Présentation du service

Rickub se positionne comme une plateforme Git tout‑en‑un, combinant hébergement de dépôts, revue de code, pipelines CI et registre OCI. Le site indique que le service est « plus rapide, indépendant et moins cher que GitHub ou GitLab », tout en garantissant la souveraineté des données grâce à un traitement exclusif dans l’Union européenne. Parmi les fonctionnalités listées, on retrouve les organisations, les équipes, le contrôle d’accès par rôle, ainsi que le support natif de Git LFS et des releases taguées.

Architecture et intégration des composants

Le cœur de Rickub repose sur un modèle d’authentification unique : un token OAuth sert à la fois le CLI, l’API REST (rickub.com/api/v1/…) et les agents MCP (Managed CI Pipeline). Cette unification simplifie la gestion des permissions, mais implique que la compromission du token donne accès à l’ensemble des services, y compris le registre OCI. Le registre accepte les artefacts OCI (images Docker, charts Helm, SBOM SPDX, modules WASM) via la même URL de namespace que le dépôt Git, comme le montre l’exemple suivant :

docker push rickub.com/rick/portal:1.2.0
helm push portal-1.2.0.tgz oci://rickub.com/rick/charts
oras push rickub.com/rick/portal:1.2.0-sbom sbom.spdx.json

Les pipelines CI sont déclenchés par des fichiers .rickub compatibles avec la syntaxe GitHub Actions, mais enrichis de champs spécifiques (par ex. rapports de tests intégrés). Les runners, qualifiés de « plus rapides », exécutent les jobs dans des conteneurs isolés, et les résultats sont affichés dans un onglet « Tests » détaillant le nombre de tests, les durées et les sorties d’erreur.

Analyse des performances et des limites

Les métriques affichées sur l’interface montrent 4 317 tests exécutés, dont 4 314 réussis et 3 échecs, avec une durée totale de 8 min 28 s. Le tableau des rapports de tests indique également 98 passes en 10 ms et 412 passes en 2,1 s, ce qui suggère une bonne scalabilité des runners pour des suites de tests de taille moyenne. Cependant, aucune donnée n’est fournie sur la latence du registre OCI ni sur le débit de transfert, ce qui empêche d’évaluer la pertinence pour des images de grande taille. De plus, l’IA Athena, intégrée au processus de revue, a signalé deux problèmes sur un merge request en 45 s. Bien que l’IA ne soit pas utilisée pour l’entraînement de modèles externes, le fait qu’elle analyse le code en temps réel soulève des questions de confidentialité et de fiabilité des suggestions automatisées.

Sécurité et confidentialité

Rickub affirme n’utiliser aucune donnée de revue pour l’entraînement de modèles et stocke les cookies uniquement après consentement, limitant ainsi le suivi. Le traitement des requêtes se fait dans l’UE, ce qui répond aux exigences du RGPD. Néanmoins, la centralisation du token d’accès représente un point de défaillance unique : une fuite pourrait exposer le code source, les artefacts OCI et les résultats de CI. Le service ne mentionne pas de mécanismes de rotation automatique du token ni de chiffrement côté repositorie au repos, ce qui constitue une lacune potentielle pour les organisations sensibles.