cd /news/ai-safety/securix-nixos-based-secure-operating… · home topics ai-safety article
[ARTICLE · art-19094] src=github.com pub= topic=ai-safety verified=true sentiment=· neutral

securix: NixOS-based secure operating system. Provides a hardened environment with strong isolation, reproducibility, and policy-driven configurations

The French government's digital transformation department (DINUM) has released Sécurix, an alpha-stage secure operating system built on NixOS that provides a hardened environment with strong isolation and policy-driven configurations. The system, developed by DINUM's operator department (OPI), enables variable security levels for production access and critical use cases while being re-instantiable for different scenarios including multi-agent and multi-level workstations. Sécurix implements ANSSI security recommendations, supports TPM2 and Yubikey authentication, FIDO2-based login, and centralized Secure Boot management with encrypted data storage.

read2 min publishedMay 31, 2026

Note

Ce projet est en alpha, aucun support n'est proposé pour l'heure.

Sécurix est un projet développé et utilisé au département de l'opérateur (OPI) de la DINUM.

Il constitue un modèle de PC sécurisé conçu pour permettre des accès à la production et d'autres usages critiques en garantissant un niveau de sécurité variable selon la configuration employée.

Grace à NixOS, ce modèle de PC sécurisé est ré-instantiable pour des cas d'usages variables: poste multi-agent, poste multi-niveaux, poste en intranet seulement, etc. avec des équipes différentes, des souches de VPN différents.

Construit selon les recommandations de l'ANSSI : https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.

Sécurix repose sur NixOS avec un noyau Linux personnalisé conformément aux règles ANSSI de durcissement, certains d'entre eux étant désactivables selon le besoin.

ou d'un serveur Vault. - Enrôlement centralisé pour Secure Boot avec gestion PK/KEK.

  • Connexion au poste de travail en FIDO2 et le mot de passe n'est qu'un mode secours.

  • Déchiffrement du poste à l'aide d'une clé FIDO2 (une clé de secours est générée à l'installation).

Renforcement de la sécurité- Application des recommandations ANSSI pour un durcissement complémentaire: https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux. - Ajout de la configuration d'un puits de traces pour l'envoi des activités d'un système Sécurix.

  • Application des recommandations ANSSI pour un durcissement complémentaire:

Onboarding rapide et gestion centralisée- Mise en place d'un serveur "phone home" permettant d'ajouter automatiquement :

  • La clé SSH TPM2 du système au dépôt d'infrastructure.
  • L'autorisation pour déchiffrer les secrets via age

(ou intégration future avec Vault). - Ce morceau d'infrastructure pourra s'insérer dans un processus métier visant à mettre en place un nouveau Sécurix pour un agent.

  • Mise en place d'un serveur "phone home" permettant d'ajouter automatiquement :

Support avancé des clés de sécurité- Gestion et rotation des clés Secure Boot avec TPM2 pour renforcer Secure Boot.

Les contributions sont les bienvenues ! Consultez les tickets ouverts et le guide de contribution pour participer. Vous pouvez ouvrir des tickets pour proposer des fonctionnalités et discuter de l'architecture. Les PR générées par IA sans relecture ni test seront fermées, les contributions par le même auteur pourront être bloquées par la suite.

Ce README est en français mais le reste du code est en anglais.

Les tests sont basés sur le framework de test NixOS. Ils permettent de lancer sécurix dans une VM puis exécuter des tests sur le comportement de cette VM.

nix-build -A tests Sécurix est distribué sous licence MIT. Voir le dossier LICENSES

pour plus de détails.

── more in #ai-safety 4 stories · sorted by recency
sponsored brought to you by zahid.host 4,200+ EU-deployed projects
reading about agents? ship yours in a single git push.

Run your AI side-project on zahid.host

EU-based hosting, git-push deploys, automatic HTTPS, no cold starts. Free tier with a custom domain — perfect for shipping the agent you just read about.

$git push zahid main
Live at https://your-agent.zahid.host
Get free account → Pricing
from €0/mo · no card required
LIVE [news/securix-nixos-based-…] indexed:0 read:2min 2026-05-31 ·