Diagrama de arquitetura — um plano cliente de hooks git consultivos (lefthook pre-commit, pre-push) que qualquer agente pode pular, e um plano servidor onde um ruleset do GitHub impõe required checks, histórico linear, commits assinados e proibição de force-push antes de um merge chegar à main protegida

Hook é conselho, ruleset é lei

Defense-in-depth pra um dev solo rodando vários agentes de código contra uma única branch que deploya: hooks git client-side consultivos (lefthook, pre-push) pela latência, ruleset server-side do GitHub vinculante pela integridade. Hook dá pra pular; ruleset o servidor faz valer. O padrão + a fitness function que prova que a lei continua em vigor.

 · 9 minutos · Pedro Balbino
Diagrama de arquitetura — frota NixOS de 4 hosts, plano de dados (hosts) x plano de controle (flake.nix) x plano de conformidade (lefthook + GitHub Repository Ruleset)

Quatro máquinas, um flake e agentes de IA que não se atropelam

Um flake, quatro máquinas que não se parecem em nada (x86_64-linux + aarch64-darwin + steam-deck + um macbook fazendo as vezes de CI) e uma regra de worktree-por-feature que deixa vários agentes Claude Code dividirem o mesmo repositório sem pisar no pé um do outro. Guardas de push com allowlist de hostname pegam o commit que foi parar no lugar errado antes de ele chegar no origin.

 · 11 minutos · Pedro Balbino
Diagrama de arquitetura — três planos (dados, controle e compliance) do pipeline de build SLSA L2 + Sigstore keyless aplicado nos repositórios de plugin do Claude Code da yolo-labz

Um dev sozinho, seis plugins e uma cadeia de suprimentos à prova de auditoria com SLSA L2 + Sigstore keyless

Nove linhas de GitHub Actions — actions/attest-build-provenance + cosign keyless por OIDC + SBOM em formato duplo gerado pelo syft — coladas sem alteração em seis repositórios de plugin do Claude Code. Provenance SLSA L2, smoke test com gh attestation verify, nenhum custo extra por plugin e zero segredo rotacionado.

 · 10 minutos · Pedro Balbino