SlopGrade vs Semgrep
Semgrep est un excellent moteur ouvert : vous (ou son registre) écrivez des patterns et les calibrez à votre code. SlopGrade fait le compromis inverse — un rulepack curé, calibré à zéro faux positif sur 5 000+ repos, que vous activez, et qui renvoie un passe/bloque déterministe au lieu d'une liste de constats à calibrer.
Semgrep vous donne un contrôle total : écrivez n'importe quelle règle, matchez n'importe quel pattern, en local ou dans Semgrep Cloud. Le coût, c'est la propriété — quelqu'un écrit et maintient le jeu de règles, calibre les faux positifs, le tient à jour. SlopGrade supprime ce travail : le rulepack est curé et calibré pour vous, y compris la fuite inter-locataires pour laquelle la plupart des équipes n'écrivent jamais de règle, et la sortie est un gate dur, pas une file.
SlopGrade vs Semgrep
Choisissez Semgrep quand vous avez l'appétit de posséder et calibrer un jeu de règles et voulez un contrôle maximal. Choisissez SlopGrade quand vous préférez activer un gate calibré, 0-FP — surtout pour l'isolation inter-locataires — et obtenir un passe/bloque dur plutôt qu'une liste à gérer.
Puis-je utiliser les deux ?
Oui. Certaines équipes gardent Semgrep pour des patterns sur mesure propres à l'org et ajoutent SlopGrade comme gate clé en main, 0-FP, pour les classes universelles à haute sévérité — dont les fuites inter-locataires — avec un blocage dur.
Le client SlopGrade est-il open source ?
Oui — MIT, zéro dépendance npm, épinglez le SHA. Vous auditez exactement ce qui tourne dans votre CI, comme une règle Semgrep.