Назад к обновлениям
New releaseAug 18, 2026

securix v0.18

SécurixOS — это безопасная операционная система на основе NixOS, разработанная для небольших и средних команд. Она предоставляет минимальную, укреплённую среду с сильной изоляцией, воспроизводимостью и конфигурациями, управляемыми политиками, для обеспечения операционной безопасности и соответствия требованиям.

Поделиться

SécurixOS: Базовая ОС для защищённого рабочего места

[!NOTE] Этот проект находится в статусе альфа, поддержка пока не предоставляется.

Цели

SécurixOS — это дистрибутив NixOS, разработанный DINUM для оснащения защищённых компьютеров, предназначенных для администрирования системы, офисной работы и разработки, с целью обработки сначала неклассифицированной информации, а впоследствии, возможно, информации с ограниченным доступом (Diffusion Restreinte).

Он представляет собой модель защищённого ПК, спроектированную для обеспечения доступа к производственной среде и другим критическим сценариям использования, гарантируя при этом уровень безопасности, варьирующийся в зависимости от применяемой конфигурации.

Благодаря NixOS эта модель защищённого ПК может быть воспроизведена для различных сценариев использования: многопользовательское рабочее место, многоуровневое рабочее место, рабочее место только в интрасети и т. д., с разными командами и разными источниками VPN.

Создан в соответствии с рекомендациями ANSSI: https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.

Целевая техническая архитектура

Операционная система

Sécurix базируется на NixOS с настраиваемым ядром Linux, соответствующим правилам ANSSI по усилению безопасности, некоторые из которых могут быть отключены при необходимости.

Встроенные модули безопасности

  • Систематическая настройка в соответствии с рекомендациями ANSSI для систем GNU/Linux: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
  • Расширенная поддержка TPM2 и Yubikey для управления ключами аутентификации.
  • Шифрование данных с помощью age или сервера Vault.
  • Централизованное включение Secure Boot с управлением PK/KEK.
  • Подключение к рабочему месту через FIDO2, пароль — только резервный режим.
  • Расшифровка рабочего места с помощью ключа FIDO2 (при установке генерируется резервный ключ).

Функции в разработке (по приоритету)

  • Усиление безопасности

  • Быстрый онбординг и централизованное управление

    • Развёртывание сервера "phone home", который автоматически добавляет:
      • SSH-ключ TPM2 системы в репозиторий инфраструктуры.
      • Разрешение на расшифровку секретов через age (или будущая интеграция с Vault).
      • Этот компонент инфраструктуры сможет встраиваться в бизнес-процесс по развёртыванию нового Sécurix для сотрудника.
  • Расширенная поддержка ключей безопасности

    • Управление и ротация ключей Secure Boot с TPM2 для усиления Secure Boot.

Внести вклад

Вклад в проект приветствуется, рекомендуется иметь опыт работы с NixOS для упрощения интеграции. Ознакомьтесь с открытыми задачами и руководством по внесению вклада, чтобы принять участие. Вы можете открывать задачи для предложения функциональности и обсуждения архитектуры. PR, сгенерированные ИИ без рецензирования и тестирования, будут закрыты; последующие вклады от того же автора могут быть заблокированы.

Этот README написан на французском, но остальной код, задачи и PR — на английском.

Запуск тестов

Тесты основаны на тестовом фреймворке NixOS. Они позволяют запустить sécurix в виртуальной машине, а затем выполнить тесты поведения этой ВМ.

nix-build -A tests

Лицензии

Sécurix распространяется под лицензией MIT. Подробнее см. в папке LICENSES.

Категории