Die offenen Komponenten
Die offenen Komponenten sind die Teile von PaaSbox, die du selbst betreiben, lesen und ändern kannst: die Bausteine für Kubernetes-Cluster auf Hetzner, die Plattform und die PaaS-Ebene darauf, der Katalog verbundener Apps und die Leitplanken, mit denen ein Agent eine App betreiben kann. Sie sind kostenlos. Die Bausteine stehen unter Apache-2.0; der Pool-Manager ist quelloffen unter BSL-1.1.
Ihre Veröffentlichung wird vorbereitet. Mit einer Ausnahme ist noch nichts veröffentlicht: Der Garden-Linux-Build für Hetzner, gardenlinux-hcloud, ist auf GitHub öffentlich, mit seinen Node-Images als Release-Assets, weil Server ihr Node-Image von dort herunterladen. Einige weitere Repositories existieren auf GitHub und sind leer. Die Lizenzen unten sind die, unter denen jede Komponente veröffentlicht wird.
Die Linie zwischen offen und geschlossen
Abschnitt betitelt „Die Linie zwischen offen und geschlossen“Der Mechanismus ist offen; der Betrieb ist ein Dienst. Wer einen Agenten an seine Systeme lässt, will das Format, die Leitplanken und die Labornachweise lesen und selbst wiederholen, darum sind sie offen: die Bausteine, das Katalogformat, der Action-Runner, der Lese-Proxy, das Harness und die gemessenen Ergebnisse. Was jeden Monat Arbeit und Geld kostet, ist geschlossen oder wird als Dienst verkauft: Cluster aktuell halten (PaaSbox Clusters), der kuratierte Katalog in der Breite mit seinen Restore-Drills und Upgrade-Prüfungen, und der Betrieb selbst.
Veröffentlicht in Wellen
Abschnitt betitelt „Veröffentlicht in Wellen“Die Komponenten werden in drei Wellen öffentlich. Die erste kommt vor oder zusammen mit ownpaas, weil ownpaas seine Cluster aus ihnen baut.
| Welle | Was | Stand |
|---|---|---|
| 1 | Die Bausteine für Cluster auf Hetzner mit Cluster API und k3s, die Plattform, die Gardener-Erweiterungen für Hetzner, die Node-Images und der Pool-Manager | In Arbeit vorbereitet, und die Prüfungen, die jeder Export bestehen muss, sind grün; die Repositories werden erst privat, dann öffentlich |
| 2 | Der Katalog (das Format, Validierung und Lint, die Betriebsfähigkeits-Rubrik, die Laborzeilen), die PaaS-Ebene mit dem pb-CLI, das paasbox-CLI und das Exit-Kit | Geplant nach dem nächsten Merge des Katalogs und dem Aufräumen von Namen und Labels, die die Export-Prüfungen noch finden |
| 3 | Die offenen Teile für den Betrieb durch Agenten: der Action-Runner und der MCP-Actions-Server, der Lese-Proxy, das Harness und die vier Golden Entries vollständig | Geplant nachdem Runner und Harness aus ownpaas in die offene Katalog-Komponente umgezogen sind |
Woher ein Cluster kommt
Abschnitt betitelt „Woher ein Cluster kommt“Jede App läuft auf einem Kubernetes-Cluster in deinem eigenen Hetzner-Projekt. Es gibt drei Wege zu einem:
| Weg | Wofür | Stand |
|---|---|---|
| Die offenen Bausteine, Cluster API mit k3s | einige Cluster, die du selbst betreibst, Cluster mit einem Node, das Labor | Gebaut auf Hetzner gemessen, die Veröffentlichung wird vorbereitet |
| PaaSbox Clusters | ein k3s-Cluster mit einem Node, den das Portal in deinem Projekt anlegt und aktuell hält, einer pro Stage und pro App. Er nutzt kein Cluster API: Das Portal spricht direkt mit Hetzner, und pbx-agent auf dem Node erledigt den Rest | Gebaut im Labor, noch nicht buchbar |
| Gardener | eine Flotte, die du selbst betreibst: Control Planes als Pods auf einem Seed, Worker in deinem Projekt. Seine Hetzner-Erweiterungen sind offene Komponenten | Gebaut im Labor; PaaSbox bietet keine Gardener-Cluster an |
Jede Komponente
Abschnitt betitelt „Jede Komponente“Der Stand in der dritten Spalte ist der der Komponente selbst: ob sie läuft, nicht ob sie veröffentlicht ist.
Cluster auf Hetzner
Abschnitt betitelt „Cluster auf Hetzner“| Komponente | Was sie tut | Stand | Lizenz | Welle |
|---|---|---|---|---|
nodepool-core | Der Kern der Node-Pools: übernimmt vorhandene Hetzner-Server als Kubernetes-Nodes, die nie gelöscht werden; die Bibliothek, die die Provider unten importieren | Gebaut | Apache-2.0 | 1 |
cluster-api-provider-nodepool | Ein Cluster-API-Infrastruktur-Provider, dessen Maschinen aus einem Pool vorhandener Hetzner-Server beansprucht und wieder freigegeben werden, nie angelegt oder gelöscht | Gebaut | Apache-2.0 | 1 |
| Der gepatchte Cluster-API-Provider für Hetzner (CAPH) | Cluster API auf Hetzner Cloud, mit den Patches, die der k3s-Weg braucht | Gebaut | Apache-2.0 | 1 |
cloud-gateway | Ein NAT-Gateway pro Hetzner-Cloud-Netz, geteilt von den Clustern darin | Gebaut | Apache-2.0 | 1 |
gardenlinux-hcloud | Der Garden-Linux-Build für Hetzner Cloud und dedizierte Server: das Rezept, die Skripte und die Node-Images, beim k3s-Image mit k3s darin | Gebaut | Apache-2.0 | 1, schon öffentlich |
hcloud-pool-manager | Der Flotten-Controller, der die Pool-Server einer Flotte verwaltet, Cloud und dediziert | Gebaut | BSL-1.1: quelloffen, frei nutzbar, außer um anderen einen Managed-Pool- oder Kubernetes-Dienst anzubieten; jedes Release wird drei Jahre danach zu Apache-2.0 | 1 |
Die Plattform und die PaaS-Ebene
Abschnitt betitelt „Die Plattform und die PaaS-Ebene“| Komponente | Was sie tut | Stand | Lizenz | Welle |
|---|---|---|---|---|
saas-platform | Die Art Platform und ihre Fähigkeiten: Zertifikate, TLS, Observability, ein Postgres-Operator, Backups, für kleine Kubernetes-Cluster; und SaaSApplication, ein Objekt pro App mit ihren Prozessen, Postgres, Cache, Release-Hooks und URL. Auf PaaSbox Clusters ist sie das Add-on PaaSbox Platform | Gebaut im Labor, auf einem k3s-Node; als Add-on von PaaSbox Clusters Gebaut im Labor am 2026-10-11, noch nicht veröffentlicht | Apache-2.0 | 1 |
Die PaaS-Ebene (paasbox-paas) und das pb-CLI | App, ManagedPostgres, ManagedValkey und ManagedTracing auf einem Gardener-Cluster, und ein kleines CLI für das, was kubectl schlecht kann | Gebaut auf echten Hetzner-Shoots, gemessen bis 2026-09-18; Bauen aus dem Quellcode und Workspaces In Arbeit | Apache-2.0 | 2 |
Gardener auf Hetzner
Abschnitt betitelt „Gardener auf Hetzner“| Komponente | Was sie tut | Stand | Lizenz | Welle |
|---|---|---|---|---|
gardener-extension-provider-hcloud | Die Gardener-Provider-Erweiterung für Hetzner Cloud: Infrastruktur, Control Plane, Worker, privater Egress und das NAT-Gateway | Gebaut | Apache-2.0 | 1 |
machine-controller-manager-provider-hcloud | Gardeners Machine-Controller für Hetzner Cloud, mit einem Neuaufbau an Ort und Stelle für übernommene Server | Gebaut | Apache-2.0 | 1 |
gardener-extension-backupbucket-hcloud | Gardeners Backup-Buckets in Hetzner Object Storage | Gebaut | Apache-2.0 | 1 |
gardener-extension-dnsrecord-hcloud | Gardeners DNS-Einträge in Hetzner DNS | Gebaut | Apache-2.0 | 1 |
cert-manager-webhook-hcloud | Die DNS-01-Challenge von cert-manager mit Hetzner DNS | Gebaut | Apache-2.0 | 1 |
Das paasbox-CLI und das Exit-Kit | Deine eigene Gardener-Landschaft auf Hetzner Cloud mit einem Befehl, und das Kit, das Garden und Seed in deinem Projekt wieder aufbaut | Gebaut | Apache-2.0 | 2 |
Sie sind für eine Gardener-Landschaft, die du selbst betreibst, die nächste Stufe, wenn eine Flotte von Clustern einen gemeinsamen Steuerpunkt braucht. PaaSbox bietet keine Gardener-Cluster an, und für Kunden läuft keine Landschaft. Gardener auf Hetzner.
Der Katalog und die Leitplanken
Abschnitt betitelt „Der Katalog und die Leitplanken“| Komponente | Was sie tut | Stand | Lizenz | Welle |
|---|---|---|---|---|
| Der Katalog | Das Eintragsformat, Resolve und Render, die Provider, Validierung und Lint, die Betriebsfähigkeits-Rubrik und die Laborzeilen, die einen Eintrag belegen | Gebaut im Labor | Apache-2.0 | 2 |
| Die vier Golden Entries | Forgejo, Vaultwarden, Listmonk und Umami, vollständig mit ihren Betriebs-Skills und Evals | Gebaut im Labor | Apache-2.0 | 3 |
| Der Action-Runner und der MCP-Actions-Server | Die typisierten Aktionen eines Eintrags als MCP-Tools: Destruktive werden abgelehnt, solange sie nicht erlaubt sind, Freigaben, wo der Eintrag eine verlangt, ein Audit-Log | Gebaut in ownpaas, im Labor; Geplant der Umzug in die offene Katalog-Komponente | Apache-2.0 | 3 |
| Das Harness | Lässt einen Agenten eine laufende App über ihren Betriebs-Skill und ihre Evals betreiben, Freigaben simuliert und aufgezeichnet, bewertet | Gebaut im Labor; Geplant der Umzug in die offene Katalog-Komponente | Apache-2.0 | 3 |
Der Lese-Proxy (paasbox-kube-read) | Gibt Agenten kubectl nur zum Lesen, verweigert Secrets und schwärzt Secret-Werte in jeder Antwort und jeder Logzeile | In Arbeit auf einem Branch, getestet auf einem Wegwerf-Cluster | Apache-2.0 | 3 |
| Der Community-Katalog | Importierte und beigetragene Einträge | Geplant | Apache-2.0 | später |
Agenten, die deine Apps betreiben sagt, was diese Teile im Labor getan haben.
Der Node-Agent von PaaSbox Clusters
Abschnitt betitelt „Der Node-Agent von PaaSbox Clusters“| Komponente | Was sie tut | Stand | Lizenz | Welle |
|---|---|---|---|---|
pbx-agent | Das Programm auf jedem Node eines Clusters von PaaSbox Clusters: ruft das Portal über ausgehendes HTTPS auf, setzt den Sollzustand um und führt eine feste Liste von Operationen aus | Gebaut im Labor, auf echten Hetzner-Servern | Noch nicht entschieden; seine Quelldateien tragen den Apache-2.0-Header | noch nicht eingeplant |
pbx-agent läuft als root auf deinem Server, darum soll sein Quellcode lesbar sein. Das Portal, mit dem er spricht, bleibt geschlossen. pbx-agent beschreibt ihn.
Was geschlossen bleibt
Abschnitt betitelt „Was geschlossen bleibt“| Teil | Lizenz | Stand |
|---|---|---|
| PaaSbox Clusters: das Portal, sein Hub und sein Provisioner, die deine Cluster anlegen und aktuell halten | geschlossen, verkauft als Software as a Service | Gebaut Hub und Provisioner, im Labor; In Arbeit das Formular zum Anlegen, die Abrechnung über Paddle, die REST-API und die MCP-Tools; nicht live |
| Die Pipeline des Entry-Agenten, betrieben als Onboarding-Dienst im Portal | geschlossen, ein Dienst | Gebaut der Entry-Agent, im Labor; Geplant der Dienst im Portal |
| Der kuratierte Katalog in der Breite, mit den Betriebs-Skills seiner Einträge | geschlossen, im Abonnement | Geplant |
| Der Flottenbetrieb (die Agent-Engine, der Freigabe-Eingang, Telemetrie) und der Managed Service | geschlossen, ein Dienst | Geplant |
| Das Portal hinter paasbox.com, und ownpaas | geschlossen | ownpaas Geplant, soll später verkauft werden |
Die PaaS-Ebene
Abschnitt betitelt „Die PaaS-Ebene“Die PaaS-Ebene ist eine offene Komponente auf einem Gardener-Cluster. Ihre Seiten bleiben, wie sie geschrieben wurden, jede mit ihrem Stand oben:
- Die PaaS-Ebene: was sie einem Cluster hinzufügt, und was wo belegt ist.
- Eine App deployen, Datenbanken, Redis-kompatible Caches, Tracing für KI-Anwendungen, Preview-Umgebungen.
- Beispiel: eine Django-SaaS und das
pb-CLI.
Wo sie liegen werden
Abschnitt betitelt „Wo sie liegen werden“Die Repositories werden unter github.com/paasbox-cloud vorbereitet. Jedes öffentliche Repository bekommt einen Commit pro Release, mit seiner Lizenz, einer Sicherheitsrichtlinie und dem Weg, beizutragen.