Gluon logoGLUONv3
MCP Server • 100% lokalnie • Rust + Graph-RAG + Kani/Verus/Z3

Lokalny silnik
analizy kodu.

Gluon to graf wiedzy, hybrydowy Graph-RAG i silnik weryfikacji formalnej dla AI. Wykrywa luki bezpieczeństwa, dowodzi poprawności, eliminuje halucynacje i dostarcza pełen pre-audyt SOC 2 / PCI-DSS / HIPAA — wszystko lokalnie, bez chmury.

43
MCP Tools
100/100
Safety Score
7.22x
TOON Compress
682ms
Formal Verify
Graf RSSG + RAG one-pass — 308 węzłów, 386 krawędzi w benchmarku
Problem

Pięć warstw, w których AI zawodzi

Copilot, Cursor i Claude Code piszą kod szybciej niż człowiek — ale zostawiają architekturę, wiedzę, bezpieczeństwo, poprawność i compliance jako problem dla zespołu DevSec.

Architektura

Ślepota architektoniczna

Refactor w jednym module psuje pięć innych. AI widzi plik — nie widzi blast radius zmiany przez 47 modułów zależnych.

Wiedza

Halucynacje API

Wymyślone funkcje, nieistniejące zależności, błędne typy parametrów — generated code trafia na produkcję bez wykrycia.

Bezpieczeństwo

Luki bezpieczeństwa

SQL injection, path traversal, XSS, taint flow przez Unicode normalizację — klasy bugów poza zasięgiem LLM-ów i SAST.

Poprawność

Brak dowodu poprawności

Testy jednostkowe nie zastąpią weryfikacji formalnej. Race conditions, deadlocki, naruszenia invariantów — niewykrywalne testami.

Compliance

Brak audytu / compliance

Kod generowany przez AI nie ma śladu audytowego pod SOC 2, PCI-DSS, HIPAA. Regulator pyta: kto napisał, kto sprawdził, jaki dowód.

Co widzi AI bez Gluona
# auth.py — AI bez Gluona
def login(request):
    user_id = request.args.get('id')
    # AI nie wie:
    # • 47 modułów zależnych
    # • 20 ścieżek SQL injection
    # • async/sync deadlock w cache
    # • brak audytu SOC2
    result = db.execute(
        f"SELECT * FROM users WHERE id={user_id}"
    )
    return result
Blind: 0 context, 0 blast radius, 0 compliance
Co widzi AI z Gluonem
auth.login()user.validate()db.execute()cache.get()middlewareapi.routerjwt.sign()
✓ 47 affected modules⚠ 20 taint paths⚡ blast HIGH▣ SOC2 audit trail
Rozwiązanie

Pięć warstw, które AI zyskuje

Każdy z pięciu problemów ma odpowiednik w architekturze Gluona. Nie dodajemy AI do AI — dajemy AI realne dane z grafu wiedzy, formalnej weryfikacji i lokalnej analizy.

Architektura

Graph-RAG na wielopoziomowym grafie kodu

AI dostaje wgląd w strukturę projektu przez graf — moduły, klasy, funkcje, importy, wywołania. Blast radius zmiany staje się policzalny.

AST + CFG + DFG + RSSG
Wiedza

Agent czyta realne API z grafu

Halucynacje znikają u źródła — Gluon dostarcza listę istniejących funkcji, sygnatur i typów. AI nie wymyśla, tylko czyta.

RSSG + LST + symbol resolution
Bezpieczeństwo

Taint analysis + CPG wbudowane w MCP

Każde wywołanie narzędzia security przez agenta AI to pełna analiza taint flow. SQL injection, path traversal, XSS — wykryte przed merge.

CPG + taint propagation
Poprawność

Formalna weryfikacja inline w workflow AI

Łańcuch weryfikatorów Kani → Verus → ESBMC → Apalache (TLA+) → Z3 z auto-syntezą specyfikacji z AST-change. Race conditions, deadlocki, invarianty — sprawdzone matematycznie z eskalacją między backendami.

Kani · Verus · ESBMC · Apalache · Z3
Compliance

Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA

Działający moduł Compliance: 21 kontroli z 3 frameworków, detektory CPG / IaC / SBOM / cross-file taint, mapping ISO 27001 / NIST 800-53 / OWASP ASVS / MITRE ATT&CK, threat model STRIDE, eksport SARIF / HTML / JSON, baseline diff.

SOC 2 + PCI-DSS + HIPAA · SARIF · STRIDE
Kluczowy insight

Gluon to nie tylko graf

Za 43 narzędziami MCP kryje się platforma czterech warstw technicznych — od parsera AST przez grafy wiedzy i Graph-RAG one-pass po warstwę weryfikacji i Compliance. Każda warstwa zasila agenty AI danymi w innej formie. RSSG i RAG to fundament, nie całość.

Architektura 4 warstw

SOURCE CODE43 MCP TOOLS →
L4
Verification, Compliance & Compression
Łańcuch Kani → Verus → ESBMC → Apalache → Z3 z eskalacją; pełen pre-audyt SOC 2 / PCI-DSS / HIPAA (21 kontroli, SARIF/HTML); Taint Analysis, TOON Token Compression (7.22x)
L3
Graph-RAG one-pass
Graf kodu (RSSG/CPG) + RAG (Tantivy BM25 + HNSW vectors) budowane w tym samym 4-stopniowym pipeline (parse → embed → graph → write); HippoRAG2 + PPR dla multi-hop retrieval
L2
Knowledge Graphs
RSSG (heterogeniczny DAG kodu), CPG (AST+CFG+DFG), SCIP stable symbol addressing
L1
Foundation — Parser + Daemon
Tree-sitter incremental parser, LST (Lossless Semantic Tree), Photon daemon z Merkle-gated reindexem xxh3
click layer to expand detailsauto-cycle every 2.5s

Multi-Level RAG — szczegółowo

3-tier Hybrid Retrieval

BM25 + HNSW vectors + Graph traversal → ranked fusion

"how does authentication work"
Tantivy BM25
80ms
HNSW Vectors
1.1s
RSSG Graph
50ms
Unikalność techniczna
RSSG + CPG: dwa grafy wiedzy zasilające każde zapytanie, federacja multi-repo
Graph-RAG one-pass: BM25 + HNSW + graph w jednym przebiegu indeksu, HippoRAG2 + PPR
Escalating verifiers Kani/Verus/ESBMC/Apalache/Z3 — unikat na rynku MCP toolów
Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA + TOON 7-13x bez utraty struktury
MCP — standard branżowy

MCP staje się uniwersalnym adapterem IT

Model Context Protocol to nowy standard branżowy — adoptowany przez Linux Foundation, Anthropic, OpenAI, Google, Microsoft i AWS. Gluon natywnie mówi po MCP — zerowy koszt integracji, bezpośredni dostęp do milionów developerów.

MCP wspiera dziś
Linux Foundation
2025 — host org
Anthropic
autor protokołu
OpenAI
native support
Google
Gemini + Vertex
Microsoft
Copilot + VS Code
AWS
Bedrock + Q

Direct-to-User Distribution

$0 CAC per integration
AI Clients (gotowe punkty styku)
Claude Codemillions
Cursor500K+
ChatGPT300M+
Windsurfgrowing
VS Code15M+
Zedgrowing
MCP Protocol
JSON-RPC 2.0
$0 integration
Backend Layer
Gluon
Local MCP Server
:3001 daemon
43 tools exposed
~25MB binary
Rust + Tauri

Universal IT adapter

MCP nie jest tylko dla AI tooli — to protokół dla DevOps, enterprise data, security, communication. Gluon pasuje do całego stosu.

Zero kosztów integracji

Nie piszemy konektorów per IDE czy klient. Gluon wystawia 43 narzędzia — każdy MCP-aware client od razu działa.

Sieć efektów

Każdy nowy MCP client (Claude Code, Cursor, ChatGPT, VS Code) automatycznie zwiększa zasięg Gluona — bez naszego wysiłku.

Direct-to-User

Każdy użytkownik Claude, Cursora czy ChatGPT to gotowy klient Gluona. Brak zespołu sprzedaży, brak kontraktów enterprise.

Rozwiązanie

43 narzędzia MCP w 7 kategoriach

Każde narzędzie to endpoint MCP. Agent AI wywołuje je jak funkcje — dostaje ustrukturyzowane dane zamiast surowego kodu.

Protokół MCP — jak to działa

Live MCP JSON-RPC Demo
MCP JSON-RPC 2.0
Claude Code / Cursor
→ CALL
{"method":"tools/call","params":
{"name":"get_taint_analysis",...}}
Gluon Daemon :3001
get_taint_analysis
Śledzi propagację danych od HTTP/DB source do SQL/exec sink. Wykrywa SQLi, XSS, Path Traversal.
20 paths
analyze_cpg
Code Property Graph = AST + CFG + DFG. Wykrywa race conditions, memory aliasing, dead stores.
97.2% reduction
slice_cpg
CPG slicing — wyodrębnij subgraf istotny dla danego punktu programu.
97.2% cut
sym_execute
Symbolic execution — eksploruje wszystkie ścieżki funkcji z constraint solver Z3.
path exec
synth_attack_string
Synteza adversarial inputów — generator string ataków pod konkretny taint sink.
attack synth
generate_adversarial_inputs
Concolic fuzzing dla funkcji krytycznych — adversarial input generation.
fuzz
inject_fault
Wstrzyknięcie błędów — testowanie odporności na awarie.
chaos
build_rssg
Buduje heterogeniczny DAG kodu — moduły, klasy, funkcje, zmienne połączone krawędziami.
1.4s build
query_rssg_hops
BFS query po grafie RSSG — znajdź wszystkie moduły zależne od funkcji w N hopsach.
50ms query
analyze_change_impact
Blast radius analizy — risk score SFS dla każdej proponowanej zmiany.
risk scores
get_dynamic_blast_radius
Dynamiczny blast radius z eBPF + CPG — runtime evidence dla wpływu zmiany.
runtime
detect_cyclic_dependencies
Wykrywa cykle w grafie zależności modułów, par cykli (Tarjan SCC).
< 100ms
analyze_semantic_protocols
Mapuje protokoły frontend-backend — walidacja spójności API.
protocol map
detect_dead_code
Wykrywa nieużywany kod: funkcje, klasy, importy. Framework-aware.
unused items
calculate_tech_debt
Szacuje dług techniczny w roboczogodzinach. Hotspot CC=30 znajdź w 16.9h.
16.9h estimate
analyze_file_aliases
Wykrywa zduplikowaną logikę i aliasy plików — data consistency issues.
duplicates
denoise_diff
Filtruje trywialne zmiany z diffów — zostaw tylko semantycznie istotne (LCS).
signal/noise
fetch_confidence_score
Confidence-aware retrieval — score pewności wyniku analizy z propagacją niepewności.
confidence
verify_change
Escalating verification: Kani → Verus → ESBMC → Apalache → Z3. Hoare, memory safety, races.
100/100 safe
verify_pipeline
Pełna weryfikacja pipeline'u CI — escalating chain Kani/Verus/ESBMC/Apalache/Z3 + testy.
pipeline check
dry_run_impact
Pre-commit walidacja — kompilacja + opcjonalne testy przed commitem.
pre-commit
generate_test_harness
Generuje Kani / Verus harness z kontraktów refinement DSL — gotowy do BMC.
auto-harness
desugar_refinement
Desugar refinement DSL → SMT predicates / Kani BoundedArbitrary / Verus ghost types.
DSL → SMT
compliance_audit
Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA — 21 kontroli, 6 detektorów, eksport SARIF/HTML/JSON, kryptograficzna atestacja.
21 controls
compliance_list_frameworks
Discovery + katalog kontroli: SOC 2 Type II (8), PCI-DSS v4.0 (7), HIPAA Security Rule (6).
3 frameworks
compliance_get_control
Detal kontroli + cross-references (ISO 27001, NIST 800-53, OWASP ASVS, MITRE ATT&CK) + threat model STRIDE.
control detail
get_toon_package
TOON Level 2: 7-13x kompresja sygnatur + callees. Level 1: +docs +security alerts.
7.22x
multi_analyze
Wielokrotna analiza Pythona: ruff + Django AST + frontend (Knip/ESLint) — orchestrator.
combined
diagnose_code
Diagnostyka kodu Python — root cause analysis dla bugów.
diagnosis
analyze_python_arch
Architektura Django: viewsets, services, models dependency map.
arch map
+ 13 more tools: Timeline, AST/LST, Daemon, Infrastructure, eBPF

Gluon vs konkurencja

FunkcjonalnośćGluon v3SourcegraphCodeQLCopilot
Knowledge Graph (RSSG)
Code Property Graph (CPG)
Formalna weryfikacja (Kani/Verus/ESBMC/Apalache/Z3)
Graph-RAG one-pass + HippoRAG2/PPR
Local-only (brak cloud)
MCP-native protocol
Pre-audyt SOC 2 / PCI-DSS / HIPAA + TOON
full partial none
Dowód działania

Liczby mówią same za siebie

Analiza Taint

20 ścieżek propagacji od HTTP source do SQL sink — przez 14 warstw abstrakcji, enkodowanie Unicode NFKC.

request.argsget_user_id()decode(UTF-8)NFKC normalizesanitize()build_query()format_str()db.execute()
HTTP source → 14 propagation layers → SQL sink
20 ścieżek znalezionych

Formalna Weryfikacja — Escalating Chain

Łańcuch eskalacji Kani → Verus → ESBMC → Apalache → Z3 weryfikuje poprawność kodu w 682ms. Wynik: 100/100 bezpieczeństwa.

Refinement DSL → desugar do specyfikacji
Kani BMC — Rust BoundedArbitrary
Verus / ESBMC — deductive + SMT BMC
Apalache — TLA+ symbolic model checking
Z3 fallback solver — werdykt końcowy

TOON Compression

Token-Optimized Output Notation redukuje zużycie tokenów 7.22x bez utraty struktury kodu.

class AuthService:
    """Authentication service with JWT support.
    Handles login, logout, token refresh,
    session management and MFA."""

    def __init__(self, db: Database,
                 cache: CacheService,
                 config: AuthConfig) -> None:
        self.db = db
        self.cache = cache
        self.config = config
        self._session_store = {}

    def login(self, username: str,
              password: str,
              mfa_code: Optional[str] = None
              ) -> AuthResult:
        ...

    def logout(self, token: str) -> None:
        ...

    def refresh_token(self, token: str,
                      force: bool = False
                      ) -> AuthResult:
        ...
// TOON Level 2 output
AuthService[c]
  __init__[m](db: Database, cache: CacheService, config: AuthConfig) -> None
  login[m](username: str, password: str, mfa_code: Optional[str]) -> AuthResult
  logout[m](token: str) -> None
  refresh_token[m](token: str, force: bool) -> AuthResult
612 tokens
612 tokens
7.22x kompresja tokenów

CPG Slicing

Code Property Graph redukuje kontekst o 97.2% zachowując tylko węzły istotne dla analizy.

1000 nodes1000 nodes
97.2% redukcja grafu

Multi-Level RAG Search

3-tier hybrid retrieval: BM25 (80ms) + HNSW vectors (1.1s) + RSSG graph (50ms) → ranked fusion.

"how does authentication work"
Tantivy BM25(80ms)
HNSW Vectors(1.1s)
RSSG Graph(50ms)

Photon Daemon — Incremental Reindex

Merkle-gated file watcher: xxh3 hash (~10GB/s) → 2s debounce → selective reindex Tantivy + RSSG.

Index health:100% fresh
idle: 28MB·active: 85MB
// Photon daemon ready. Watching filesystem...

Cyclic Dependencies Detector

BFS po grafie RSSG wykrywa cykle w zależnościach modułów — w < 100ms.

apiauthuserdbcachejwtmiddlewareutils
Moat techniczny

Unikalne połączenie topowych technologii

Każdy z naszych komponentów istnieje w branży, ale nikt inny nie połączył ich w jeden lokalny silnik analizy. To jest moat — nie funkcja, ale kombinacja.

CPG natywnie w Rust

Code Property Graph zaimplementowany od podstaw w Rust. Pozwala działać w izolowanych środowiskach wymaganych przez FinTech, MedTech, defense.

vs Joern (JVM/Scala) — niemożliwy w środowiskach bez Java runtime

Escalating verifiers Kani/Verus/ESBMC/Apalache/Z3

Łańcuch pięciu backendów weryfikacji formalnej z auto-syntezą specyfikacji z AST-change w czasie rzeczywistym i eskalacją między backendami. Pluggable VerificationBackend trait — formalna weryfikacja inline w workflow AI.

vs konkurencja — żaden inny tool MCP nie ma escalating formal verification

N-ary hypergraf z federacją multi-repo

Własna implementacja hypergrafu z transitive closure index i federacją cross-repo (CrossRepoLinks). Łączy AST + CFG + DFG + RSSG w jedną strukturę; Graph-RAG one-pass dokleja BM25 + HNSW + entity extraction w tym samym pipeline indeksowania.

vs OverflowDB (Joern) i embeddings (Sourcegraph, Augment)

100% lokalny pipeline

Cały pipeline analizy działa lokalnie — bez chmury, bez API calls. Jedyna opcja dla regulowanych branż wymagających air-gapped deployment.

vs Sourcegraph/Augment (cloud-only) i Cursor/Copilot (telemetry)
Bezpośrednie porównanie z konkurencją
Cecha technicznaGluonJoernSourcegraphAugment
CPG natywnie w Rust
Joern = JVM, niemożliwy w izolowanych środowiskach
N-ary hypergraph + transitive closure
Joern używa OverflowDB; Sourcegraph/Augment — embeddings
Escalating Kani/Verus/ESBMC/Apalache/Z3 + auto-synthesis
Pluggable VerificationBackend, auto-generacja z każdej zmiany w kodzie
100% lokalnie (zero cloud calls)
Sourcegraph/Augment = SaaS = brak FinTech/MedTech
Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA jako MCP tool
21 kontroli, 6 detektorów, eksport SARIF/HTML/JSON, kryptograficzna atestacja
Graph-RAG one-pass (BM25 + HNSW + RSSG)
HippoRAG2 + PPR; Augment ma embeddings cloud-only, Joern brak RAG
Compliance · SHIPPED

Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA — dostępny dziś

FinTech, MedTech, defense, sektor publiczny — to branże, w których kod nie może opuścić środowiska klienta. Gluon działa w 100% lokalnie i wystawia działający moduł Compliance: 21 kontroli z 3 frameworków, detektory CPG / IaC / SBOM, eksport SARIF / HTML / JSON, kryptograficzna atestacja.

Regulowane branże

FinTech
Banki, płatności, trading — PCI-DSS + SOC 2
MedTech
Healthcare, EHR — HIPAA + FDA SaMD
Defense
Air-gapped, NATO RESTRICTED, ITAR
Sektor publiczny
Administracja, infrastruktura krytyczna

Compliance v1 (działający moduł)

3 frameworki: SOC 2 Type II (8 kontroli), PCI-DSS v4.0 (7 kontroli), HIPAA Security Rule (6 kontroli)
6 detektorów: CPG runner, cross-file taint, HTTP boundaries, bundled SAST, IaC scan, SBOM
Eksport SARIF, HTML, JSON, Markdown + kryptograficzna atestacja każdego raportu
Cross-mapping ISO 27001 / NIST 800-53 / OWASP ASVS / MITRE ATT&CK + threat model STRIDE per kontrola
Bayesian noisy-OR aggregation, baseline diff, suppression registry, policy engines (Cedar / Rego)

Compliance v2 — na roadmapie

Planned
Dodatkowe frameworki: ISO 27001, FedRAMP, EU AI Act, DORA
Evidence pack pod audytora zewnętrznego — automatyczne paczkowanie artefaktów
Integracja z SIEM (Splunk, Elastic) i ticketing (Jira, Linear) dla auto-remediation
Metryki

Weryfikowalne wyniki

0
ścieżek taint
HTTP → SQL przez 14 warstw
0/1000
redukcja CPG
z 1000 do 28 węzłów
0/100
kompresja TOON
811 LOC → 1038 tokenów
0ms
ms weryfikacji
Z3 SMT + TLA+ formalna
0
/100 bezpieczeństwo
circuit breaker: threading→asyncio
0+
węzłów RSSG
308 węzłów, 386 krawędzi w testach
Rynek

Infrastruktura, nie aplikacja

Gluon to warstwa poniżej Copilota. Nie konkurujemy z narzędziami AI — zasilamy je danymi.

$?
SOM
$28B
TAM
$6.5B
SAM
Gluon = warstwa L1 pod Copilotem/Cursorem
L2: Claude Code / Cursor / CopilotL2
L1: Gluon — Code Intelligence InfrastructureL1
← Gluon lives here
L0: Git / FilesystemL0
47% YoY
YoY wzrost SAM
Status projektu

Gotowy projekt, zweryfikowany moat

Silnik analizy kodu jest dostępny dziś. Brakuje operacyjnego partnera, który zamieni techniczny moat w go-to-market.

112KLOC
Rust codebase
43tools
MCP tools
MVPlive
Działający produkt
Direct2 user
Direct-to-User

Gotowy silnik analityczny

Ready

~112 000 LOC Rust, 43 narzędzia MCP, działający MVP, 6 języków (Rust, Python, TS, TSX, JS, JSX). Wszystkie warstwy analizy (CPG, RSSG, Graph-RAG, Kani/Verus/ESBMC/Apalache/Z3, taint, Compliance, TOON) działają lokalnie.

Zweryfikowany moat techniczny

Ready

Pierwsza tego typu kompozycja w MCP-space: CPG + escalating verifiers (Kani/Verus/ESBMC/Apalache/Z3) z auto-syntezą + N-ary hypergraf z federacją multi-repo + Graph-RAG one-pass + pełny moduł Compliance — wszystko lokalnie w Rust.

Strategiczna pozycja dystrybucyjna

Ready

Direct-to-User przez MCP-compatible hosts (Cursor, Claude Code, ChatGPT, Gemini). Każdy ich użytkownik to gotowy kanał dystrybucji.

Brakujący komponent

Missing

Operacyjny partner / acquirer ze sprzedażowym know-how i polskim FinTech network. Technologia gotowa, brakuje rąk od go-to-market.

Współpraca

Trzy ścieżki współpracy

Trzy różne modele zaangażowania — od strategicznej akwizycji po hands-on advisorship. Każdy z innym podziałem ról i udziałów.

A

Strategic Acquisition

Acquirer + zespół sprzedażowy

Przejęcie produktu, kodu i IP. Kontynuuję jako CTO produktu z mniejszościowym udziałem. Najszybsza droga do skali jeśli kupujący ma gotowy go-to-market.

Founder → CTO • mniejszościowy udział
Preferowane
B

Co-founder Partnership

Operacyjny CEO + sales DNA

Partner dołącza jako CEO operacyjny — od pozyskiwania klientów po enterprise sales. Ja zostaję jako CTO/Chief Product z większościowym udziałem. Model „dwóch foundersów”.

Founder → CTO/CPO • większościowy udział
C

Advisor-Investor

Hands-on board + finansowanie

Finansowanie z aktywnym zaangażowaniem na poziomie zarządu. Ja prowadzę jako CEO/CTO. Model dla inwestorów z dev tools / FinTech expertise.

Founder → CEO/CTO • board involvement
Dalsze kroki

Gotowy projekt. Szuka partnera operacyjnego.

Trzy konkretne kroki — od demo technicznego po rozmowę o warunkach. Bez korporacyjnego pingponga.

Step 1

Demo techniczne na żywo — pokażę jak Gluon analizuje kod w czasie rzeczywistym, z dowolnym przykładem z Twojego repozytorium.

Step 2

Dossier techniczne pod NDA — pełna dokumentacja architektury, benchmarki, roadmap, struktura kosztowa.

Step 3

Bezpośrednia rozmowa o warunkach — wybór ścieżki współpracy (A/B/C) i ustalenie modelu finansowego.

Napisz e-mail
MP
Mateusz Przybysz
Founder & CTO • Gluon

AI przestaje być ślepe.

Kod staje się grafem.

Decyzje stają się dowodliwe.

Gluon v3 © 2026 — Lokalny silnik analizy kodu