Evita que una clave live llegue al historial git.
La IA pega una clave real «solo para probar» y aterriza en un commit — donde vive para siempre, incluso tras borrar la línea. SlopGrade atrapa el secreto codificado en la PR, antes del merge, y emite solo su ubicación — nunca el valor.
Una clave de producción, commiteada en el código.
El secreto está ahora en el repo y su historial git — una rotación es la única corrección real, y cada clon tiene una copia. El gate lo detiene en la PR para que nunca haga falta rotar.
Lo que la IA envió
Lo que sale de tu runner
Incluso una coincidencia de secreto emite solo {file, line, kind} — nunca el valor del secreto. Audítalo con --print-payload.
Detecta → adapta → verifica. Nada más sale.
En tu runner, sobre el diff
El cliente open source recorre la pull request y marca el patrón en local — dataflow intra-función, ningún código sale de la máquina.
Veredicto del servidor + gate
La huella estructural se clasifica en el servidor. Un hit duro bloquea el check en un repo privado de pago; los repos públicos se gatean gratis; el paywall falla en abierto.
Publicado inline, corrección verificada en local
El hallazgo se publica en su línea exacta. Cuando existe una corrección, se genera Y se verifica en tu runner — solo se ofrece cuando un re-escaneo prueba que desapareció.
¿El valor del secreto se envía a algún sitio?
No. Incluso en una coincidencia, solo se emiten la ubicación y el tipo — nunca el valor. Ejecuta --print-payload para ver los bytes exactos. Ese es todo el sentido del diseño de 0 exfiltración.
¿Y las claves de prueba / placeholder?
Las formas reconocidas de secretos live (prefijos de proveedor, tokens de alta entropía) se marcan; los placeholders obvios y las claves de test se calibran fuera. 0 falsos positivos en 5.000+ repos.