Pour les builders qui travaillent avec des agents

Tout ce que vos agents construisent
sort avec une preuve.

RootBlocks est la voie gouvernée sur laquelle courent vos agents de code. Chaque merge sort avec un reçu signé de l'approbation humaine qui l'a gouverné. Votre code reste chez vous. Seuls les reçus voyagent.

Approbation humaine
Approuvé par une personne
une approbation de PR que vous avez déjà, ou une décision ratifiée
Changement construit par un agent
Construit par un agent
Claude Code, Cursor, Copilot, n'importe quel dépôt
Reçu signé
vérifiable hors ligne, par n'importe qui. Aucune confiance requise.
VÉRIFIÉ
Le problème

L'IA écrit déjà le code.
Personne ne peut prouver qui l'a autorisé.

4%
des commits publics GitHub portent le trailer de Claude Code. ~10 % d'ici mi-2026 (estimations du tracker CoreMention de Claude Code).
41.9%
des PR mergées sur master chez Ramp en une semaine, écrites par son agent d'arrière-plan.
>80%
du code mergé dans le dépôt même d'Anthropic est écrit par Claude.

Des dépôts publics, les PR mergées d'une fintech, le dépôt même du laboratoire de pointe. Des périmètres différents, une seule direction.

Alors les équipes mettent une personne devant chaque merge, et rendent la vitesse pour laquelle elles avaient acheté les agents. Le compromis est faux : la preuve peut être ce que l'exécution laisse derrière elle, pas une barrière devant elle.

La Clause 8 de l'ISO 42001 demande un contrôle opérationnel sur vos systèmes d'IA, et la section IA est désormais standard dans les questionnaires de sécurité des entreprises. La preuve doit bien venir de quelque part. Livrez à la vitesse des agents. Gardez la preuve.

Comment ça marche

Quatre niveaux de preuve.
Un actif vérifiable.

Choisissez un niveau pour voir ce qui s'exécute, ce que vous obtenez, et quelle part de la chaîne il ferme.

In-flight : une exécution gouvernée en direct dans la console desktop.

In-flight : une exécution gouvernée en direct dans la console desktop.

Obtenez votre rapport d'exposition à l'IA

Quel pourcentage les agents ont écrit, ce qui a fusionné sans revue, le degré de décision par merge.

  • Le pourcentage écrit par des agents et l'écart de revue, sur chaque dépôt.
  • Un rapport d'exposition signé pour la section IA du questionnaire de sécurité.
  • Lecture seule. Tourne dans votre infrastructure. Votre code ne sort jamais.
via rootblocks scan · votre terminal

Sept maillons, de l'intention métier au reçu signé. Chaque niveau en ferme davantage.

Comparer les plans
rootblocks scan · rapport
AI inventory · your SDLClast 90 days · 8 repos   Export pack
47%
agent-authored merges
71%
merged without review
0%
traced to a decision
Claude Code61%
Cursor33%
Copilot6%
#471 migrate-db observed no review
#479 refactor-auth observed

Aperçu conceptuel. Observe : l'inventaire de la paternité par agents et l'écart de revue, dérivés de votre historique git.

Pour l'évaluateur technique

Fiche technique

Trois plans, une voie. Le moteur tourne là où vit votre code. Seules des métadonnées signées atteignent le plan de contrôle.

Le reçu, annoté

// evidence.v1 : un vrai reçu de notre propre dépôt, abrégé. { "schemaVersion": "rootblocks.evidence/v1", "evidenceId": "observed-pr-57-d1aea6afcbf1", "operationType": "code.merge", "status": "passed", "assurance": "observed", "actor": { "type": "tool", "id": "rootblocks-scan" }, "checks": [ { "id": "review-gap", "status": "failed", "severity": "error" } ], "provenance": { "pullRequest": "Rootblocks/rootblocks-cloud#57", "review": { "decision": "merged", "reviewer": "anrasi" } }, "redaction": { "status": "not-needed", "rules": [] } } // + une signature ed25519 détachée { keyId, value }
Vérifiez un reçu hors ligne, avec seulement la clé publique : $ npx rootblocks-verify rootblocks-receipt.json --key rootblocks.pub ✓ signature valid · schema evidence.v1 · not tampered

Remettez ce fichier à n'importe qui. Il n'a pas besoin de nous pour le vérifier.

Apache-2.0 Le format de reçu est une spécification ouverte, publiée sur standards.rootblocks.com, et le vérificateur aussi : lancez-le avec npx, sans compte et sans inscription. Lisez-le, forkez-le, ou écrivez le vôtre à partir du schéma. Si nous disparaissions demain, chaque reçu que vous détenez déjà se vérifie encore. Une preuve qui dépend de la survie de son fournisseur n'est pas une preuve.

Tout ce que vos agents construisent
sort avec une preuve.

Demandez un accès anticipé, ou réservez un appel. Nous intégrons un petit nombre de design partners avant le lancement.

Demander un accès anticipé

Dites-nous où tournent vos agents. Nous vous recontacterons avec une place de design partner et des prix de lancement réservés.

Nous utilisons votre email uniquement pour vous répondre au sujet de RootBlocks. Pas de listes, pas de partage.

Le code reste chez vous · les reçus voyagent · jamais par siège.

FAQ

Les réponses honnêtes

Est-ce un relecteur de code IA ?
Non. Les relecteurs jugent si le code est bon. RootBlocks prouve ce que le code était autorisé à faire, et qu'il a passé vos gates. Gardez votre relecteur ; RootBlocks est la couche en dessous.
Nous utilisons déjà Vanta ou Drata. N'est-ce pas la même chose ?
Non, et ils sont complémentaires, pas concurrents. Vanta et Drata possèdent la checklist de conformité. Ils ne peuvent pas collecter la preuve de gouvernance IA, parce qu'elle vit dans votre historique git et dans vos agents. RootBlocks génère la preuve de la section IA et l'alimente dans ce flux.
GitHub ne peut-il pas simplement construire ça ?
Ils peuvent construire le gate. Ils ne construiront pas la neutralité entre agents et forges concurrents, un plan d'exécution self-hosted où le code ne sort jamais, ni un corpus portable, relié aux décisions, qui vous appartienne. Et la seule chose qu'ils ne peuvent structurellement pas copier, c'est la couche de décision, qui vit en dehors du forge. Leur intérêt, c'est le lock-in ; le nôtre, c'est la neutralité.
Le format est-il ouvert, ou sommes-nous enfermés chez RootBlocks ?
Ouvert. evidence.v1 est publié en JSON Schema sur standards.rootblocks.com sous Apache-2.0, et le vérificateur de référence est distribué sur npm sous la même licence. Vous pouvez valider des reçus, ou écrire votre propre vérificateur, sans nous et sans compte. Vos preuves survivent à votre contrat avec nous, par conception. Ce que nous vendons, c'est le rail qui produit les reçus, pas l'autorisation de les lire.
L'EU AI Act ou l'ISO 42001 exigent-elles des preuves pour le code généré par IA ?
Le moteur opérationnel, c'est la Clause 8 de l'ISO 42001 (contrôle opérationnel sur les systèmes d'IA) et SOC 2 CC8.1 (gestion des changements). Un reçu RootBlocks correspond aux deux. Nous ne nous appuyons pas sur l'EU AI Act ; le questionnaire de sécurité et la clause ISO sont les raisons pour lesquelles les équipes agissent cette année.
99 $ plus usage : combien mon équipe va-t-elle vraiment payer ?
Vous payez pour des exécutions gouvernées, jamais pour des personnes. À environ 10 exécutions gouvernées par développeur et par jour, une équipe de 10 devs se situe autour de 180 $/mois sur Prove, 50 devs autour de 800 $, 200 devs autour de 3 200 $. Utilisez le simulateur ci-dessus. Buildtrace ajoute la cabine de la console et les reçus tracés à un plafond de départ de 199 $/mois (flotte complète 499 $) avec 5 000 exécutions incluses.
Les exécutions échouées génèrent-elles quand même des reçus ?
Oui. Une exécution échouée produit aussi une preuve : l'agent a essayé X, le gate l'a bloqué, ce qui est exactement ce que vous voulez pour la forensique. Elle compte comme une exécution gouvernée.
Voyez-vous notre code source ?
Non. Le moteur tourne dans votre infrastructure. rootblocks scan est en lecture seule et tourne localement ; le contenu du code n'est jamais stocké. Les reçus (empreintes, signatures, métadonnées) sont la seule chose conçue pour sortir, et ils se synchronisent vers notre cloud une fois le plan de contrôle activé pour votre organisation.
Y a-t-il une application desktop, ou tout est-il dans le cloud ?
Les deux. La console desktop (macOS aujourd'hui ; Windows et Linux ensuite) est la cabine de l'opérateur, offline-first, à côté de vos fichiers et de votre daemon local. La console web est le tableau de bord partagé. Les agents tournent en local ; les reçus se synchroniseront vers le plan de contrôle une fois qu'il sera activé pour votre organisation (à venir avec les design partners).