
v3Lokalny silnik
analizy kodu.
Gluon to graf wiedzy, hybrydowy Graph-RAG i silnik weryfikacji formalnej dla AI. Wykrywa luki bezpieczeństwa, dowodzi poprawności, eliminuje halucynacje i dostarcza pełen pre-audyt SOC 2 / PCI-DSS / HIPAA — wszystko lokalnie, bez chmury.
Pięć warstw, w których AI zawodzi
Copilot, Cursor i Claude Code piszą kod szybciej niż człowiek — ale zostawiają architekturę, wiedzę, bezpieczeństwo, poprawność i compliance jako problem dla zespołu DevSec.
Ślepota architektoniczna
Refactor w jednym module psuje pięć innych. AI widzi plik — nie widzi blast radius zmiany przez 47 modułów zależnych.
Halucynacje API
Wymyślone funkcje, nieistniejące zależności, błędne typy parametrów — generated code trafia na produkcję bez wykrycia.
Luki bezpieczeństwa
SQL injection, path traversal, XSS, taint flow przez Unicode normalizację — klasy bugów poza zasięgiem LLM-ów i SAST.
Brak dowodu poprawności
Testy jednostkowe nie zastąpią weryfikacji formalnej. Race conditions, deadlocki, naruszenia invariantów — niewykrywalne testami.
Brak audytu / compliance
Kod generowany przez AI nie ma śladu audytowego pod SOC 2, PCI-DSS, HIPAA. Regulator pyta: kto napisał, kto sprawdził, jaki dowód.
# auth.py — AI bez Gluona
def login(request):
user_id = request.args.get('id')
# AI nie wie:
# • 47 modułów zależnych
# • 20 ścieżek SQL injection
# • async/sync deadlock w cache
# • brak audytu SOC2
result = db.execute(
f"SELECT * FROM users WHERE id={user_id}"
)
return resultPięć warstw, które AI zyskuje
Każdy z pięciu problemów ma odpowiednik w architekturze Gluona. Nie dodajemy AI do AI — dajemy AI realne dane z grafu wiedzy, formalnej weryfikacji i lokalnej analizy.
Graph-RAG na wielopoziomowym grafie kodu
AI dostaje wgląd w strukturę projektu przez graf — moduły, klasy, funkcje, importy, wywołania. Blast radius zmiany staje się policzalny.
Agent czyta realne API z grafu
Halucynacje znikają u źródła — Gluon dostarcza listę istniejących funkcji, sygnatur i typów. AI nie wymyśla, tylko czyta.
Taint analysis + CPG wbudowane w MCP
Każde wywołanie narzędzia security przez agenta AI to pełna analiza taint flow. SQL injection, path traversal, XSS — wykryte przed merge.
Formalna weryfikacja inline w workflow AI
Łańcuch weryfikatorów Kani → Verus → ESBMC → Apalache (TLA+) → Z3 z auto-syntezą specyfikacji z AST-change. Race conditions, deadlocki, invarianty — sprawdzone matematycznie z eskalacją między backendami.
Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA
Działający moduł Compliance: 21 kontroli z 3 frameworków, detektory CPG / IaC / SBOM / cross-file taint, mapping ISO 27001 / NIST 800-53 / OWASP ASVS / MITRE ATT&CK, threat model STRIDE, eksport SARIF / HTML / JSON, baseline diff.
Gluon to nie tylko graf
Za 43 narzędziami MCP kryje się platforma czterech warstw technicznych — od parsera AST przez grafy wiedzy i Graph-RAG one-pass po warstwę weryfikacji i Compliance. Każda warstwa zasila agenty AI danymi w innej formie. RSSG i RAG to fundament, nie całość.
Architektura 4 warstw
Multi-Level RAG — szczegółowo
3-tier Hybrid Retrieval
BM25 + HNSW vectors + Graph traversal → ranked fusion
MCP staje się uniwersalnym adapterem IT
Model Context Protocol to nowy standard branżowy — adoptowany przez Linux Foundation, Anthropic, OpenAI, Google, Microsoft i AWS. Gluon natywnie mówi po MCP — zerowy koszt integracji, bezpośredni dostęp do milionów developerów.
Direct-to-User Distribution
$0 CAC per integrationUniversal IT adapter
MCP nie jest tylko dla AI tooli — to protokół dla DevOps, enterprise data, security, communication. Gluon pasuje do całego stosu.
Zero kosztów integracji
Nie piszemy konektorów per IDE czy klient. Gluon wystawia 43 narzędzia — każdy MCP-aware client od razu działa.
Sieć efektów
Każdy nowy MCP client (Claude Code, Cursor, ChatGPT, VS Code) automatycznie zwiększa zasięg Gluona — bez naszego wysiłku.
Direct-to-User
Każdy użytkownik Claude, Cursora czy ChatGPT to gotowy klient Gluona. Brak zespołu sprzedaży, brak kontraktów enterprise.
43 narzędzia MCP w 7 kategoriach
Każde narzędzie to endpoint MCP. Agent AI wywołuje je jak funkcje — dostaje ustrukturyzowane dane zamiast surowego kodu.
Protokół MCP — jak to działa
{"name":"get_taint_analysis",...}}
Gluon vs konkurencja
| Funkcjonalność | Gluon v3 | Sourcegraph | CodeQL | Copilot |
|---|---|---|---|---|
| Knowledge Graph (RSSG) | ||||
| Code Property Graph (CPG) | ||||
| Formalna weryfikacja (Kani/Verus/ESBMC/Apalache/Z3) | ||||
| Graph-RAG one-pass + HippoRAG2/PPR | ||||
| Local-only (brak cloud) | ||||
| MCP-native protocol | ||||
| Pre-audyt SOC 2 / PCI-DSS / HIPAA + TOON |
Liczby mówią same za siebie
Analiza Taint
20 ścieżek propagacji od HTTP source do SQL sink — przez 14 warstw abstrakcji, enkodowanie Unicode NFKC.
Formalna Weryfikacja — Escalating Chain
Łańcuch eskalacji Kani → Verus → ESBMC → Apalache → Z3 weryfikuje poprawność kodu w 682ms. Wynik: 100/100 bezpieczeństwa.
TOON Compression
Token-Optimized Output Notation redukuje zużycie tokenów 7.22x bez utraty struktury kodu.
class AuthService:
"""Authentication service with JWT support.
Handles login, logout, token refresh,
session management and MFA."""
def __init__(self, db: Database,
cache: CacheService,
config: AuthConfig) -> None:
self.db = db
self.cache = cache
self.config = config
self._session_store = {}
def login(self, username: str,
password: str,
mfa_code: Optional[str] = None
) -> AuthResult:
...
def logout(self, token: str) -> None:
...
def refresh_token(self, token: str,
force: bool = False
) -> AuthResult:
...AuthService[c] __init__[m](db: Database, cache: CacheService, config: AuthConfig) -> None login[m](username: str, password: str, mfa_code: Optional[str]) -> AuthResult logout[m](token: str) -> None refresh_token[m](token: str, force: bool) -> AuthResult
CPG Slicing
Code Property Graph redukuje kontekst o 97.2% zachowując tylko węzły istotne dla analizy.
Multi-Level RAG Search
3-tier hybrid retrieval: BM25 (80ms) + HNSW vectors (1.1s) + RSSG graph (50ms) → ranked fusion.
Photon Daemon — Incremental Reindex
Merkle-gated file watcher: xxh3 hash (~10GB/s) → 2s debounce → selective reindex Tantivy + RSSG.
Cyclic Dependencies Detector
BFS po grafie RSSG wykrywa cykle w zależnościach modułów — w < 100ms.
Unikalne połączenie topowych technologii
Każdy z naszych komponentów istnieje w branży, ale nikt inny nie połączył ich w jeden lokalny silnik analizy. To jest moat — nie funkcja, ale kombinacja.
CPG natywnie w Rust
Code Property Graph zaimplementowany od podstaw w Rust. Pozwala działać w izolowanych środowiskach wymaganych przez FinTech, MedTech, defense.
Escalating verifiers Kani/Verus/ESBMC/Apalache/Z3
Łańcuch pięciu backendów weryfikacji formalnej z auto-syntezą specyfikacji z AST-change w czasie rzeczywistym i eskalacją między backendami. Pluggable VerificationBackend trait — formalna weryfikacja inline w workflow AI.
N-ary hypergraf z federacją multi-repo
Własna implementacja hypergrafu z transitive closure index i federacją cross-repo (CrossRepoLinks). Łączy AST + CFG + DFG + RSSG w jedną strukturę; Graph-RAG one-pass dokleja BM25 + HNSW + entity extraction w tym samym pipeline indeksowania.
100% lokalny pipeline
Cały pipeline analizy działa lokalnie — bez chmury, bez API calls. Jedyna opcja dla regulowanych branż wymagających air-gapped deployment.
| Cecha techniczna | Gluon | Joern | Sourcegraph | Augment |
|---|---|---|---|---|
CPG natywnie w Rust Joern = JVM, niemożliwy w izolowanych środowiskach | ||||
N-ary hypergraph + transitive closure Joern używa OverflowDB; Sourcegraph/Augment — embeddings | ||||
Escalating Kani/Verus/ESBMC/Apalache/Z3 + auto-synthesis Pluggable VerificationBackend, auto-generacja z każdej zmiany w kodzie | ||||
100% lokalnie (zero cloud calls) Sourcegraph/Augment = SaaS = brak FinTech/MedTech | ||||
Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA jako MCP tool 21 kontroli, 6 detektorów, eksport SARIF/HTML/JSON, kryptograficzna atestacja | ||||
Graph-RAG one-pass (BM25 + HNSW + RSSG) HippoRAG2 + PPR; Augment ma embeddings cloud-only, Joern brak RAG |
Pełen pre-audyt SOC 2 / PCI-DSS / HIPAA — dostępny dziś
FinTech, MedTech, defense, sektor publiczny — to branże, w których kod nie może opuścić środowiska klienta. Gluon działa w 100% lokalnie i wystawia działający moduł Compliance: 21 kontroli z 3 frameworków, detektory CPG / IaC / SBOM, eksport SARIF / HTML / JSON, kryptograficzna atestacja.
Regulowane branże
Compliance v1 (działający moduł)
Compliance v2 — na roadmapie
PlannedWeryfikowalne wyniki
Infrastruktura, nie aplikacja
Gluon to warstwa poniżej Copilota. Nie konkurujemy z narzędziami AI — zasilamy je danymi.
Gotowy projekt, zweryfikowany moat
Silnik analizy kodu jest dostępny dziś. Brakuje operacyjnego partnera, który zamieni techniczny moat w go-to-market.
Gotowy silnik analityczny
Ready~112 000 LOC Rust, 43 narzędzia MCP, działający MVP, 6 języków (Rust, Python, TS, TSX, JS, JSX). Wszystkie warstwy analizy (CPG, RSSG, Graph-RAG, Kani/Verus/ESBMC/Apalache/Z3, taint, Compliance, TOON) działają lokalnie.
Zweryfikowany moat techniczny
ReadyPierwsza tego typu kompozycja w MCP-space: CPG + escalating verifiers (Kani/Verus/ESBMC/Apalache/Z3) z auto-syntezą + N-ary hypergraf z federacją multi-repo + Graph-RAG one-pass + pełny moduł Compliance — wszystko lokalnie w Rust.
Strategiczna pozycja dystrybucyjna
ReadyDirect-to-User przez MCP-compatible hosts (Cursor, Claude Code, ChatGPT, Gemini). Każdy ich użytkownik to gotowy kanał dystrybucji.
Brakujący komponent
MissingOperacyjny partner / acquirer ze sprzedażowym know-how i polskim FinTech network. Technologia gotowa, brakuje rąk od go-to-market.
Trzy ścieżki współpracy
Trzy różne modele zaangażowania — od strategicznej akwizycji po hands-on advisorship. Każdy z innym podziałem ról i udziałów.
Strategic Acquisition
Przejęcie produktu, kodu i IP. Kontynuuję jako CTO produktu z mniejszościowym udziałem. Najszybsza droga do skali jeśli kupujący ma gotowy go-to-market.
Co-founder Partnership
Partner dołącza jako CEO operacyjny — od pozyskiwania klientów po enterprise sales. Ja zostaję jako CTO/Chief Product z większościowym udziałem. Model „dwóch foundersów”.
Advisor-Investor
Finansowanie z aktywnym zaangażowaniem na poziomie zarządu. Ja prowadzę jako CEO/CTO. Model dla inwestorów z dev tools / FinTech expertise.
Gotowy projekt. Szuka partnera operacyjnego.
Trzy konkretne kroki — od demo technicznego po rozmowę o warunkach. Bez korporacyjnego pingponga.
Demo techniczne na żywo — pokażę jak Gluon analizuje kod w czasie rzeczywistym, z dowolnym przykładem z Twojego repozytorium.
Dossier techniczne pod NDA — pełna dokumentacja architektury, benchmarki, roadmap, struktura kosztowa.
Bezpośrednia rozmowa o warunkach — wybór ścieżki współpracy (A/B/C) i ustalenie modelu finansowego.
AI przestaje być ślepe.
Kod staje się grafem.
Decyzje stają się dowodliwe.