securix: 基于 NixOS 的安全操作系统。提供具有强隔离性、可重现性和策略驱动配置的强化环境

Lobsters Hottest 产品

摘要

Sécurix 是一个基于 NixOS 的安全操作系统,由法国数字部门 (DINUM) 开发,用于强化环境,具有强隔离性、可重现性和策略驱动配置,目前处于 alpha 阶段。

<p><a href="https://lobste.rs/s/45dqvh/securix_nixos_based_secure_operating">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/31 10:18

cloud-gouv/securix 来源:https://github.com/cloud-gouv/securix # Sécurix:安全工作站基础操作系统 > [!NOTE] > 本项目目前处于 alpha 阶段,暂不提供任何支持。 ## 目标 Sécurix 是由法国数字事务部(DINUM)运营部门(OPI)开发并使用的项目。它构成了一种安全 PC 模型,旨在实现对生产环境及其他关键用途的访问,并根据所用配置提供不同级别的安全保障。 借助 NixOS,该安全 PC 模型可针对不同使用场景重新实例化:多代理工作站、多级别工作站、仅内网工作站等,支持不同团队和不同的 VPN 起点。 依据法国网络安全局(ANSSI)的推荐构建:。 ## 技术架构目标 ### 操作系统 Sécurix 基于 NixOS,并根据 ANSSI 的加固规则定制 Linux 内核,其中部分规则可根据需要禁用。 ### 集成的安全模块 - 根据 ANSSI 针对 GNU/Linux 系统的推荐进行系统配置:。 - 对 TPM2 和 Yubikey 的高级支持,用于身份验证密钥管理。 - 使用 age 或 Vault 服务器进行数据加密。 - 集中式 Secure Boot 注册,支持 PK/KEK 管理。 - 工作站连接采用 FIDO2,密码仅作为备用方式。 - 使用 FIDO2 密钥解密工作站(安装时会生成一把备用密钥)。 ## 开发中的功能(按优先级排序) - 强化安全 - 应用 ANSSI 推荐进行额外加固:。 - 添加日志汇聚配置,用于发送 Sécurix 系统的活动记录。 - 快速上手与集中管理 - 部署“电话回家”服务器,自动添加: - 系统的 TPM2 SSH 密钥到基础设施仓库。 - 通过 age 解密机密的授权(或未来与 Vault 集成)。 - 该基础设施组件可嵌入为代理部署新 Sécurix 的业务流程。 - 安全密钥高级支持 - 使用 TPM2 管理和轮换 Secure Boot 密钥,以增强 Secure Boot。 ## 贡献 欢迎贡献!请查看现有工单和贡献指南参与。您可以打开工单提出功能建议并讨论架构。未经审查和测试的 AI 生成 PR 将被关闭,该作者后续贡献可能被阻止。本 README 为法语,其余代码为英语。 ### 运行测试 测试基于 NixOS 测试框架。它们可在虚拟机中启动 sécurix,然后针对该虚拟机的行为执行测试。 nix-build -A tests ## 许可证 Sécurix 采用 MIT 许可证分发(https://github.com/cloud-gouv/securix/blob/main/LICENSES/MIT.txt)。更多详情请查看 LICENSES 目录。

相似文章

NixOS 与密钥管理

Lobsters Hottest

教程介绍 NixOS 的密钥管理选项,比较 sops-nix、agenix 和 ragenix 工具,并提供使用 sops-nix 进行加密密钥管理的实际示例。

Nix Flakes 及其在 Guix 中的对应物

Lobsters Hottest

详细比较 Nix Flakes 与 Guix 包管理系统中的对应物,涵盖依赖声明、锁定、纯净性、输出、开发环境和系统配置。

QSOE: 受QNX启发的双内核架构操作系统

Hacker News Top

QSOE项目v0.1发布,提供与QNX兼容的操作系统,包含两种微内核变体(自定义Skimmer内核和基于seL4的内核),共享用户空间,并支持SiFive Unmatched RISC-V硬件。