groundhold — użyte technologie
Napisane w Go narzędzie z minimalną liczbą zależności, które deterministycznie weryfikuje kontrakty infrastruktury i wykonuje je na pięciu dostawcach oraz Kubernetesie.
Rdzeń
- GoPojedynczy plik binarny, celowo niemal zerowe zależności zewnętrzne.
- Kontrakty YAMLDokumenty intencji niezależne od dostawcy, weryfikowane zanim cokolwiek się wykona.
- Deterministyczny weryfikatorBez LLM, bez sieci, bez heurystyk — werdykty czterowartościowe: satisfied, violated, unknown, unverifiable.
Dostawcy
- AWS, GCP, AzureWszyscy trzej zamknęli pętlę wykonania na realnych kontach.
- Hetzner, Cloudflare, UpstashDodatkowi pełnoprawni dostawcy.
- KubernetesPrzetestowane na realnym klastrze k3s/k8s.
Interfejsy
- CLIverify, plan, converge, observe, explain.
- Serwer MCPModel Context Protocol — użyteczny bezpośrednio dla agentów AI, przy czym decyduje deterministyczny weryfikator.
Bezpieczeństwo łańcucha dostaw
- SLSA provenanceBezkluczowa atestacja pochodzenia builda na każdym publikowanym artefakcie.
- SBOM CycloneDXDołączany do każdego release'u.
- Odtwarzalne buildyRelease'y z sumami kontrolnymi i informacją o buildzie.
CI/CD
- GitHub ActionsPipeline'y CI, lint i release.
- CodeQLStatyczna analiza bezpieczeństwa kodu.
- Dedykowany workflow bezpieczeństwaUruchamiany równolegle z CI przy każdej zmianie.
- Wymuszenie DCODeveloper Certificate of Origin wymagany przy każdym commicie.
Licencja
- Apache-2.0 / MPL-2.0Podwójna licencja, open source.