seguridad.

La IA ya escribe la mayoría de tus PR — y cuela sin ruido inyección SQL, secretos codificados, SSRF y criptografía rota. slopGrade Firewall atrapa las fugas de alta severidad en CI, antes del merge — determinista, 0 $, y solo se envía una huella {archivo · línea · clase}, nunca el contenido de tus archivos.

0
contenido de archivo sale
0 $
por escaneo · determinista
124
clases alojado
< 30 s
por PR
Confianza, probada — no prometida
Cliente de código abiertoMIT · audita cada línea antes de fijarla
Audita la huella--print-payload imprime los bytes exactos enviados
Fija el SHAcongela el código exacto; un tag puede re-apuntarse
El contenido no salesolo se publica la huella estructural
Fail-openun fallo nunca rompe tu build

Diseñado bajo las restricciones de equipos regulados — fintech · salud · defensa · sector público.

4 lenguajesJS/TS · Python · Go · .NET
OIDCsin secretos almacenados
0 dependenciasnpm — solo módulos de Node
Advisory → gateempieza en aviso, bloquea cuando tengas confianza
El problema

El escaneo de seguridad que nunca ve tu código fuente.

Los escáneres SaaS que atrapan estas fugas ingieren tu código fuente en su plataforma. Para un equipo regulado — fintech, salud, defensa — eso por sí solo es un impedimento. slopGrade Firewall ejecuta los detectores dentro de tu runner y publica solo una huella estructural para la clasificación.

Escáner SaaS típico

lo que sale de tu infra

Todo tu repo — cada línea, cada secreto — copiado a una plataforma de terceros.

slopGrade Firewall

lo que sale de tu runner
{ "file": "api/orders.py", "line": 57, "kind": "sql-injection" }

Una huella estructural — ruta, línea, clase. El contenido del archivo nunca sale. Audítala con --print-payload.

Cómo funciona

Detecta → adapta → verifica. Nada más sale.

01 · DETECTA

En local, en tu runner

El cliente de código abierto recorre el diff y construye una huella estructural — rutas de archivos + {file, line, kind}. El contenido de tus archivos nunca sale de la máquina.

02 · ADAPTA

Veredicto del servidor + gate

La huella se clasifica en el servidor. Una fuga grave bloquea el check en un repo privado de pago; los repos públicos se gatean gratis. El muro de pago falla en abierto — nunca bloqueado por error.

03 · VERIFICA

Corrección calculada en tu runner

Cada hallazgo se publica inline en su línea. La corrección automática se genera Y se verifica en tu runner — el servidor nunca la toca, y solo se ofrece cuando se prueba que elimina la fuga.

Qué detecta

Las 11 clases de mayor severidad — gratis.

En JavaScript/TypeScript, Python, Go y .NET. El producto alojado ejecuta el catálogo completo de 124 clases con dataflow entre archivos.

Inyección SQLCWE-89
Inyección de comandosCWE-78
XSSCWE-79
SSRFCWE-918
XXECWE-611
Deserialización inseguraCWE-502
Traversal de rutasCWE-22
Secretos codificadosCWE-798
Criptografía rotaCWE-327
CORS reflejadoCWE-942

El producto alojado añade +113 clases y dataflow entre archivos →

Bajo el capó

Impulsado por el motor Heisen

El gate alojado corre sobre un motor de flujo determinista que prueba cada hallazgo en 5 lenguajes — autoalojable y air-gap, 0 $ por escaneo. No hace coincidencia de patrones; sigue el dato.

Gratis vs alojado

El plan gratis es real. La gate es donde paga.

Gratis (código abierto)
Alojado
Clases de detección
11 de mayor severidad
catálogo completo de 124 clases
Dataflow
intra-función
entre funciones + entre archivos
Supresión de falsos positivos
comprobaciones de contexto estándar
calibrada en un gran corpus privado
Repos privados
solo aviso — ver sin bloquear
gate bloqueante
Repos públicos
gate bloqueante, gratis
gate bloqueante, gratis
Corrección verificada + feed PR inline
Precios

Bloquea fugas en repos privados. Por repo, nunca por asiento.

Usuarios ilimitados. El precio por repo baja con el volumen. Prueba gratis de 14 días — sin tarjeta.

$156/mes
$15/repo/mes · $1560/año · nivel 5–10
1–4 repos
$24/repo/mes
facturado al mes
$24/mes anual
Iniciar la prueba
5–10 repos
$15/repo/mes
facturado al mes
$15/mes anual
Iniciar la prueba
11–20 repos
$11/repo/mes
facturado al mes
$11/mes anual
Iniciar la prueba

Los repos públicos están gateados gratis, para siempre. El bloqueo de repos privados empieza en $11/repo/mes · prueba gratis de 14 días, sin tarjeta.

¿Listo para bloquear la próxima fuga antes del merge?

Añádelo a un solo archivo de workflow. La primera PR de código IA que escanees te dirá lo que iba a dejar pasar.

instalación en 2 min · sin tarjeta · el cliente es de código abierto (MIT) · fail-open
FAQ

Las preguntas que un equipo de seguridad hace primero.

¿Mi código fuente sale del runner?

El contenido de tus archivos nunca sale del runner. El cliente lee los archivos en local y publica solo una huella estructural — rutas + {file, line, kind}. Ejecuta node isolation-gate.mjs --print-payload para auditar los bytes exactos enviados. Incluso un secreto codificado emite solo la ubicación y el tipo, nunca el valor.

¿Hará spam en mis PR o romperá mi build?

No. Empieza en modo advisory — ves cada fuga sin bloquear nada — y luego pasa a gate cuando tengas confianza. El gate falla en abierto por defecto: un fallo de red, servidor u OIDC nunca rompe un build. Solo una fuga grave, real y fiable en un repo privado de pago bloquea; strict permite fallar en cerrado.

La corrección automática — ¿dónde se ejecuta?

En tu runner. La corrección se genera y se verifica en local (re-ejecutamos el detector sobre el buffer parcheado y solo conservamos la corrección si elimina la fuga) — el servidor nunca la toca, y tu árbol nunca se modifica: aplicarla sigue siendo tu decisión.

¿Puedo auditar el código que corre en mi CI?

Sí — el cliente es de código abierto (MIT). Fija el SHA del commit para congelar el código exacto (un tag puede re-apuntarse, un SHA no). Cero dependencias npm; solo módulos nativos de Node.

¿Qué lenguajes?

JavaScript/TypeScript, Python, Go y .NET hoy, en las 11 clases open-source; el firewall de pago añade todo el breadth Go/.NET/Java.

Añádelo a un archivo de workflow. Atrapa la fuga antes del merge.

# .github/workflows/firewall.yml jobs: firewall: permissions: contents: read id-token: write # zero secret — GitHub proves your repo by OIDC steps: - uses: actions/checkout@v4 - uses: maxor-tech/slopgrade-firewall@bd890688 # pin the SHA (a tag can be re-pointed) with: firewall-mode: "gate" # blocks a hard leak; free on public repos