Empêchez ../ d'échapper à votre répertoire de fichiers.
Quand l'entrée utilisateur est jointe à un chemin de fichier sans normalisation, un nom comme ../../etc/passwd échappe au répertoire prévu. L'IA l'écrit dans toute fonctionnalité « servir/télécharger un fichier ». SlopGrade la bloque en CI, avant le merge.
L'entrée utilisateur, jointe dans un chemin de fichier.
Il n'y a pas de résolution-et-vérification que le chemin final reste dans le répertoire de base, donc les segments ../ sortent. Résoudre et vérifier le préfixe corrige ça — le gate bloque la jointure non vérifiée.
Ce que l'IA a livré
Ce qui quitte votre runner
Chemin, ligne, classe. Le contenu du fichier ne sort jamais. Auditez-le avec --print-payload.
Détecte → adapte → vérifie. Rien d'autre ne sort.
Dans votre runner, sur le diff
Le client open source parcourt la pull request et signale le motif en local — dataflow intra-fonction, aucun code ne quitte la machine.
Verdict serveur + gate
L'empreinte structurelle est classée côté serveur. Un hit dur bloque le check sur un repo privé payant ; les repos publics sont gatés gratuitement ; le paywall échoue en mode ouvert.
Posté inline, correctif vérifié en local
Le constat est posté sur sa ligne exacte. Quand un correctif existe, il est généré ET vérifié dans votre runner — proposé seulement une fois qu'un re-scan prouve la disparition.
Qu'est-ce qui rend une jointure de chemin sûre ?
Résoudre le chemin et vérifier qu'il commence toujours par le répertoire de base prévu (ou utiliser une map fixe de noms autorisés). Le gate reconnaît ce contrôle et le laisse passer ; la jointure nue est signalée.
Couvre-t-il aussi les uploads ?
Le côté écriture (zip-slip, chemins d'upload non restreints) est couvert par des classes de gate adjacentes dans le firewall complet ; la classe de cette page est la traversée en lecture/service. Voir le catalogue complet pour le reste.