返回更新列表
新发布Aug 4, 2026

securix v0.17

SécurixOS 是一个基于 NixOS 的安全操作系统,专为中小型团队量身定制。它提供了一个最小化的加固环境,具备强大的隔离性、可复现性以及策略驱动的配置,以确保操作安全性和合规性。

分享

SécurixOS: 安全工作站基础操作系统

[!NOTE] 本项目处于 alpha 阶段,目前不提供任何支持。

目标

SécurixOS 是由 DINUM 开发的 NixOS 发行版,用于装备安全计算机,服务于系统管理、办公和开发,首先处理非保护级信息,后续可能处理限制传播级信息。

它构成了一种安全 PC 模型,旨在支持访问生产环境及其他关键用途,并根据所用配置提供可变的安全级别。

借助 NixOS,这种安全 PC 模型可针对不同使用场景重新实例化:多代理工作站、多级别工作站、仅内网工作站等,并支持不同团队和不同 VPN 根。

根据 ANSSI 的建议构建:https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si

技术架构目标

操作系统

Sécurix 基于 NixOS,采用符合 ANSSI 加固规则的定制 Linux 内核,其中部分规则可根据需要禁用。

集成的安全模块

  • 根据 ANSSI 对 GNU/Linux 系统的建议进行系统配置:https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux
  • 对 TPM2 和 Yubikey 的增强支持,用于管理身份验证密钥。
  • 使用 age 或 Vault 服务器进行数据加密。
  • 使用 PK/KEK 管理的 Secure Boot 集中注册。
  • 通过 FIDO2 连接工作站,密码仅作为后备模式。
  • 使用 FIDO2 密钥解密工作站(安装时生成一个恢复密钥)。

正在开发的功能(按优先级)

  • 安全强化

  • 快速上手与集中管理

    • 搭建一个"phone home"服务器,自动添加以下内容:
      • 系统的 TPM2 SSH 密钥至基础设施仓库。
      • 通过 age 解密机密的授权(或未来集成 Vault)。
      • 该基础设施组件可融入为代理设置新 Sécurix 的业务流程。
  • 安全密钥的增强支持

    • 使用 TPM2 管理和轮换 Secure Boot 密钥,以强化 Secure Boot。

贡献

欢迎向项目贡献,建议具备 NixOS 专业知识以方便集成。 请查阅开放的工单和贡献指南参与。 您可以开设工单以提议功能并讨论架构。 未经审阅和测试的 AI 生成的 PR 将被关闭,同一作者后续的贡献可能被屏蔽。

本 README 为法语,但其余代码、issues 和 PR 为英语。

运行测试

测试基于 NixOS 测试框架。它们允许 在一个虚拟机中启动 Sécurix,然后对该虚拟机的行为执行测试。

nix-build -A tests

许可

Sécurix 采用 MIT 许可协议分发。详见 LICENSES 文件夹。

分类