Livrez du code écrit par l'IA
sans livrer une faille de sécurité.
L'IA écrit désormais la plupart de vos PR — et y glisse discrètement des injections SQL, des secrets en dur, du SSRF et de la crypto cassée. slopGrade Firewall attrape les fuites à haute sévérité en CI, avant le merge — déterministe, 0 $, et seule une empreinte {fichier · ligne · classe} est envoyée, jamais le contenu de vos fichiers.
Conçu sous les contraintes des équipes régulées — fintech · santé · défense · secteur public.
Le scan de sécurité qui ne voit jamais votre code source.
Les scanners SaaS qui attrapent ces fuites ingèrent votre code source dans leur plateforme. Pour une équipe régulée — fintech, santé, défense — c'est déjà rédhibitoire. slopGrade Firewall exécute les détecteurs dans votre runner et ne publie qu'une empreinte structurelle pour la classification.
Scanner SaaS classique
Tout votre dépôt — chaque ligne, chaque secret — copié dans une plateforme tierce.
slopGrade Firewall
Une empreinte structurelle — chemin, ligne, classe. Le contenu du fichier ne sort jamais. Auditez-la avec --print-payload.
Détecte → adapte → vérifie. Rien d'autre ne sort.
En local, dans votre runner
Le client open source parcourt le diff et construit une empreinte structurelle — chemins de fichiers + {file, line, kind}. Le contenu de vos fichiers ne quitte jamais la machine.
Verdict serveur + gate
L'empreinte est classée côté serveur. Une fuite dure bloque le check sur un dépôt privé payant ; les dépôts publics sont gatés gratuitement. Le paywall échoue en mode ouvert — jamais bloqué par erreur.
Correctif calculé dans le runner
Chaque constat est publié inline sur sa ligne. Le correctif automatique est généré ET vérifié dans votre runner — le serveur n'y touche jamais, et il n'est proposé que s'il est prouvé qu'il corrige la fuite.
Les 11 classes les plus critiques — gratuites.
En JavaScript/TypeScript, Python, Go et .NET. Le produit hébergé exécute le catalogue complet de 124 classes avec dataflow inter-fichiers.
Le produit hébergé ajoute +113 classes et dataflow inter-fichiers →
Propulsé par le moteur Heisen
Le gate hébergé tourne sur un moteur de flux déterministe qui prouve chaque détection sur 5 langages — auto-hébergeable et air-gap, 0 $ par scan. Il ne fait pas de correspondance de motifs ; il suit la donnée.
Le palier gratuit est réel. La gate, c'est là que ça paie.
Bloquez les fuites sur les dépôts privés. Par dépôt, jamais par siège.
Utilisateurs illimités. Le prix par dépôt baisse avec le volume. Essai gratuit de 14 jours — sans carte.
Les dépôts publics sont gatés gratuitement, pour toujours. Le blocage des dépôts privés démarre à $11/dépôt/mo · essai 14 jours, sans carte.
Prêt à bloquer la prochaine fuite avant le merge ?
Ajoutez-le à un seul fichier de workflow. La première PR de code IA que vous scannez vous dira ce qu'elle allait laisser passer.
Les questions qu'une équipe sécurité pose en premier.
Mon code source quitte-t-il le runner ?
Le contenu de vos fichiers ne quitte jamais le runner. Le client lit les fichiers en local et ne publie qu'une empreinte structurelle — chemins + {file, line, kind}. Lancez node isolation-gate.mjs --print-payload pour auditer les octets exacts envoyés. Même un secret en dur n'émet que la localisation et le type, jamais la valeur.
Va-t-il spammer mes PR ou casser mon build ?
Non. Démarrez en mode advisory — vous voyez chaque fuite sans rien bloquer — puis passez en gate quand vous avez confiance. Le gate échoue en mode ouvert par défaut : une panne réseau, serveur ou OIDC ne casse jamais un build. Seule une vraie fuite dure fiable sur un dépôt privé payant bloque ; strict permet d'échouer fermé.
Le correctif automatique — où tourne-t-il ?
Dans votre runner. Le correctif est généré et vérifié localement (on relance le détecteur sur le buffer patché et on ne garde le correctif que s'il élimine la fuite) — le serveur n'y touche jamais, et votre arbre n'est jamais modifié : appliquer reste votre décision.
Puis-je auditer le code qui tourne dans ma CI ?
Oui — le client est open source (MIT). Épinglez le SHA du commit pour figer le code exact (un tag peut être re-pointé, pas un SHA). Zéro dépendance npm ; uniquement les modules natifs de Node.
Quels langages ?
JavaScript/TypeScript, Python, Go et .NET aujourd'hui, sur les 11 classes open-source ; le firewall payant ajoute tout le breadth Go/.NET/Java.