SlopGradeby Maxor Global LLC
Se connecterDémarrer
Le contenu de vos fichiers ne quitte jamais le runnerPour les équipes qui livrent du code IA en environnement régulé

Livrez du code écrit par l'IA
sans livrer une faille de sécurité.

L'IA écrit désormais la plupart de vos PR — et y glisse discrètement des injections SQL, des secrets en dur, du SSRF et de la crypto cassée. slopGrade Firewall attrape les fuites à haute sévérité en CI, avant le merge — déterministe, 0 $, et seule une empreinte {fichier · ligne · classe} est envoyée, jamais le contenu de vos fichiers.

0
contenu de fichier ne sort
0 $
par scan · déterministe
124
classes en hébergé
< 30 s
par PR
La confiance, prouvée — pas promise
Client open sourceMIT · auditez chaque ligne avant de l'épingler
Auditez l'empreinte--print-payload imprime les octets exacts envoyés
Épinglez le SHAfigez le code exact ; un tag peut être re-pointé
Le contenu ne sort passeule l'empreinte structurelle est postée
Fail-openune panne ne casse jamais votre build

Conçu sous les contraintes des équipes régulées — fintech · santé · défense · secteur public.

4 langagesJS/TS · Python · Go · .NET
OIDCaucun secret stocké
0 dépendancenpm — uniquement les modules Node
Advisory → gatedémarrez en conseil, bloquez quand vous avez confiance
Le problème

Le scan de sécurité qui ne voit jamais votre code source.

Les scanners SaaS qui attrapent ces fuites ingèrent votre code source dans leur plateforme. Pour une équipe régulée — fintech, santé, défense — c'est déjà rédhibitoire. slopGrade Firewall exécute les détecteurs dans votre runner et ne publie qu'une empreinte structurelle pour la classification.

Scanner SaaS classique

ce qui quitte votre infra

Tout votre dépôt — chaque ligne, chaque secret — copié dans une plateforme tierce.

slopGrade Firewall

ce qui quitte votre runner
{ "file": "api/orders.py", "line": 57, "kind": "sql-injection" }

Une empreinte structurelle — chemin, ligne, classe. Le contenu du fichier ne sort jamais. Auditez-la avec --print-payload.

Comment ça marche

Détecte → adapte → vérifie. Rien d'autre ne sort.

01 · DÉTECTE

En local, dans votre runner

Le client open source parcourt le diff et construit une empreinte structurelle — chemins de fichiers + {file, line, kind}. Le contenu de vos fichiers ne quitte jamais la machine.

02 · ADAPTE

Verdict serveur + gate

L'empreinte est classée côté serveur. Une fuite dure bloque le check sur un dépôt privé payant ; les dépôts publics sont gatés gratuitement. Le paywall échoue en mode ouvert — jamais bloqué par erreur.

03 · VÉRIFIE

Correctif calculé dans le runner

Chaque constat est publié inline sur sa ligne. Le correctif automatique est généré ET vérifié dans votre runner — le serveur n'y touche jamais, et il n'est proposé que s'il est prouvé qu'il corrige la fuite.

Ce qu'il détecte

Les 11 classes les plus critiques — gratuites.

En JavaScript/TypeScript, Python, Go et .NET. Le produit hébergé exécute le catalogue complet de 124 classes avec dataflow inter-fichiers.

Injection SQLCWE-89
Injection de commandeCWE-78
XSSCWE-79
SSRFCWE-918
XXECWE-611
Désérialisation risquéeCWE-502
Traversée de cheminCWE-22
Secrets en durCWE-798
Crypto casséeCWE-327
CORS reflétéCWE-942

Le produit hébergé ajoute +113 classes et dataflow inter-fichiers →

Sous le capot

Propulsé par le moteur Heisen

Le gate hébergé tourne sur un moteur de flux déterministe qui prouve chaque détection sur 5 langages — auto-hébergeable et air-gap, 0 $ par scan. Il ne fait pas de correspondance de motifs ; il suit la donnée.

Gratuit vs hébergé

Le palier gratuit est réel. La gate, c'est là que ça paie.

Gratuit (open source)
Hébergé
Classes de détection
11 plus critiques
catalogue complet de 124 classes
Dataflow
intra-fonction
inter-fonction + inter-fichiers
Suppression des faux positifs
vérifs de contexte standard
calibrée sur un large corpus privé
Dépôts privés
conseil seul — voir sans bloquer
gate bloquante
Dépôts publics
gate bloquante, gratuite
gate bloquante, gratuite
Correctif vérifié + fil PR inline
Tarifs

Bloquez les fuites sur les dépôts privés. Par dépôt, jamais par siège.

Utilisateurs illimités. Le prix par dépôt baisse avec le volume. Essai gratuit de 14 jours — sans carte.

$156/mo
$15/dépôt/mo · $1 560/an · palier 5–10
1–4 dépôts
$24/dépôt/mo
facturé mensuellement
$24/mo en annuel
Démarrer l'essai
5–10 dépôts
$15/dépôt/mo
facturé mensuellement
$15/mo en annuel
Démarrer l'essai
11–20 dépôts
$11/dépôt/mo
facturé mensuellement
$11/mo en annuel
Démarrer l'essai

Les dépôts publics sont gatés gratuitement, pour toujours. Le blocage des dépôts privés démarre à $11/dépôt/mo · essai 14 jours, sans carte.

Prêt à bloquer la prochaine fuite avant le merge ?

Ajoutez-le à un seul fichier de workflow. La première PR de code IA que vous scannez vous dira ce qu'elle allait laisser passer.

installation en 2 min · sans carte · le client est open source (MIT) · fail-open
FAQ

Les questions qu'une équipe sécurité pose en premier.

Mon code source quitte-t-il le runner ?

Le contenu de vos fichiers ne quitte jamais le runner. Le client lit les fichiers en local et ne publie qu'une empreinte structurelle — chemins + {file, line, kind}. Lancez node isolation-gate.mjs --print-payload pour auditer les octets exacts envoyés. Même un secret en dur n'émet que la localisation et le type, jamais la valeur.

Va-t-il spammer mes PR ou casser mon build ?

Non. Démarrez en mode advisory — vous voyez chaque fuite sans rien bloquer — puis passez en gate quand vous avez confiance. Le gate échoue en mode ouvert par défaut : une panne réseau, serveur ou OIDC ne casse jamais un build. Seule une vraie fuite dure fiable sur un dépôt privé payant bloque ; strict permet d'échouer fermé.

Le correctif automatique — où tourne-t-il ?

Dans votre runner. Le correctif est généré et vérifié localement (on relance le détecteur sur le buffer patché et on ne garde le correctif que s'il élimine la fuite) — le serveur n'y touche jamais, et votre arbre n'est jamais modifié : appliquer reste votre décision.

Puis-je auditer le code qui tourne dans ma CI ?

Oui — le client est open source (MIT). Épinglez le SHA du commit pour figer le code exact (un tag peut être re-pointé, pas un SHA). Zéro dépendance npm ; uniquement les modules natifs de Node.

Quels langages ?

JavaScript/TypeScript, Python, Go et .NET aujourd'hui, sur les 11 classes open-source ; le firewall payant ajoute tout le breadth Go/.NET/Java.

Ajoutez-le à un fichier de workflow. Attrapez la fuite avant le merge.

# .github/workflows/firewall.yml jobs: firewall: permissions: contents: read id-token: write # zero secret — GitHub proves your repo by OIDC steps: - uses: actions/checkout@v4 - uses: maxor-tech/slopgrade-firewall@bd890688 # pin the SHA (a tag can be re-pointed) with: firewall-mode: "gate" # blocks a hard leak; free on public repos