Qué sale de tu CI. Qué nunca sale.
slopGrade es una Action de GitHub que corre en tu runner. Por defecto tu código nunca sale de ahí — solo sale una huella estructural. Esto es exactamente lo que se envía, adónde va y cómo verificarlo tú mismo.
Depende solo de lo que actives.
Solo la huella
- Enviado
- Rutas de archivo y {file, line, kind} por hallazgo.
- Nunca enviado
- Tu código, el contenido de los archivos, los valores secretos.
- Adónde
app.slopgrade.ai, probado por un token OIDC de GitHub.
Deep scan
- Enviado
- El código de como máximo 40 archivos / 2M caracteres — solo archivos con un sink peligroso.
- Conservado
- Nada del código — se reenvía al motor y se descarta. Solo quedan file:line, el CWE y una evidencia de una línea.
- Por defecto
- Desactivado. Informativo cuando está activo ; bloqueante solo si lo eliges.
Autoalojado
- Enviado
- Nada. El motor corre en tu infraestructura, en air-gap.
- Para
- Código que nunca debe salir (redes reguladas, aisladas).
Una ubicación y un tipo. Nunca la línea en sí.
// un hallazgo, tal como lo envía la ejecución por defecto { "file": "src/export.ts", "hits": [{ "line": 14, "kind": "node-exec" }] }
No confíes en nosotros — revisa el payload.
Imprime el payload
node isolation-gate.mjs --print-payload imprime exactamente lo que se enviaría y termina sin contactar al servidor.
Fija el commit
El cliente es open source (MIT), sin ninguna dependencia npm. Fija el SHA del commit — un tag puede moverse, un SHA no.
Tu token, tu repo
Los comentarios del PR y la subida a la pestaña Security usan tu propio GITHUB_TOKEN, hacia tu propio repo. Esos hallazgos nunca nos llegan.
Ningún secreto guardado. Un endpoint fijo. Fail-open por defecto.
Un token OIDC de corta duración, firmado por GitHub y ligado a nuestro origen. No hay clave API que guardar ni filtrar.
No. El endpoint es fijo ; un origen personalizado se rechaza, salvo que lo permitas explícitamente para tu propio servidor autoalojado.
Los extractores closed-source del resto del catálogo, descargados en cada ejecución, acotados en tamaño y verificados con sha256. Su salida pasa un segundo filtro de salida que elimina cualquier campo con código.
El build nunca se rompe : cada llamada está acotada y es fail-open. Usa strict: "true" si prefieres fallar cerrado.
¿Encontraste algo? Avísanos primero.
Escribe a hello@slopgrade.ai — nuestro /.well-known/security.txt indica el mismo contacto.