SlopGradeby Maxor Global LLC
Se connecterDémarrer
Auto-hébergeable · air-gap · 0 $ par scanLe moteur de détection derrière SlopGrade Firewall

La preuve,
pas la supposition.
Suivez la donnée.

La preuve est le seul signal de sécurité qui survit à 0 $, à l'air-gap et à chaque nouvelle exécution. Tout le reste devine — le regex à partir de motifs, les revues par LLM à l'instinct (et elles facturent à chaque PR et envoient votre code dehors). Le moteur Heisen prouve chaque détection par une analyse de flux (taint) déterministe — qui tourne dans votre infra à 0 $ — et n'escalade que la bande réellement ambiguë vers un classifieur de 55M que nous hébergeons. Un blocage est un chemin prouvé de l'entrée attaquant vers un sink dangereux — jamais un motif qui a simplement correspondu.

5
langages
12
classes prouvées
100 %
cohérence multi-exécution
715 ms
pour 100k LOC
Ce que c'est

Un moteur de flux, pas un scanner de motifs.

Le moteur lit votre code comme le ferait un interpréteur : il suit chaque valeur depuis son entrée — un paramètre de requête, un champ de formulaire, un argument CLI — jusqu'à sa destination : un shell, une requête, un template, un désérialiseur. Il ne lève une détection que s'il peut prouver le chemin, et n'innocente le code que s'il peut prouver que la valeur est une constante. Tout ce qu'il ne peut pas prouver est escaladé vers notre classifieur 55M hébergé — le tier déterministe, lui, tourne dans votre infra à 0 $.

Portée de détection

12 classes prouvées sur 5 langages.

Chaque ✓ ci-dessous est un détecteur de flux actif — une détection est un chemin prouvé d'une source de requête vers un sink dangereux. Voici ce que le moteur détecte aujourd'hui.

Classe de vulnérabilité
Python
JS / TS
Go
Java
Ruby
Injection SQLCWE-89
Injection de commandeCWE-78
Cross-site scripting (XSS)CWE-79
Traversée de répertoireCWE-22
Redirection ouverteCWE-601
SSRFCWE-918
Injection de code / evalCWE-94
Désérialisation non sécuriséeCWE-502
Injection NoSQLCWE-943
Injection LDAPCWE-90
Injection XPathCWE-643
Violation de frontière de confianceCWE-501

✓ = un détecteur de flux actif pour ce langage. Une case vide est sur la roadmap, pas livrée — nous ne cochons jamais une classe que nous ne pouvons pas prouver.

Comment ça marche

Prouver → escalader → décider. Seule la minorité ambiguë sort.

01 · PROUVER

Analyse de flux déterministe

Le moteur interprète chaque fichier de façon abstraite et suit le taint de chaque source vers chaque sink. Un chemin prouvé est un BLOCAGE (p = 0,94) ; une valeur prouvée constante est PROPRE (p = 0,02). 0 $, auditable, et identique à chaque exécution.

02 · ESCALADER

Seulement la bande ambiguë

Quand un sink dangereux rencontre une source de requête sans qu'aucun chemin ne puisse être prouvé, cette minorité ambiguë est escaladée vers un classifieur de 55M que nous hébergeons. Seuls ces cas quittent votre infra — la majorité déterministe est décidée localement à 0 $.

03 · DÉCIDER

Un verdict auditable

La preuve porte le sink et le flux — jamais votre code source. Exécutez le moteur déterministe auto-hébergé et air-gap dans votre infra ; seule la bande d'escalade ambiguë atteint notre 55M hébergé.

Pourquoi il gagne

L'axe que les acteurs en place ne peuvent pas suivre.

vs. scanners regex

motif → bruit

Un regex se déclenche sur du texte qui a l'air dangereux. Le moteur se déclenche sur une donnée qui coule de façon prouvée vers un sink — une requête paramétrée sûre avec les mêmes mots-clés reste propre.

vs. revues par LLM

non déterministe · coût par appel · egress

Un LLM donne une réponse différente à chaque exécution, coûte à chaque PR et envoie votre code à un tiers. Le moteur déterministe est 100 % cohérent, 0 $, et auto-hébergeable — seule la minorité réellement ambiguë atteint notre classifieur hébergé.

vs. SaaS cloud

votre code quitte votre infra

Chaque scanner cloud copie votre dépôt à l'extérieur. Le moteur tourne entièrement dans votre runner ou on-prem — air-gap prouvé — pour le code réglementé (FedRAMP, HIPAA, ITAR) qui n'a aucun outil IA cloud aujourd'hui.

Mesuré, pas affirmé

Chaque chiffre ici vient d'une exécution.

0 erreursur 561 cas OWASP Benchmark décidés par le moteur (Python)
100 %verdict identique sur 3 exécutions × 1 034 cas
715 mspour 100 000 lignes de code · 0 appel de modèle
x86 + ARMle moteur déterministe tourne air-gap sur les deux

Chaque chiffre est le tier déterministe sur des benchmarks publics (OWASP + un corpus de 1 034 cas) ; la précision hors-échantillon est plus basse et jamais masquée — voir la roadmap.

Roadmap

La portée maximale que nous construisons.

Ce qui arrive ensuite — étiqueté honnêtement, car nous n'annonçons jamais un détecteur que nous ne pouvons pas prouver aujourd'hui.

Flux inter-fichiersTaint inter-procédural entre modules — le plus grand levier de rappel (aujourd'hui le moteur est mono-fichier par conception).
Plus de langagesMoteurs de flux .NET, PHP et C / C++ — le même cœur d'interprétation abstraite, un par langage.
Plus de classesXXE, crypto faible, secrets en dur et CORS — prouvés par le flux, vers le catalogue complet du firewall.
Classifieur entraîné frontièreUn corpus étiqueté CWE plus grand augmente le rappel sur la bande d'escalade — sans jamais relâcher une couche déterministe.

La précision n'est jamais échangée contre le rappel. Le rappel vient de l'ajout de couches prouvées, jamais du relâchement de l'une d'elles.

Questions

Réponses directes.

Est-ce vraiment 0 $ ?

Oui. Le moteur tourne sur votre propre runner — les dépôts publics sont gratuits via OIDC sans clé — ou auto-hébergé on-prem, sans coût par scan et sans appel de modèle sur le chemin bloquant. Les dépôts privés passent par le SlopGrade Firewall hébergé.

Mon code quitte-t-il mon infrastructure ?

Jamais, sur le tier déterministe — qui décide la majorité. Il tourne entièrement dans votre runner ou on-prem, air-gap (prouvé x86 + ARM) ; seul un verdict sort. La minorité réellement ambiguë est escaladée vers notre classifieur 55M hébergé — coupez l'escalade pour un déploiement 100 % air-gap, déterministe seul, où cette bande passe en revue humaine.

En quoi est-ce différent de Snyk, Semgrep ou CodeQL ?

Ils font de la correspondance de motifs et peuvent donner une réponse différente à chaque exécution. Le moteur prouve chaque détection par le flux : 100 % cohérent, 0 $ à la marge, et auto-hébergeable air-gap. Il ne bloque qu'un chemin prouvé et n'innocente qu'une constante prouvée — donc ni fatigue d'alerte ni faux verts.

Et les classes ou cas inter-fichiers qu'il ne prouve pas encore ?

Le SlopGrade Firewall hébergé signale un catalogue plus large de 124 classes avec analyse inter-fichiers côté serveur. Le moteur est le sous-ensemble qu'il peut prouver par flux déterministe mono-fichier — la partie qui tourne air-gap à 0 $. Nous ne cochons jamais une classe que nous ne pouvons pas prouver ; la roadmap élargit l'ensemble prouvé vers le catalogue complet.

Mettez la preuve dans votre pipeline.

Exécutez le moteur sur chaque PR — déterministe, 0 $, auto-hébergeable et air-gap.

Air-gap ou régulé ? Parlons du moteur auto-hébergé →