
securix v0.17
SécurixOS هو نظام تشغيل آمن مبني على NixOS مصمم خصيصًا للفرق الصغيرة والمتوسطة. يوفر بيئة بسيطة ومحصنة مع عزلة قوية، وقابلية إعادة إنتاج، وتكوينات قائمة على السياسات لضمان الأمان التشغيلي والامتثال.
SécurixOS: نظام تشغيل أساسي للحاسوب الآمن
[!NOTE] هذا المشروع في مرحلة ألفا، ولا يتم تقديم أي دعم في الوقت الحالي.
الأهداف
SécurixOS هو توزيعة NixOS تم تطويرها بواسطة DINUM لتجهيز أجهزة كمبيوتر آمنة لإدارة الأنظمة، والعمل المكتبي، والتطوير، بغرض معالجة معلومات غير محمية في البداية، ثم لاحقًا معلومات ذات نطاق تقييد محدود.
يشكل نموذجًا لجهاز كمبيوتر آمن مصممًا للسماح بالوصول إلى بيئة الإنتاج وحالات استخدام هامة أخرى، مع ضمان مستوى أمان متغير حسب التكوين المستخدم.
بفضل NixOS، يمكن إعادة إنشاء نموذج الحاسوب الآمن هذا لحالات استخدام مختلفة: محطة متعددة الوكلاء، محطة متعددة المستويات، محطة داخلية فقط، إلخ، مع فرق مختلفة وروابط VPN مختلفة.
تم بناؤه وفقًا لتوصيات ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.
الهدف المعماري التقني
نظام التشغيل
يعتمد Sécurix على NixOS مع نواة لينكس مخصصة وفقًا لقواعد ANSSI لتقوية النظام، بعضها يمكن تعطيله حسب الحاجة.
وحدات الأمان المدمجة
- تكوين منهجي وفقًا لتوصيات ANSSI لأنظمة GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- دعم متقدم لـ TPM2 و Yubikey لإدارة مفاتيح المصادقة.
- تشفير البيانات باستخدام
ageأو خادم Vault. - تسجيل مركزي لـ Secure Boot مع إدارة PK/KEK.
- الاتصال بمحطة العمل عبر FIDO2، وكلمة المرور هي مجرد وضع احتياطي.
- فك تشفير المحطة باستخدام مفتاح FIDO2 (يتم إنشاء مفتاح احتياطي أثناء التثبيت).
الميزات قيد التطوير (حسب الأولوية)
-
تعزيز الأمان
- تطبيق توصيات ANSSI لتقوية إضافية: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
- إضافة تكوين خزان تتبُّع لإرسال أنشطة نظام Sécurix.
-
الإعداد السريع والإدارة المركزية
- إنشاء خادم "phone home" يسمح بالإضافة التلقائية:
- مفتاح SSH TPM2 للنظام إلى مستودع البنية التحتية.
- الإذن لفك تشفير الأسرار باستخدام
age(أو التكامل المستقبلي مع Vault). - يمكن إدراج هذه القطعة من البنية التحتية في عملية تجارية تهدف إلى إعداد Sécurix جديد لوكيل.
- إنشاء خادم "phone home" يسمح بالإضافة التلقائية:
-
الدعم المتقدم لمفاتيح الأمان
- إدارة وتدوير مفاتيح Secure Boot باستخدام TPM2 لتعزيز Secure Boot.
المساهمة
المساهمات مفتوحة للمشروع، ويُوصى بامتلاك خبرة في NixOS لتسهيل التكامل. يُرجى الاطلاع على التذاكر المفتوحة ودليل المساهمة للمشاركة. يمكنك فتح تذاكر لاقتراح ميزات ومناقشة البنية. سيتم إغلاق طلبات السحب (PR) المولَّدة بواسطة الذكاء الاصطناعي دون مراجعة أو اختبار، وقد يتم حظر المساهمات اللاحقة من نفس المؤلف.
هذا الملف README بالفرنسية، لكن باقي الكود، والمشكلات (issues)، وطلبات السحب (PR) باللغة الإنجليزية.
تشغيل الاختبارات
تعتمد الاختبارات على إطار اختبار NixOS. تسمح بتشغيل Sécurix داخل جهاز افتراضي (VM) ثم تنفيذ اختبارات على سلوك هذا الجهاز الافتراضي.
nix-build -A tests
التراخيص
Sécurix موزع بموجب ترخيص MIT. راجع مجلد LICENSES لمزيد من التفاصيل.