Voltar às atualizações
New releaseAug 4, 2026

securix v0.17

SécurixOS é um sistema operacional seguro baseado no NixOS, projetado para equipes pequenas e médias. Ele fornece um ambiente mínimo e reforçado com forte isolamento, reprodutibilidade e configurações orientadas por políticas para garantir segurança operacional e conformidade.

Compartilhar

SécurixOS: SO Base para Posto Seguro

[!NOTE] Este projeto está em alfa, nenhum suporte é oferecido no momento.

Objetivos

SécurixOS é uma distribuição NixOS desenvolvida pela DINUM para equipar computadores seguros para administração de sistemas, escritório e desenvolvimento, a fim de tratar informações Não Protegidas inicialmente e eventualmente informações de Difusão Restrita.

Constitui um modelo de PC seguro projetado para permitir acessos à produção e outros usos críticos, garantindo um nível de segurança variável conforme a configuração utilizada.

Graças ao NixOS, este modelo de PC seguro é reinstanciável para casos de uso variáveis: posto multi-agente, posto multi-nível, posto apenas em intranet, etc., com equipes diferentes, bases de VPN diferentes.

Construído de acordo com as recomendações da ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.

Alvo de Arquitetura Técnica

Sistema Operacional

Sécurix baseia-se no NixOS com um kernel Linux personalizado conforme as regras de endurecimento da ANSSI, algumas delas podendo ser desativadas conforme a necessidade.

Módulos de Segurança Integrados

  • Configuração sistemática de acordo com as recomendações da ANSSI para sistemas GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
  • Suporte avançado a TPM2 e Yubikey para gerenciamento de chaves de autenticação.
  • Criptografia de dados usando age ou um servidor Vault.
  • Registro centralizado para Secure Boot com gerenciamento PK/KEK.
  • Conexão ao posto de trabalho via FIDO2 e a senha é apenas um modo de resgate.
  • Descriptografia do posto usando uma chave FIDO2 (uma chave de resgate é gerada na instalação).

Funcionalidades em Desenvolvimento (por prioridade)

  • Reforço da Segurança

  • Onboarding Rápido e Gerenciamento Centralizado

    • Implantação de um servidor "phone home" que permite adicionar automaticamente:
      • A chave SSH TPM2 do sistema ao repositório de infraestrutura.
      • A autorização para descriptografar segredos via age (ou integração futura com Vault).
      • Esta parte da infraestrutura poderá ser inserida em um processo de negócio visando configurar um novo Sécurix para um agente.
  • Suporte Avançado a Chaves de Segurança

    • Gerenciamento e rotação de chaves Secure Boot com TPM2 para reforçar o Secure Boot.

Contribuir

As contribuições estão abertas ao projeto, sendo recomendado ter expertise em NixOS para facilitar a integração. Consulte os tickets abertos e o guia de contribuição para participar. Você pode abrir tickets para propor funcionalidades e discutir a arquitetura. PRs geradas por IA sem revisão ou teste serão fechadas; contribuições do mesmo autor poderão ser bloqueadas posteriormente.

Este README está em francês, mas o restante do código, as issues e as PRs estão em inglês.

Execução dos Testes

Os testes são baseados no framework de teste NixOS. Eles permitem iniciar o sécurix em uma VM e depois executar testes sobre o comportamento dessa VM.

nix-build -A tests

Licenças

Sécurix é distribuído sob a licença MIT. Veja a pasta LICENSES para mais detalhes.

Categorias