SlopGradeby Maxor Global LLC
Iniciar sesiónEmpezar
Seguridad y flujo de datos

Qué sale de tu CI. Qué nunca sale.

slopGrade es una Action de GitHub que corre en tu runner. Por defecto tu código nunca sale de ahí — solo sale una huella estructural. Esto es exactamente lo que se envía, adónde va y cómo verificarlo tú mismo.

Tres modos, tres respuestas

Depende solo de lo que actives.

Por defecto · todos los repos

Solo la huella

Enviado
Rutas de archivo y {file, line, kind} por hallazgo.
Nunca enviado
Tu código, el contenido de los archivos, los valores secretos.
Adónde
app.slopgrade.ai, probado por un token OIDC de GitHub.
Opt-in · repos de pago

Deep scan

Enviado
El código de como máximo 40 archivos / 2M caracteres — solo archivos con un sink peligroso.
Conservado
Nada del código — se reenvía al motor y se descarta. Solo quedan file:line, el CWE y una evidencia de una línea.
Por defecto
Desactivado. Informativo cuando está activo ; bloqueante solo si lo eliges.
Enterprise

Autoalojado

Enviado
Nada. El motor corre en tu infraestructura, en air-gap.
Para
Código que nunca debe salir (redes reguladas, aisladas).
Cómo es una huella

Una ubicación y un tipo. Nunca la línea en sí.

// un hallazgo, tal como lo envía la ejecución por defecto
{ "file": "src/export.ts", "hits": [{ "line": 14, "kind": "node-exec" }] }
sin código fuentesin contenido de archivossin valores secretossin token guardado
Verifícalo tú mismo

No confíes en nosotros — revisa el payload.

01

Imprime el payload

node isolation-gate.mjs --print-payload imprime exactamente lo que se enviaría y termina sin contactar al servidor.

02

Fija el commit

El cliente es open source (MIT), sin ninguna dependencia npm. Fija el SHA del commit — un tag puede moverse, un SHA no.

03

Tu token, tu repo

Los comentarios del PR y la subida a la pestaña Security usan tu propio GITHUB_TOKEN, hacia tu propio repo. Esos hallazgos nunca nos llegan.

Identidad e integridad

Ningún secreto guardado. Un endpoint fijo. Fail-open por defecto.

¿Cómo sabe slopGrade qué repo llama?

Un token OIDC de corta duración, firmado por GitHub y ligado a nuestro origen. No hay clave API que guardar ni filtrar.

¿Puede un workflow enviar el payload a otro lugar?

No. El endpoint es fijo ; un origen personalizado se rechaza, salvo que lo permitas explícitamente para tu propio servidor autoalojado.

¿Qué corre en mi runner en un repo de pago?

Los extractores closed-source del resto del catálogo, descargados en cada ejecución, acotados en tamaño y verificados con sha256. Su salida pasa un segundo filtro de salida que elimina cualquier campo con código.

¿Y si slopGrade está caído?

El build nunca se rompe : cada llamada está acotada y es fail-open. Usa strict: "true" si prefieres fallar cerrado.

Reportar una vulnerabilidad

¿Encontraste algo? Avísanos primero.

Escribe a hello@slopgrade.ai — nuestro /.well-known/security.txt indica el mismo contacto.