English Français

Informatique pour un Internet hostile

Les systèmes d'exploitation traditionnels accumulent des dettes de sécurité au fil du temps. Chaque application installée, chaque mise à jour, chaque modification de configuration crée de nouvelles surfaces d'attaque qui persistent indéfiniment.

Citadel rompt totalement avec ce modèle. Conçu dès le départ pour les utilisateurs confrontés à des adversaires sophistiqués, il offre un isolement de haut niveau sans la complexité des systèmes en air gap traditionnels.

Fonctionnalités principales

Base résistante à la falsification

Le système de base Citadel est en lecture seule et protégé par le mécanisme d'intégrité dm-verity de Linux. Si un seul bit est modifié, le système ne démarre pas. Chaque redémarrage garantit un état propre vérifié cryptographiquement.

Espaces de travail partitionnés

Créez des « realms » isolés en nombre illimité pour différents projets, clients ou contextes de sécurité. Chaque realm fonctionne comme un environnement informatique totalement distinct, avec ses propres applications et données. La compromission d'un realm n'affecte pas les autres.

Flux de travail transparent

Malgré cette architecture de sécurité, les applications de différents realms peuvent partager votre bureau. Des indicateurs visuels clairs distinguent chaque fenêtre, maintenant la conscience de sécurité sans perturber le travail.

Mises à jour atomiques

Le système de base est mis à jour en un seul blob binaire signé. Les mises à jour sont soit entièrement appliquées, soit entièrement annulées. Jamais de mise à jour partielle.

Chaîne d'approvisionnement vérifiable

Chaque composant de Citadel est construit de manière reproductible à partir de sources connues. Ne faites pas confiance à nos binaires. Des chercheurs indépendants peuvent compiler des binaires identiques à partir des mêmes sources et neutraliser les attaques sur la chaîne d'approvisionnement.

Protection de l'intégrité

dm-verity garantit que le système de base ne démarre pas s'il a été modifié. La vérification cryptographique protège contre toute altération.

Défense en profondeur

Le modèle de sécurité de Citadel repose sur le principe que chaque couche doit être vérifiable et sécurisée de manière indépendante.

Couche 01

Couche de base
Citadel Base

Le noyau minimal et immuable qui fournit uniquement les services essentiels : noyau, système d'initialisation et affichage. Aucune application utilisateur, aucune donnée persistante, aucune dérive de configuration. Protégé par validation cryptographique d'intégrité.

Couche 02

Couche d'isolement
Hyperviseur ou moteur de conteneur

Les realms basés sur des conteneurs offrent des performances quasi natives pour les charges de travail fiables. Les realms basés sur un hyperviseur offrent un isolement matériel pour les activités à haut risque comme l'analyse de logiciels malveillants.

Couche 03

Couche applicative
Realms utilisateur

Des environnements informatiques totalement isolés où se déroule votre travail réel. Chaque realm n'accède qu'à ses propres données. Les applications sont en lecture seule par défaut ; seules les données utilisateur persistent après un redémarrage.

Captures d'écran

Voyez Subgraph OS en action

Pour qui ?

Conçu pour les utilisateurs qui exigent les plus hauts niveaux de sécurité et d'isolement.

Administrateurs
système

Points d'accès sécurisés pour les utilisateurs privilégiés exposés à des attaques ciblées.

Développeurs
de logiciels

Environnements de développement isolés, sans contamination croisée.

Chercheurs
en sécurité

Environnements d'analyse sécurisés pour la recherche sur les malwares et les vulnérabilités.

Services
financiers

Postes de travail sécurisés pour exécuter des transactions financières sensibles.

Gouvernement

Informatique compartimentée pour les opérations classifiées et sensibles.

Systèmes
embarqués

Informatique sécurisée pour les véhicules, les bornes interactives et les équipements spécialisés.

Sécurité par conception

0 Données
persistantes de base
100% Builds
reproductibles
Realms
isolés

Spécifications techniques

Système de base

Base de distribution
Construction Linux personnalisée (non dérivée)
Sources des paquets
Dépôts officiels en amont
Système d'initialisation
systemd
Serveur d'affichage
Wayland
Environnement de bureau
GNOME Shell
Protection du système de fichiers
Vérification d'intégrité dm-verity
Mécanisme de mise à jour
Blobs binaires signés et atomiques

Isolement des realms

Moteur de conteneurs
Linux namespaces + cgroups
Hyperviseur
Implémentation Rust développée par Subgraph
Noyaux invités
Linux modifié avec surface d'attaque réduite
Filtrage des appels système
seccomp-bpf
Isolation réseau
Réseaux virtuels par realm
Isolation du système de fichiers
Espaces de montage séparés
Isolation des processus
Espaces de noms PID + espaces de noms utilisateur

Système de build

Reproductibilité des builds
100 % reproductible à partir des sources
Vérification des sources
Vérification cryptographique des signatures
Environnement de build
Conteneurs isolés et déterministes
Chaîne d'outils
GCC/Clang avec options de renforcement
Vérification des binaires
Vérification indépendante possible
Chaîne d'approvisionnement
Directement à partir des dépôts officiels

Fonctionnalités de sécurité

Sécurité au démarrage
Démarrage sécurisé UEFI
Renforcement du noyau
KASLR, SMEP, SMAP, intégrité du flux de contrôle
Protection de la mémoire
ASLR, canaris de pile, protection du tas
Sécurité du compilateur
Stack protector, fortify source, PIE
Protection à l'exécution
Intégration SELinux/AppArmor
Cryptographie
Prise en charge de l'accélération matérielle

Exigences minimales

CPU
Processeur
x86_64 avec virtualisation
Intel VT-x ou AMD-V
2 cœurs ou plus recommandés
RAM
Mémoire
8 Go minimum
16 Go recommandés
32 Go pour plusieurs realms
SSD
Stockage
32 Go minimum
128 Go recommandés
NVMe pour les meilleures performances
Fonctionnalité
Conteneur
Hyperviseur
Intel VT-x
Requis
AMD-V
Requis
IOMMU
Optionnel
Recommandé
TPM 2.0
S/O
Démarrage sécurisé UEFI
Requis
Requis
Accélération graphique
Natif
Limité

✓ pris en charge dans ce mode; Requis = obligatoire; Recommandé = attendu; Optionnel = possible; Limité = partiel; S/O = sans objet

Fonctionnalités de sécurité

Intégrité du système de fichiers

dm-verity fournit une vérification cryptographique de chaque bloc du système de fichiers de base. Toute altération empêche le démarrage, garantissant un état initial propre.

Isolation des realms

Isolement complet des processus, des réseaux et des systèmes de fichiers entre les realms, via les espaces de noms du noyau ou la virtualisation matérielle.

Base immuable

Le système Citadel de base est monté en lecture seule. Pas de dérive de configuration, pas de logiciel malveillant persistant, pas de dette de sécurité accumulée.

Chaîne de démarrage vérifiée

Le démarrage sécurisé UEFI via le chargement du noyau garantit que seul le code signé cryptographiquement s'exécute au démarrage.

Builds reproductibles

Chaque binaire peut être vérifié de manière indépendante par rapport au code source annoncé, éliminant tout compromis de la chaîne d'approvisionnement.

Sécurité matérielle

Intégration TPM pour le stockage sécurisé des clés et l'attestation, plus une génération de nombres aléatoires par le matériel pour une entropie élevée.

Fièrement développé à

Montréal,
Québec,
Canada

Fièrement open source.

Téléchargement

Aucune version publique n'est encore disponible, et nous ne vous demanderons pas d'exécuter un logiciel que vous ne pouvez pas vérifier.

Pas encore disponible

Subgraph OS est en développement actif et aucun téléchargement public n'est disponible pour le moment. Lorsque le canal de téléchargement ouvrira, chaque binaire sera publié avec des sommes de contrôle de builds reproductibles et un manifeste signé, afin que vous puissiez vérifier exactement ce que vous exécutez, et de le construire vous-même à partir des sources.

Contactez-nous

Nous serions ravis de vous entendre. Écrivez-nous à tout moment.

info@subgraph.com