À propos du projet

OpenFab est une « fabrique logicielle » open source : du langage naturel en entrée, des logiciels dignes de confiance en sortie. Il prend une spécification en langage clair et produit un produit fonctionnel où chaque artefact porte un build reproductible, une provenance signée et une attribution IA/Humain, le tout fonctionnant sur une base d'agents interchangeable et une forge interchangeable. Il compose des standards ouverts existants (SLSA, in-toto, Sigstore, DID) plutôt que d'en inventer de nouveaux ; la valeur durable revendiquée est le pipeline intégré ainsi que la mémoire des processus et des décisions qu'il émet. Le dépôt est le MVP Phase-0 construit à la main (v0.1, avec un build v0.3 décrit dans le README), écrit en Rust. La documentation renvoie à une vue d'ensemble, un delta de proposition de valeur par rapport aux outils existants, une conception/PRD du MVP et un guide de contribution AGENTS.md. Flux de travail : une intention en langage naturel est transformée par la base LLM en une spécification versionnée plus des critères d'acceptation vérifiables par machine ; la base écrit l'application ; les contrôles d'acceptation s'exécutent dans un bac à sable soumis à une politique ; une attestation in-toto/SLSA avec un prédicat `openfab/generation` est signée avec did:key ; la provenance est commise dans le dépôt ; une PR est ouverte ; un seuil de confiance bloque la fusion jusqu'à l'approbation de N-sur-M mainteneurs ; puis `openfab verify` revérifie les signatures, l'acceptation enregistrée et l'approbation. Une commande de retour d'information intègre les notes humaines dans la spécification v→v+1. Interfaces : une interface web (`openfab serve`, également disponible comme démo navigateur sans installation) et une CLI avec des commandes incluant run, attest, signoff, verify, verify-file, feedback, maintainer-add, reputation et list. `openfab attest` signe et contrôle du code déjà produit par une fabrique d'agents IA externe, sans génération. Architecture : un Core indépendant de la base et de la forge (spec, identity, provenance, sbom, trust, reputation, conformance), des ports (BasePort, ForgePort) et des adaptateurs. Six bases sont listées (claude, codex, AgentScope, HiClaw, agent-chat, OpenHands) et quatre forges (GitHub, Forgejo, Gitea, GitCode), avec des instances locales hors ligne en l'absence d'identifiants. Le README indique que 51 tests passent avec fmt et clippy propres, et documente honnêtement les limites de la v0.1 avec des remplacements de production nommés (par ex. Sigstore, OPA, Podman/gVisor, Syft, Nix). Sous licence Apache-2.0.