cloud-gouv/securix

SécurixOS is a NixOS-based secure operating system tailored for small to medium-sized teams. It provides a minimal, hardened environment with strong isolation, reproducibility, and policy-driven configurations to ensure operational security and compliance.

Nix

1,052

219 commits

updated Sep 23, 2026

See the code

See what people are saying

SourceMessageScoreDate

Dutch governments builds alternative for Microsoft based on NixOS

France government has announced NixOS based systems some months ago: - https://github.com/cloud-gouv/securix a hardened/secured os - https://github.com/cloud-gouv/bureautix-example an example to use securix to build an office deployment (with some packages…

0

Sep 25, 2026

README

SécurixOS: Base OS pour poste sécurisé

[!NOTE] Ce projet est en alpha, aucun support n'est proposé pour l'heure.

Objectifs

SécurixOS est une distribution NixOS développée par la DINUM pour équiper des ordinateurs sécurisés pour l'administration système, la bureautique et le développement afin de traiter des informations Non Protégées dans un premier temps puis éventuellement des informations Diffusion Restreinte.

Il constitue un modèle de PC sécurisé conçu pour permettre des accès à la production et d'autres usages critiques en garantissant un niveau de sécurité variable selon la configuration employée.

Grace à NixOS, ce modèle de PC sécurisé est ré-instantiable pour des cas d'usages variables: poste multi-agent, poste multi-niveaux, poste en intranet seulement, etc. avec des équipes différentes, des souches de VPN différents.

Construit selon les recommandations de l'ANSSI : https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.

Cible d'architecture technique

Système d'exploitation

Sécurix repose sur NixOS avec un noyau Linux personnalisé conformément aux règles ANSSI de durcissement, certains d'entre eux étant désactivables selon le besoin.

Modules de sécurité intégrés

  • Configuration systématique selon les recommandations de l'ANSSI pour les systèmes GNU/Linux : https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
  • Support avancé de TPM2 et Yubikey pour la gestion des clés d'authentification.
  • Chiffrement des données à l'aide de age ou d'un serveur Vault.
  • Enrôlement centralisé pour Secure Boot avec gestion PK/KEK.
  • Connexion au poste de travail en FIDO2 et le mot de passe n'est qu'un mode secours.
  • Déchiffrement du poste à l'aide d'une clé FIDO2 (une clé de secours est générée à l'installation).

Fonctionnalités en développement (par priorité)

  • Renforcement de la sécurité

  • Onboarding rapide et gestion centralisée

    • Mise en place d'un serveur "phone home" permettant d'ajouter automatiquement :
      • La clé SSH TPM2 du système au dépôt d'infrastructure.
      • L'autorisation pour déchiffrer les secrets via age (ou intégration future avec Vault).
      • Ce morceau d'infrastructure pourra s'insérer dans un processus métier visant à mettre en place un nouveau Sécurix pour un agent.
  • Support avancé des clés de sécurité

    • Gestion et rotation des clés Secure Boot avec TPM2 pour renforcer Secure Boot.

Contribuer

Les contributions sont ouvertes au projet, il est recommandé d'avoir une expertise NixOS pour en faciliter l'intégration. Consultez les tickets ouverts et le guide de contribution pour participer. Vous pouvez ouvrir des tickets pour proposer des fonctionnalités et discuter de l'architecture. Les PR générées par IA sans relecture ni test seront fermées, les contributions par le même auteur pourront être bloquées par la suite.

Ce README est en français mais le reste du code, les issuers et les PR sont en anglais.

Lancement des tests

Les tests sont basés sur le framework de test NixOS. Ils permettent de lancer sécurix dans une VM puis exécuter des tests sur le comportement de cette VM.

nix-build -A tests

Licences

Sécurix est distribué sous licence MIT. Voir le dossier LICENSES pour plus de détails.

Contributors

rlahfa-dinum

66 commits

plegrand-dinum

50 commits

jdauphant-dinum

41 commits

nlewo

10 commits

cloud-gouv/securix

SécurixOS is a NixOS-based secure operating system tailored for small to medium-sized teams. It provides a minimal, hardened environment with strong isolation, reproducibility, and policy-driven configurations to ensure operational security and compliance.

Nix

1,052

219 commits

updated Sep 23, 2026

See the code

See what people are saying

SourceMessageScoreDate

Dutch governments builds alternative for Microsoft based on NixOS

France government has announced NixOS based systems some months ago: - https://github.com/cloud-gouv/securix a hardened/secured os - https://github.com/cloud-gouv/bureautix-example an example to use securix to build an office deployment (with some packages…

0

Sep 25, 2026

README

SécurixOS: Base OS pour poste sécurisé

[!NOTE] Ce projet est en alpha, aucun support n'est proposé pour l'heure.

Objectifs

SécurixOS est une distribution NixOS développée par la DINUM pour équiper des ordinateurs sécurisés pour l'administration système, la bureautique et le développement afin de traiter des informations Non Protégées dans un premier temps puis éventuellement des informations Diffusion Restreinte.

Il constitue un modèle de PC sécurisé conçu pour permettre des accès à la production et d'autres usages critiques en garantissant un niveau de sécurité variable selon la configuration employée.

Grace à NixOS, ce modèle de PC sécurisé est ré-instantiable pour des cas d'usages variables: poste multi-agent, poste multi-niveaux, poste en intranet seulement, etc. avec des équipes différentes, des souches de VPN différents.

Construit selon les recommandations de l'ANSSI : https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si.

Cible d'architecture technique

Système d'exploitation

Sécurix repose sur NixOS avec un noyau Linux personnalisé conformément aux règles ANSSI de durcissement, certains d'entre eux étant désactivables selon le besoin.

Modules de sécurité intégrés

  • Configuration systématique selon les recommandations de l'ANSSI pour les systèmes GNU/Linux : https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-un-systeme-gnulinux.
  • Support avancé de TPM2 et Yubikey pour la gestion des clés d'authentification.
  • Chiffrement des données à l'aide de age ou d'un serveur Vault.
  • Enrôlement centralisé pour Secure Boot avec gestion PK/KEK.
  • Connexion au poste de travail en FIDO2 et le mot de passe n'est qu'un mode secours.
  • Déchiffrement du poste à l'aide d'une clé FIDO2 (une clé de secours est générée à l'installation).

Fonctionnalités en développement (par priorité)

  • Renforcement de la sécurité

  • Onboarding rapide et gestion centralisée

    • Mise en place d'un serveur "phone home" permettant d'ajouter automatiquement :
      • La clé SSH TPM2 du système au dépôt d'infrastructure.
      • L'autorisation pour déchiffrer les secrets via age (ou intégration future avec Vault).
      • Ce morceau d'infrastructure pourra s'insérer dans un processus métier visant à mettre en place un nouveau Sécurix pour un agent.
  • Support avancé des clés de sécurité

    • Gestion et rotation des clés Secure Boot avec TPM2 pour renforcer Secure Boot.

Contribuer

Les contributions sont ouvertes au projet, il est recommandé d'avoir une expertise NixOS pour en faciliter l'intégration. Consultez les tickets ouverts et le guide de contribution pour participer. Vous pouvez ouvrir des tickets pour proposer des fonctionnalités et discuter de l'architecture. Les PR générées par IA sans relecture ni test seront fermées, les contributions par le même auteur pourront être bloquées par la suite.

Ce README est en français mais le reste du code, les issuers et les PR sont en anglais.

Lancement des tests

Les tests sont basés sur le framework de test NixOS. Ils permettent de lancer sécurix dans une VM puis exécuter des tests sur le comportement de cette VM.

nix-build -A tests

Licences

Sécurix est distribué sous licence MIT. Voir le dossier LICENSES pour plus de détails.

Contributors

rlahfa-dinum

66 commits

plegrand-dinum

50 commits

jdauphant-dinum

41 commits

nlewo

10 commits

Languages

Nix

80.1%

JavaScript

9.0%

CSS

4.0%

Python

3.9%

Shell

1.9%

HTML

1.1%