Diagrama de arquitectura — flota NixOS de 4 hosts, plano de datos (hosts) x plano de control (flake.nix) x plano de cumplimiento (lefthook + GitHub Repository Ruleset)

Cuatro máquinas, un flake y agentes de IA que no se pisan

Un flake, cuatro máquinas que no se parecen en nada (x86_64-linux + aarch64-darwin + steam-deck + un macbook haciendo de CI) y una regla de worktree-por-feature que deja a varios agentes Claude Code compartir el mismo repositorio sin estorbarse. Guardas de push con allowlist de hostname atrapan el commit que terminó en el lugar equivocado antes de que llegue a origin.

 · 11 min · Pedro Balbino
Diagrama de arquitectura — tres planos (datos, control y compliance) del pipeline de build SLSA L2 + Sigstore keyless aplicado en los repositorios de plugin de Claude Code de yolo-labz

Un solo dev, seis plugins y una cadena de suministro a prueba de auditoría con SLSA L2 + Sigstore keyless

Nueve líneas de GitHub Actions — actions/attest-build-provenance + cosign keyless por OIDC + SBOM en formato doble generado por syft — pegadas tal cual en seis repositorios de plugin de Claude Code. Provenance SLSA L2, smoke test con gh attestation verify, ningún costo extra por plugin y cero secretos rotados.

 · 10 min · Pedro Balbino