Volver a actualizaciones
Nuevo releaseAug 4, 2026

securix v0.17

SécurixOS es un sistema operativo seguro basado en NixOS diseñado para equipos pequeños y medianos. Proporciona un entorno mínimo y fortalecido con un fuerte aislamiento, reproducibilidad y configuraciones basadas en políticas para garantizar la seguridad operativa y el cumplimiento normativo.

Compartir

SécurixOS: SO base para puesto seguro

[!NOTE] Este proyecto está en alfa, no se ofrece soporte por el momento.

Objetivos

SécurixOS es una distribución NixOS desarrollada por la DINUM para equipar ordenadores seguros para la administración de sistemas, la ofimática y el desarrollo, con el fin de tratar información No Protegida en un primer momento y eventualmente información de Difusión Restringida.

Constituye un modelo de PC seguro diseñado para permitir accesos a producción y otros usos críticos, garantizando un nivel de seguridad variable según la configuración empleada.

Gracias a NixOS, este modelo de PC seguro es reinstanciable para casos de uso variables: puesto multiagente, puesto multinivel, puesto solo en intranet, etc., con diferentes equipos, diferentes cepas de VPN.

Construido según las recomendaciones de la ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.

Objetivo de la arquitectura técnica

Sistema operativo

Sécurix se basa en NixOS con un núcleo Linux personalizado de acuerdo con las reglas de endurecimiento de la ANSSI, algunas de las cuales se pueden desactivar según sea necesario.

Módulos de seguridad integrados

  • Configuración sistemática según las recomendaciones de la ANSSI para sistemas GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
  • Soporte avanzado de TPM2 y Yubikey para la gestión de claves de autenticación.
  • Cifrado de datos mediante age o un servidor Vault.
  • Incorporación centralizada para Secure Boot con gestión PK/KEK.
  • Conexión al puesto de trabajo con FIDO2 y la contraseña es solo un modo de rescate.
  • Descifrado del puesto mediante una clave FIDO2 (se genera una clave de rescate durante la instalación).

Funcionalidades en desarrollo (por prioridad)

  • Refuerzo de la seguridad

  • Incorporación rápida y gestión centralizada

    • Implementación de un servidor "phone home" que permita agregar automáticamente:
      • La clave SSH TPM2 del sistema al repositorio de infraestructura.
      • La autorización para descifrar los secretos mediante age (o integración futura con Vault).
      • Esta pieza de infraestructura podrá insertarse en un proceso de negocio destinado a implementar un nuevo Sécurix para un agente.
  • Soporte avanzado de claves de seguridad

    • Gestión y rotación de claves Secure Boot con TPM2 para reforzar Secure Boot.

Contribuir

Las contribuciones están abiertas al proyecto, se recomienda tener experiencia en NixOS para facilitar la integración. Consulte los tickets abiertos y la guía de contribución para participar. Puede abrir tickets para proponer funcionalidades y discutir la arquitectura. Las PR generadas por IA sin revisión ni prueba serán cerradas; las contribuciones del mismo autor podrán ser bloqueadas posteriormente.

Este README está en francés, pero el resto del código, los issues y las PR están en inglés.

Ejecución de las pruebas

Las pruebas se basan en el framework de pruebas NixOS. Permiten ejecutar Sécurix en una VM y luego realizar pruebas sobre el comportamiento de esa VM.

nix-build -A tests

Licencias

Sécurix se distribuye bajo la licencia MIT. Consulte la carpeta LICENSES para más detalles.

Categorías