Voir sur GitHub · 174
Docs

Architecture

GitHub · ★ 174

Huit couches de défense en profondeur dans un seul binaire, derrière un unique point d'entrée. L'exécution en bac à sable et la vérification formelle des politiques sont consultatives : elles annotent la trace et ne modifient jamais le verdict.

Les piliers

Noyau d'application

Application souple multiplateforme aujourd'hui ; le véritable chargeur eBPF/LSM relève de l'offre Enterprise.

Disponible

Reçus signés

Ed25519 et journal en ajout seul chaîné par hachage, vérifiés par rejeu.

Disponible

Langage de politique Dictum

DSL typé, vérificateur Hindley-Milner, génération WASM optionnelle.

Disponible

Plugins attestés

Vérification Sigstore hors ligne et SBOM CycloneDX, manifestes signés en Ed25519.

Disponible

Raisonnement probabiliste

ONNX à fournir soi-même ; une bibliothèque de modèles pré-entraînés figure à la feuille de route Enterprise.

Disponible

Plan visuel

Console opérateur multivue servie par le binaire, avec rapports d'audit téléchargeables.

Disponible

Maillage de gouvernance

Un maillage multirégion actif-actif figure à la feuille de route Enterprise.

Enterprise · prévu

Couches représentatives

Le pipeline évalue chaque action à travers une pile de couches, dans l'ordre :

  1. Empreinte
  2. Renseignement sur les menaces
  3. Limitation de débit
  4. Pare-feu anti-injection
  5. Politique
  6. Bac à sable

L'application des règles dans la version à code source disponible est aujourd'hui souple. L'application stricte au niveau du noyau (eBPF/LSM) relève de l'offre Enterprise et de la feuille de route. La preuve cryptographique, elle, est disponible aujourd'hui et vérifiable depuis un dépôt fraîchement cloné.

La maîtrise des coûts est transversale

La maîtrise des coûts (1.5) est une préoccupation transversale plutôt qu'un huitième pilier : crates/iaga-sentinel-cost/ définit les types monétaires canoniques (micro-USD entiers) et le moteur de tarification local que consomment le pilier des reçus et le pilier du tableau de bord.

Organisation du workspace

iaga-sentinel/
├── crates/
│   ├── iaga-sentinel-core/          # pipeline, serveur, CLI, tableau de bord, AppState
│   ├── iaga-sentinel-receipts/      # Ed25519 + journal chaîné par hachage + rejeu
│   ├── iaga-sentinel-dictum/        # analyseur, évaluateur et vérificateur de types Dictum
│   ├── iaga-sentinel-reasoning/     # indices ML (tract-onnx derrière `ml`)
│   ├── iaga-sentinel-kernel/        # lanceur multiplateforme + structure eBPF
│   ├── iaga-sentinel-cost/          # registre en micro-USD + moteur tarifaire local
│   ├── iaga-sentinel-verify/        # vérificateur autonome de reçus hors ligne
│   └── iaga-sentinel-integrations/  # contrat d’adaptateur partagé + client HTTP asynchrone
├── sdks/                    # SDK Python et TypeScript, adaptateurs de frameworks
├── plug-ins/                # plugins publiés + adaptateurs à copier par framework
├── docs/adr/                # 21 ADR (0001 à 0023, sans 0009 ni 0022)
├── media/                   # ressources du hero
└── CHANGELOG.md             # notes de version

Registres de conception

Vingt-deux registres de décision d'architecture (0001 à 0023, sans le 0009) documentent chaque choix de conception. Ils se trouvent dans docs/adr sur GitHub :

  • 0001 Découpage du workspace
  • 0002 Décisions de licence et de périmètre
  • 0003 Conception des reçus signés
  • 0004 MVP Dictum
  • 0005 MVP du plan de raisonnement
  • 0006 MVP du noyau
  • 0007 Durcissement M5 + posture RC
  • 0008 Dictum comme moteur de politique en direct
  • 0010 Clarification de la frontière entre OSS et Enterprise
  • 0011 Trait Signer + LocalDiskSigner (1.2)
  • 0012 Rejeu de dérive additif (1.2)
  • 0013 Attestation Sigstore + SBOM des plugins (1.2)
  • 0014 Vérificateur de types HM Dictum + échafaudage de génération WASM (1.2)
  • 0015 Vérificateur de reçus autonome + export d'exécution (1.3)
  • 0016 Export des reçus vers OpenTelemetry (1.3)
  • 0017 Manifestes de plugins signés en Ed25519 (1.3)
  • 0018 Clôture de conformité : is_authoritative des reçus + clés OTel + effacement de l'environnement (1.3.1)
  • 0019 Crate integrations + contrat d'adaptateur (1.4)
  • 0020 Maîtrise des coûts (1.5)
  • 0021 Cache de réponses déterministe (1.5)
  • 0023 Détection de secrets Dictum + sortie réseau par hôte (1.5.4)