mirror of
https://github.com/CyberMind-FR/secubox-deb.git
synced 2026-07-29 13:59:40 +00:00
docs(wiki): Add financing model pages + errata BPI-R4
Wiki pages added (from SECUBOX-WIKI-PROMPT.md spec): - Financing-Model.md — 3 pillars (BYOH, sponsoring, shareware) - Support.md — Donation channels, postcard-ware - Hardware-Matrix.md — BYOH compatibility matrix - Sponsor-a-Port.md — Hardware port sponsorship - Acknowledgments.md — Credits wall (MBROLA format) - Fiscal-Notes.md — Sponsoring vs mécénat legal framework - Architecture.md — 6 modules, profile-generator, ZKP - Roadmap.md — Current state + undated wishlist - _Footer.md — Wiki footer Updated: - Home.md — Restructured with support section - _Sidebar.md — Added Projet + Soutenir navigation Errata: - ERRATA-2026-05-03-001-BPI-R4.md — BPI-R4 vs BPI-R4 Pro specs - Applied correction: BPI-R4 = 4GB/4×GbE, BPI-R4 Pro = 8GB/4×2.5GbE Co-Authored-By: Claude Opus 4.5 <noreply@anthropic.com>
This commit is contained in:
parent
0d7a21486b
commit
40fcbead45
89
docs/errata/ERRATA-2026-05-03-001-BPI-R4.md
Normal file
89
docs/errata/ERRATA-2026-05-03-001-BPI-R4.md
Normal file
|
|
@ -0,0 +1,89 @@
|
|||
# ERRATA-2026-05-03-001 — BPI-R4 / BPI-R4 Pro
|
||||
|
||||
| Champ | Valeur |
|
||||
|---|---|
|
||||
| **Identifiant** | `ERRATA-2026-05-03-001` |
|
||||
| **Document source** | `SECUBOX-WIKI-PROMPT.md` v.2026-05-03 |
|
||||
| **Section affectée** | §7.7 — `Sponsor-a-Port.md` / Wishlist hardware initiale |
|
||||
| **Sections potentiellement propagées** | §7.6 — `Hardware-Matrix.md` (recommandations « Appliance medium ») |
|
||||
| **Date d'émission** | 2026-05-03 |
|
||||
| **Auteur** | GK² / CyberMind |
|
||||
| **Statut** | Intégré |
|
||||
| **Sévérité** | Modérée — erreur factuelle de spécification matérielle |
|
||||
|
||||
---
|
||||
|
||||
## 1. Énoncé original (incorrect)
|
||||
|
||||
Le prompt référençait comme cible de portage :
|
||||
|
||||
> Banana Pi BPI-R4 (4× 2.5GbE + 2× 10G SFP+, candidat sérieux)
|
||||
|
||||
Cette mention était erronée : la quantité de RAM et la topologie réseau attribuée ne correspondaient pas au modèle standard.
|
||||
|
||||
---
|
||||
|
||||
## 2. Énoncé corrigé (factuel)
|
||||
|
||||
Deux modèles distincts existent dans la gamme BPI-R4 :
|
||||
|
||||
### Banana Pi BPI-R4 (modèle original, 2024)
|
||||
|
||||
- SoC : MediaTek MT7988A (Filogic 880), quad-core ARM Cortex-A73
|
||||
- RAM : **4 Go DDR4** (SKU principal distribué)
|
||||
- Stockage : 8 Go eMMC, 128 Mo SPI-NAND
|
||||
- Réseau : **4× GbE + 2× 10GbE SFP**
|
||||
- Slots : 2× miniPCIe (PCIe 3.0 2-lane), 1× M.2 M-Key, 1× M.2 B-Key
|
||||
- Prix indicatif : ~$99–130
|
||||
|
||||
### Banana Pi BPI-R4 Pro (modèle 2025)
|
||||
|
||||
- SoC : MediaTek MT7988A (Filogic 880), quad-core ARM Cortex-A73 @ 1.8 GHz
|
||||
- RAM : **4 Go ou 8 Go DDR4** (en standard, deux SKU)
|
||||
- Stockage : 8 Go eMMC, 256 Mo SPI-NAND
|
||||
- Réseau : **4× 2.5GbE + 2× 10G SFP+/RJ45**
|
||||
- Slots : 2× M.2 M-Key (PCIe 3.0 1-lane), B-Key 4G/5G, mPCIe Wi-Fi 6/6E/7
|
||||
- Prix indicatif : variable selon distributeur
|
||||
|
||||
**C'est le BPI-R4 Pro qui constitue le candidat 8 Go équivalent fonctionnel du MOCHAbin**, pas le BPI-R4 standard.
|
||||
|
||||
---
|
||||
|
||||
## 3. Sources de vérification
|
||||
|
||||
| Source | URL | Information |
|
||||
|---|---|---|
|
||||
| Banana Pi Docs (officiel) | https://docs.banana-pi.org/en/BPI-R4/BananaPi_BPI-R4 | BPI-R4 = 4 Go standard, 4× GbE + 2× 10G SFP |
|
||||
| Banana Pi Docs Pro | https://docs.banana-pi.org/en/BPI-R4_Pro/BananaPi_BPI-R4_Pro | BPI-R4 Pro = 4/8 Go, 4× 2.5GbE + 2× 10G SFP+/RJ45 |
|
||||
| Banana Pi Wiki | https://wiki.banana-pi.org/Banana_Pi_BPI-R4 | Confirme spec R4 standard 4 Go |
|
||||
|
||||
---
|
||||
|
||||
## 4. Corrections appliquées
|
||||
|
||||
### Hardware-Matrix.md
|
||||
|
||||
- BPI-R4 : corrigé en `4× GbE + 2× 10G SFP`, profil edge/budget
|
||||
- BPI-R4 Pro : ajouté comme entrée distincte, `4× 2.5GbE + 2× 10G SFP+`, candidat MOCHAbin-class
|
||||
- Section "Appliance PME" scindée en small/medium
|
||||
|
||||
### Sponsor-a-Port.md
|
||||
|
||||
- Wishlist : deux entrées distinctes BPI-R4 et BPI-R4 Pro
|
||||
- Exemple port standard : mention des deux modèles
|
||||
|
||||
---
|
||||
|
||||
## 5. Politique de traitement
|
||||
|
||||
Les deux cartes partagent le même SoC (MT7988A) mais diffèrent par RAM, topologie réseau et prix. Un portage SecuBox-Deb couvrira probablement les deux avec des profile-generator distincts.
|
||||
|
||||
---
|
||||
|
||||
## 6. Leçon retenue
|
||||
|
||||
Pour les futures recommandations matérielles : vérifier systématiquement la spec sur la documentation **fabricant officielle** avant inscription dans une matrice ou un prompt.
|
||||
|
||||
---
|
||||
|
||||
*Appliqué : 2026-05-03*
|
||||
151
wiki/Acknowledgments.md
Normal file
151
wiki/Acknowledgments.md
Normal file
|
|
@ -0,0 +1,151 @@
|
|||
# Acknowledgments
|
||||
|
||||
Cette page crédite les contributeurs au projet SecuBox-Deb : donateurs, sponsors de portage, et contributeurs techniques.
|
||||
|
||||
Le format s'inspire de la section 8.0 du readme MBROLA v3.01h (TCTS Lab Mons, 8 juin 1999) — qui créditait déjà GK² comme premier porteur Mac il y a un quart de siècle.
|
||||
|
||||
---
|
||||
|
||||
## Postcards & Donations
|
||||
|
||||
Contributeurs financiers et postcard-ware. Par défaut anonyme ; nom/pseudo sur opt-in, par ordre chronologique.
|
||||
|
||||
```
|
||||
---------------------------------------------------------------------
|
||||
DONATIONS WALL
|
||||
---------------------------------------------------------------------
|
||||
|
||||
[Cette section sera alimentée au fil des contributions]
|
||||
|
||||
Placeholder — En attente de premiers donateurs
|
||||
|
||||
Pour apparaître ici :
|
||||
- Faites un don via les canaux listés sur [[Support]]
|
||||
- Indiquez votre préférence (anonyme, pseudo, nom complet)
|
||||
- Les cartes postales sont photographiées avec consentement
|
||||
|
||||
---------------------------------------------------------------------
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Sponsors / Mécènes
|
||||
|
||||
Organisations et individus ayant sponsorisé du développement ou des portages matériels.
|
||||
|
||||
```
|
||||
---------------------------------------------------------------------
|
||||
SPONSORS WALL
|
||||
---------------------------------------------------------------------
|
||||
|
||||
[Cette section sera alimentée au fil des sponsorisations]
|
||||
|
||||
Placeholder — En attente de premiers sponsors
|
||||
|
||||
Format d'entrée :
|
||||
[Nom ou Organisation]
|
||||
Période : YYYY-MM à YYYY-MM (ou "ongoing")
|
||||
Périmètre : [description du soutien]
|
||||
[Logo opt-in si fourni]
|
||||
|
||||
Pour devenir sponsor, voir [[Sponsor-a-Port]] ou contactez devel@cybermind.fr
|
||||
|
||||
---------------------------------------------------------------------
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Ports sponsorisés
|
||||
|
||||
Portages matériels financés par des sponsors, avec crédit technique.
|
||||
|
||||
```
|
||||
---------------------------------------------------------------------
|
||||
SPONSORED PORTS
|
||||
---------------------------------------------------------------------
|
||||
|
||||
[Cette section sera alimentée au fil des portages]
|
||||
|
||||
Format d'entrée :
|
||||
|
||||
HARDWARE PORT — [Nom de la carte]
|
||||
─────────────────────────────────
|
||||
Sponsored by : [Nom | Anonymous]
|
||||
Delivered : YYYY-MM-DD
|
||||
Commits : <first>..<last>
|
||||
Release : vX.Y.Z
|
||||
Profile : board/<name>/config.mk
|
||||
Status : Tested & Supported
|
||||
|
||||
---------------------------------------------------------------------
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Contributeurs techniques
|
||||
|
||||
Contributions de code, documentation, traductions, tests.
|
||||
|
||||
```
|
||||
---------------------------------------------------------------------
|
||||
TECHNICAL CONTRIBUTORS
|
||||
---------------------------------------------------------------------
|
||||
|
||||
Mainteneur principal :
|
||||
Gérald Kerma (GK²) <devel@cybermind.fr>
|
||||
Notre-Dame-du-Cruet, Savoie
|
||||
https://cybermind.fr
|
||||
|
||||
[Contributeurs additionnels seront listés ici]
|
||||
|
||||
Format d'entrée :
|
||||
[Nom/Pseudo]
|
||||
Contribution : [description]
|
||||
Commits : <range> ou PR#
|
||||
Période : YYYY-MM
|
||||
|
||||
Pour contribuer, voir https://github.com/CyberMind-FR/secubox-deb
|
||||
|
||||
---------------------------------------------------------------------
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Remerciements projets
|
||||
|
||||
Projets libres sur lesquels SecuBox-Deb s'appuie.
|
||||
|
||||
```
|
||||
---------------------------------------------------------------------
|
||||
PROJECT ACKNOWLEDGMENTS
|
||||
---------------------------------------------------------------------
|
||||
|
||||
Debian Project — Base OS, packaging system
|
||||
Marvell / GlobalScale — Armada SoCs, device trees mainline
|
||||
CrowdSec — Community-driven security engine
|
||||
Suricata — IDS/IPS engine
|
||||
nftables — Modern Linux firewall
|
||||
FastAPI — Python web framework
|
||||
U-Boot / Tow-Boot — ARM bootloaders
|
||||
|
||||
Et tous les mainteneurs des paquets Debian utilisés.
|
||||
|
||||
---------------------------------------------------------------------
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Comment apparaître ici
|
||||
|
||||
| Type | Action |
|
||||
|------|--------|
|
||||
| **Donateur** | Don via [[Support]], indiquez votre préférence de crédit |
|
||||
| **Sponsor** | Sponsorisation via [[Sponsor-a-Port]] |
|
||||
| **Contributeur** | PR acceptée sur GitHub, crédit automatique |
|
||||
| **Postcard** | Envoi carte postale à Notre-Dame-du-Cruet |
|
||||
|
||||
Les crédits sont opt-in. Par défaut, les contributions sont anonymes.
|
||||
|
||||
---
|
||||
|
||||
*Dernière mise à jour : 2026-05*
|
||||
151
wiki/Architecture.md
Normal file
151
wiki/Architecture.md
Normal file
|
|
@ -0,0 +1,151 @@
|
|||
# Architecture
|
||||
|
||||
SecuBox-Deb est structuré autour de six modules canoniques organisés en chemin hamiltonien. Chaque module expose une API REST FastAPI, le tout orchestré par un profile-generator hiérarchique YAML.
|
||||
|
||||
---
|
||||
|
||||
## Six modules — Chemin hamiltonien
|
||||
|
||||
```
|
||||
AUTH → WALL → BOOT → MIND → ROOT → MESH
|
||||
```
|
||||
|
||||
Les modules forment un graphe complet où chaque nœud est connecté à tous les autres, mais le chemin canonique définit l'ordre de priorité et de dépendance.
|
||||
|
||||
| Module | Couleur | Hex | Fonction |
|
||||
|--------|---------|-----|----------|
|
||||
| **AUTH** | Terracotta | `#C04E24` | Authentification, ZeroTrust, MFA, portail captif |
|
||||
| **WALL** | Ocre | `#9A6010` | Firewall nftables, CrowdSec, WAF, IDS/IPS |
|
||||
| **BOOT** | Brique | `#803018` | Déploiement, provisioning, clonage, vault |
|
||||
| **MIND** | Indigo | `#3D35A0` | IA, analyse comportementale, DPI, SOC |
|
||||
| **ROOT** | Vert profond | `#0A5840` | Système, CLI, hardening, hub central |
|
||||
| **MESH** | Bleu nuit | `#104A88` | Réseau, WireGuard, HAProxy, QoS, TURN |
|
||||
|
||||
### Paires complémentaires
|
||||
|
||||
Les modules s'associent en paires complémentaires pour certaines fonctions :
|
||||
|
||||
- `BOOT ↔ ROOT` — Provisioning et système
|
||||
- `WALL ↔ MIND` — Défense et analyse
|
||||
- `MESH ↔ AUTH` — Réseau et identité
|
||||
|
||||
---
|
||||
|
||||
## Stack technique
|
||||
|
||||
### Base système
|
||||
|
||||
| Composant | Choix | Notes |
|
||||
|-----------|-------|-------|
|
||||
| OS | Debian 12 (bookworm) ARM64/AMD64 | Pas d'OpenWrt, pas de LuCI |
|
||||
| Kernel | 6.6 LTS mainline | Device trees upstream Marvell |
|
||||
| Init | systemd | Units par module |
|
||||
| Firewall | nftables | DEFAULT DROP, pas d'iptables |
|
||||
| Réseau | netplan | Configuration YAML |
|
||||
|
||||
### Stack applicative
|
||||
|
||||
| Composant | Choix | Notes |
|
||||
|-----------|-------|-------|
|
||||
| Backend | FastAPI + Uvicorn | Socket Unix par module |
|
||||
| Frontend | HTML/CSS/JS vanilla | Palette CyberMind, pas de framework lourd |
|
||||
| Config | YAML + TOML | Double-buffer, 4R versioning |
|
||||
| Reverse proxy | Nginx | Statics + proxy API |
|
||||
| TLS | HAProxy | TLS 1.3 minimum, Let's Encrypt |
|
||||
|
||||
### Sécurité active
|
||||
|
||||
| Composant | Choix | Notes |
|
||||
|-----------|-------|-------|
|
||||
| IDS/IPS | Suricata + CrowdSec | Bouncers intégrés |
|
||||
| WAF | mitmproxy + ModSecurity rules | Inspection HTTPS |
|
||||
| DPI | nDPId + netifyd | Dual-stream via tc mirred |
|
||||
| DNS | Unbound | Vortex DNS + blocklists |
|
||||
|
||||
---
|
||||
|
||||
## Profile-generator
|
||||
|
||||
Le profile-generator est un système hiérarchique YAML qui génère la configuration de chaque carte à partir de profils empilés.
|
||||
|
||||
```
|
||||
defaults/
|
||||
└── base.yaml # Configuration commune
|
||||
boards/
|
||||
├── mochabin/
|
||||
│ └── profile.yaml # Spécificités MOCHAbin
|
||||
├── espressobin-v7/
|
||||
│ └── profile.yaml # Spécificités ESPRESSObin
|
||||
└── x64-vm/
|
||||
└── profile.yaml # Spécificités VM
|
||||
profiles/
|
||||
├── full.yaml # Tous les modules
|
||||
├── lite.yaml # Modules essentiels
|
||||
└── minimal.yaml # Firewall + SSH uniquement
|
||||
```
|
||||
|
||||
L'héritage : `defaults → board → profile → user overrides`
|
||||
|
||||
---
|
||||
|
||||
## Framework GK·HAM-HASH ZKP
|
||||
|
||||
La cryptographie s'appuie sur un framework Zero-Knowledge Proof à trois niveaux.
|
||||
|
||||
### L1 — Auth twins (Prover/Verifier)
|
||||
|
||||
Authentification NIZKProof hamiltonien. Rotation du graphe G toutes les 24h avec Perfect Forward Secrecy.
|
||||
|
||||
### L2 — Routing twins (double-buffer)
|
||||
|
||||
Configuration en double-buffer : `active/` (lecture seule) et `shadow/` (édition). Swap atomique conditionné par validation ZKP. Rollback 4R (4 snapshots).
|
||||
|
||||
### L3 — Endpoint twins (service/witness)
|
||||
|
||||
MirrorNet P2P avec `did:plc`, tunnels WireGuard, et Chain of Hamiltonians pour la preuve de présence réseau.
|
||||
|
||||
---
|
||||
|
||||
## API REST
|
||||
|
||||
Chaque module expose une API FastAPI sur socket Unix :
|
||||
|
||||
```
|
||||
/run/secubox/hub.sock → /api/v1/hub/*
|
||||
/run/secubox/crowdsec.sock → /api/v1/crowdsec/*
|
||||
/run/secubox/wireguard.sock → /api/v1/wireguard/*
|
||||
...
|
||||
```
|
||||
|
||||
Nginx reverse proxy unifie l'accès :
|
||||
|
||||
```
|
||||
GET /api/v1/<module>/<method> # Lecture
|
||||
POST /api/v1/<module>/<method> # Action
|
||||
```
|
||||
|
||||
Authentification JWT obligatoire sur tous les endpoints via `Depends(auth.require_jwt)`.
|
||||
|
||||
---
|
||||
|
||||
## Contraintes ANSSI CSPN
|
||||
|
||||
Le projet vise la certification ANSSI CSPN à horizon 2027. Contraintes respectées :
|
||||
|
||||
| Exigence | Implémentation |
|
||||
|----------|----------------|
|
||||
| Séparation des privilèges | User/group dédié par daemon |
|
||||
| Chiffrement | TLS 1.3 minimum partout |
|
||||
| Journalisation | Append-only, horodaté RFC 3339 |
|
||||
| Rollback | Double-buffer 4R obligatoire |
|
||||
| Surface d'attaque | Services désactivés par défaut |
|
||||
| Tests | Couverture ≥ 80%, tests régression |
|
||||
|
||||
---
|
||||
|
||||
## Liens
|
||||
|
||||
- **[[MODULES-EN|Modules]]** — Documentation des 125 paquets
|
||||
- **[[API-Reference]]** — Référence API (2000+ endpoints)
|
||||
- **[[Hardware-Matrix]]** — Cibles matérielles supportées
|
||||
- **[[Roadmap]]** — État du développement
|
||||
65
wiki/Financing-Model.md
Normal file
65
wiki/Financing-Model.md
Normal file
|
|
@ -0,0 +1,65 @@
|
|||
# Modèle de financement
|
||||
|
||||
SecuBox-Deb est un projet libre qui refuse le modèle des campagnes participatives avec deadline, tiers de récompense et urgence artificielle. Le financement repose sur trois piliers indépendants, chacun fonctionnant à son propre rythme.
|
||||
|
||||
Cette approche s'inscrit dans la continuité de l'histoire personnelle du développeur — contributions kernel Marvell, portages Mac dans les années 90 dans l'esprit shareware BBS, travail sur des projets libres depuis trois décennies.
|
||||
|
||||
---
|
||||
|
||||
## Trois piliers
|
||||
|
||||
### Pilier 1 — BYOH (Bring Your Own Hardware)
|
||||
|
||||
L'utilisateur achète son matériel directement chez le fournisseur de son choix. SecuBox-Deb publie une matrice de compatibilité ouverte avec des statuts clairs : Tested & Supported, Community Ported, Experimental, Wishlist.
|
||||
|
||||
Pas de vente de kits, pas d'affiliation commerciale, pas de lien tracké. La documentation fournit des liens vers les fournisseurs officiels à titre informatif uniquement.
|
||||
|
||||
→ Voir **[[Hardware-Matrix]]**
|
||||
|
||||
### Pilier 2 — Mécénat de portage
|
||||
|
||||
Des sponsors peuvent financer le portage de SecuBox-Deb vers de nouvelles cibles matérielles. Chaque portage sponsorisé produit un livrable concret : device tree, patches kernel si nécessaire, profil YAML pour le profile-generator, rapport de benchmark, documentation d'installation.
|
||||
|
||||
Les contreparties sont limitées et non promotionnelles : crédit public dans les Acknowledgments, logo opt-in sur la page du port, canal de support dédié pendant la période de développement.
|
||||
|
||||
→ Voir **[[Sponsor-a-Port]]**
|
||||
|
||||
### Pilier 3 — Dons shareware
|
||||
|
||||
Dans l'esprit du shareware BBS et Mac de la fin des années 90 : le logiciel est complet, sans limitation, sans nag-screen, sans gating de fonctionnalités. Si vous trouvez le projet utile, vous pouvez contribuer via plusieurs canaux.
|
||||
|
||||
Le "postcard-ware" optionnel permet d'envoyer une carte postale physique à Notre-Dame-du-Cruet — un clin d'œil aux traditions du shareware classique.
|
||||
|
||||
→ Voir **[[Support]]**
|
||||
|
||||
---
|
||||
|
||||
## Ce que vous ne trouverez pas ici
|
||||
|
||||
| Absent | Raison |
|
||||
|--------|--------|
|
||||
| Campagne crowdfunding | Pas de deadline artificielle, pas de pression marketing |
|
||||
| Tiers de récompense | Pas de feature gate, pas de versions différenciées |
|
||||
| Stretch goals | Le périmètre est défini par les besoins techniques, pas par les paliers atteints |
|
||||
| Early bird / FOMO | Même prix, mêmes conditions, à tout moment |
|
||||
| Newsletter promotionnelle | Les releases parlent d'elles-mêmes |
|
||||
|
||||
---
|
||||
|
||||
## Pourquoi ce modèle
|
||||
|
||||
**Auditabilité** — Un projet visant la certification ANSSI CSPN doit être auditable de bout en bout. Cela inclut le modèle de financement. Pas de dépendance à des investisseurs, pas de pression pour livrer des fonctionnalités non mûres, pas de compromis sécuritaires pour atteindre un palier.
|
||||
|
||||
**Soutenabilité** — Le développement progresse au rythme des moyens disponibles. Un modèle asynchrone permet de travailler sur des cycles longs (certification, portages complexes) sans la pression d'une deadline de campagne.
|
||||
|
||||
**Cohérence** — Un logiciel libre financé par des méthodes qui respectent la liberté de l'utilisateur. Pas de dark patterns, pas de manipulation psychologique, pas d'urgence artificielle.
|
||||
|
||||
---
|
||||
|
||||
## Liens
|
||||
|
||||
- **[[Support]]** — Canaux de don et postcard-ware
|
||||
- **[[Sponsor-a-Port]]** — Mécénat de portage matériel
|
||||
- **[[Hardware-Matrix]]** — Matrice de compatibilité BYOH
|
||||
- **[[Acknowledgments]]** — Crédits contributeurs et sponsors
|
||||
- **[[Fiscal-Notes]]** — Cadrage juridique parrainage/mécénat
|
||||
113
wiki/Fiscal-Notes.md
Normal file
113
wiki/Fiscal-Notes.md
Normal file
|
|
@ -0,0 +1,113 @@
|
|||
# Fiscal Notes — Cadrage juridique
|
||||
|
||||
Ce mémo clarifie la distinction entre parrainage (sponsoring) et mécénat au sens fiscal français. Il ne constitue pas un avis fiscal — consultez un expert-comptable pour validation de votre situation.
|
||||
|
||||
---
|
||||
|
||||
## Parrainage vs Mécénat
|
||||
|
||||
### Parrainage (sponsoring)
|
||||
|
||||
Le parrainage est une **prestation commerciale**. L'entreprise sponsor paie pour une contrepartie (visibilité, crédit, services). Le paiement est une charge déductible classique côté sponsor, et un revenu imposable côté bénéficiaire.
|
||||
|
||||
**Caractéristiques** :
|
||||
- Contrepartie proportionnelle au versement
|
||||
- Facturation avec TVA applicable
|
||||
- Déductible comme charge d'exploitation pour le sponsor
|
||||
- Pas de réduction d'impôt spécifique
|
||||
|
||||
**Exemple SecuBox-Deb** : Un sponsor finance un portage matériel (6 000 €). Il reçoit en contrepartie : crédit public, logo opt-in, canal support dédié. CyberMind facture cette prestation avec TVA.
|
||||
|
||||
### Mécénat (article 238 bis CGI)
|
||||
|
||||
Le mécénat est un **don** à un organisme d'intérêt général. Le donateur bénéficie d'une réduction d'impôt de 60% du montant versé (dans la limite de 0,5% du CA ou 20 000 € pour les TPE).
|
||||
|
||||
**Conditions** :
|
||||
- Le bénéficiaire doit être un organisme d'intérêt général (association loi 1901, fondation, établissement public)
|
||||
- La contrepartie ne doit pas excéder 25% du montant du don
|
||||
- Un reçu fiscal doit être émis par l'organisme
|
||||
|
||||
**Exemple** : Un particulier fait un don de 100 € à une association d'intérêt général. Il peut déduire 60 € de son impôt sur le revenu (ou 66% selon les cas).
|
||||
|
||||
---
|
||||
|
||||
## Statut actuel de CyberMind
|
||||
|
||||
**CyberMind** (SIREN 409 743 275) est une **entreprise individuelle**. Ce statut ne permet pas d'émettre des reçus fiscaux pour mécénat.
|
||||
|
||||
Les contributions au projet SecuBox-Deb sont donc structurées comme :
|
||||
- **Parrainage** pour les sponsors de portage (facturation avec TVA)
|
||||
- **Dons simples** pour les contributions shareware (pas de déduction fiscale côté donateur)
|
||||
|
||||
---
|
||||
|
||||
## Options pour activer le levier mécénat
|
||||
|
||||
Si le projet souhaite offrir des avantages fiscaux aux donateurs, plusieurs options existent :
|
||||
|
||||
### Option 1 — Création d'une association loi 1901
|
||||
|
||||
Créer une association d'intérêt général dédiée au projet. L'association peut alors émettre des reçus fiscaux pour les dons reçus.
|
||||
|
||||
**Avantages** :
|
||||
- Contrôle total sur la gouvernance
|
||||
- Pas de frais de gestion externe
|
||||
- Flexibilité dans l'utilisation des fonds
|
||||
|
||||
**Inconvénients** :
|
||||
- Charge administrative (AG, comptes, déclarations)
|
||||
- Distinction nécessaire entre activités commerciales et d'intérêt général
|
||||
- Délai de création et reconnaissance d'intérêt général
|
||||
|
||||
### Option 2 — Adossement à une fondation abritante
|
||||
|
||||
Passer par une fondation existante (Fondation de France, Fondation du Patrimoine, etc.) qui héberge le projet.
|
||||
|
||||
**Avantages** :
|
||||
- Pas de structure à créer
|
||||
- Reconnaissance immédiate
|
||||
- Gestion administrative déléguée
|
||||
|
||||
**Inconvénients** :
|
||||
- Frais de gestion (typiquement 5-7% des dons)
|
||||
- Moins de contrôle sur la gouvernance
|
||||
- Conditions d'éligibilité à valider
|
||||
|
||||
### Option 3 — Rester en parrainage classique
|
||||
|
||||
Continuer à fonctionner en parrainage sans structure mécénat.
|
||||
|
||||
**Avantages** :
|
||||
- Simplicité administrative
|
||||
- Pas de contraintes associatives
|
||||
- Contreparties proportionnelles possibles
|
||||
|
||||
**Inconvénients** :
|
||||
- Pas d'avantage fiscal pour les donateurs particuliers
|
||||
- Moins attractif pour certains sponsors corporate
|
||||
|
||||
---
|
||||
|
||||
## Recommandation
|
||||
|
||||
Tant qu'une structure mécénat n'est pas en place, la communication doit clairement utiliser le terme **"parrainage"** ou **"sponsoring"** — jamais **"mécénat"** — pour éviter toute confusion fiscale.
|
||||
|
||||
Les donateurs individuels doivent être informés qu'ils ne recevront pas de reçu fiscal permettant une réduction d'impôt.
|
||||
|
||||
---
|
||||
|
||||
## Références
|
||||
|
||||
- **Article 238 bis CGI** — Réductions d'impôt mécénat d'entreprise
|
||||
- **Article 200 CGI** — Réductions d'impôt dons des particuliers
|
||||
- **BOI-BIC-RICI-20-30** — Doctrine fiscale mécénat
|
||||
|
||||
---
|
||||
|
||||
## Disclaimer
|
||||
|
||||
Ce mémo est fourni à titre informatif. Il ne constitue pas un avis juridique ou fiscal. Les situations individuelles varient — consultez un expert-comptable ou avocat fiscaliste pour votre cas particulier.
|
||||
|
||||
---
|
||||
|
||||
*Dernière mise à jour : 2026-05*
|
||||
114
wiki/Hardware-Matrix.md
Normal file
114
wiki/Hardware-Matrix.md
Normal file
|
|
@ -0,0 +1,114 @@
|
|||
# Hardware Matrix — BYOH
|
||||
|
||||
SecuBox-Deb fonctionne sur du matériel que vous possédez ou achetez directement chez le fournisseur de votre choix. Cette page liste les cibles testées et leur statut de support.
|
||||
|
||||
**Principe BYOH** : Bring Your Own Hardware. Pas de vente de kits, pas d'affiliation commerciale. Les liens pointent vers les fournisseurs officiels à titre informatif — aucun lien n'est tracké.
|
||||
|
||||
---
|
||||
|
||||
## Statuts de support
|
||||
|
||||
| Badge | Statut | Signification |
|
||||
|-------|--------|---------------|
|
||||
|  | **Tested & Supported** | Testé par le mainteneur, support actif, mises à jour régulières |
|
||||
|  | **Community Ported** | Porté par la communauté, testé mais support limité |
|
||||
|  | **Experimental** | En cours de portage, non recommandé pour production |
|
||||
|  | **Wishlist** | Demandé, en attente de sponsor ou de matériel |
|
||||
|
||||
---
|
||||
|
||||
## Matrice principale
|
||||
|
||||
### GlobalScale Marvell Armada
|
||||
|
||||
| Carte | SoC | RAM | Réseau | Statut | Kernel | Notes |
|
||||
|-------|-----|-----|--------|--------|--------|-------|
|
||||
| **MOCHAbin** | Armada 7040 | 4-8 GB | 4× GbE + 10GbE SFP+ |  | 6.6 LTS | Cible principale Full profile |
|
||||
| **ESPRESSObin v7** | Armada 3720 | 1-2 GB | 3× GbE (Topaz switch) |  | 6.6 LTS | Cible Lite, DDR4 |
|
||||
| **ESPRESSObin Ultra** | Armada 3720 | 1-2 GB | 3× GbE + Wi-Fi |  | 6.6 LTS | Lite+ avec Wi-Fi intégré |
|
||||
| **ClearFog Base** | Armada 388 | 1 GB | 2× GbE |  | 6.6 LTS | Compact, mPCIe |
|
||||
| **ClearFog Pro** | Armada 388 | 1 GB | 6× GbE + SFP |  | 6.6 LTS | Switch intégré |
|
||||
| **MACCHIATObin** | Armada 8040 | 16 GB | 4× 10GbE |  | — | Server-grade, sponsor recherché |
|
||||
|
||||
### SBC ARM64 divers
|
||||
|
||||
| Carte | SoC | RAM | Réseau | Statut | Kernel | Notes |
|
||||
|-------|-----|-----|--------|--------|--------|-------|
|
||||
| **Raspberry Pi 400** | BCM2711 | 4 GB | 1× GbE |  | 6.6 LTS | USB-Ethernet recommandé |
|
||||
| **NanoPi R6S** | RK3588S | 8 GB | 2× 2.5GbE |  | 6.6 | En test |
|
||||
| **Banana Pi BPI-R4** | MT7988A | 4 GB | 4× GbE + 2× 10G SFP |  | — | Edge/budget, sponsor recherché |
|
||||
| **Banana Pi BPI-R4 Pro** | MT7988A | 4-8 GB | 4× 2.5GbE + 2× 10G SFP+ |  | — | Candidat MOCHAbin-class |
|
||||
| **HoneyComb LX2K** | LX2160A | 64 GB | 4× 10GbE + 2× 25GbE |  | — | Server-grade, sponsor recherché |
|
||||
|
||||
### x86_64
|
||||
|
||||
| Cible | Type | RAM | Réseau | Statut | Notes |
|
||||
|-------|------|-----|--------|--------|-------|
|
||||
| **VirtualBox** | VM | 2+ GB | Virtio/E1000 |  | Script `create-vbox-vm.sh` |
|
||||
| **QEMU** | VM | 2+ GB | Virtio |  | Script `run-qemu.sh` |
|
||||
| **Bare metal x64** | PC | 4+ GB | Intel/Realtek GbE |  | Live USB bootable |
|
||||
| **Proxmox** | VM | 2+ GB | Virtio |  | Import qcow2 |
|
||||
|
||||
---
|
||||
|
||||
## Profils d'usage
|
||||
|
||||
### Edge / Mobile
|
||||
|
||||
Déploiement nomade, consommation minimale, pas de ventilateur.
|
||||
|
||||
- ESPRESSObin v7 (recommandé)
|
||||
- ClearFog Base
|
||||
- Raspberry Pi 400
|
||||
|
||||
### Appliance PME (small)
|
||||
|
||||
Routeur/firewall pour petite structure, 10-50 utilisateurs.
|
||||
|
||||
- ESPRESSObin Ultra (avec Wi-Fi)
|
||||
- ClearFog Pro
|
||||
- Banana Pi BPI-R4 (4 GB, edge/budget)
|
||||
- NanoPi R6S (en test)
|
||||
|
||||
### Appliance PME (medium)
|
||||
|
||||
Capacité mémoire accrue, DPI, 50-200 utilisateurs.
|
||||
|
||||
- MOCHAbin (recommandé)
|
||||
- Banana Pi BPI-R4 Pro (8 GB, candidat sérieux)
|
||||
- NanoPC-T6 (à venir)
|
||||
|
||||
### Gateway Entreprise
|
||||
|
||||
Inspection DPI haute performance, clustering, 10GbE.
|
||||
|
||||
- MOCHAbin (recommandé)
|
||||
- MACCHIATObin (à venir)
|
||||
- HoneyComb LX2K (à venir)
|
||||
|
||||
### Test / Développement
|
||||
|
||||
Validation logicielle, CI/CD, formation.
|
||||
|
||||
- VirtualBox (recommandé pour débuter)
|
||||
- QEMU (ARM ou x64)
|
||||
- Proxmox
|
||||
|
||||
---
|
||||
|
||||
## Notes techniques
|
||||
|
||||
**Kernel** : SecuBox-Deb utilise le kernel 6.6 LTS mainline avec device trees upstream Marvell. Pas de patches out-of-tree sauf exception documentée.
|
||||
|
||||
**Bootloader** : U-Boot ou Tow-Boot selon la carte. Les images fournissent un boot média ou permettent le flash eMMC.
|
||||
|
||||
**Profil YAML** : Chaque carte dispose d'un profil profile-generator définissant la configuration réseau, les modules activés, et les paramètres spécifiques au matériel.
|
||||
|
||||
---
|
||||
|
||||
## Liens
|
||||
|
||||
- **[[Sponsor-a-Port]]** — Pour financer le portage d'une cible Wishlist
|
||||
- **[[Installation]]** — Guide d'installation général
|
||||
- **[[ARM-Installation]]** — Procédure spécifique ARM/U-Boot
|
||||
- **[[Roadmap]]** — État des portages en cours
|
||||
177
wiki/Home.md
177
wiki/Home.md
|
|
@ -1,157 +1,90 @@
|
|||
# SecuBox
|
||||
# SecuBox-Deb
|
||||
|
||||
**CyberMind · Gondwana · Notre-Dame-du-Cruet · Savoie** | [FR](Home-FR) | [中文](Home-ZH)
|
||||
**Appliance cybersécurité libre, basée Debian**
|
||||
|
||||
Complete security appliance solution ported from OpenWrt to Debian bookworm. Designed for GlobalScale ARM64 boards (MOCHAbin, ESPRESSObin) and x86_64 systems. **125 packages** with **2000+ API endpoints**.
|
||||
CyberMind · Notre-Dame-du-Cruet, Savoie | [FR](Home-FR) | [DE](Home-DE) | [中文](Home-ZH)
|
||||
|
||||
---
|
||||
|
||||
> **NEW v2.1.1 — Build and API Fixes**
|
||||
>
|
||||
> Critical fixes for VirtualBox and ESPRESSObin builds:
|
||||
> - CORS headers for cross-origin API requests
|
||||
> - Python dependencies upgraded: pydantic≥2.0, fastapi≥0.100, uvicorn≥0.25
|
||||
> - Login endpoint path fixes
|
||||
> - Eye Remote rainbow dashboard with radar sync
|
||||
>
|
||||
> See [[Troubleshooting]] for details | [Download v2.1.1](https://github.com/CyberMind-FR/secubox-deb/releases/tag/v2.1.1)
|
||||
SecuBox-Deb est une plateforme de sécurité réseau complète portée d'OpenWrt vers Debian bookworm. Le projet vise la certification ANSSI CSPN à horizon 2027. Toute la stack est libre, auditable, et conçue pour fonctionner sur du matériel que vous possédez déjà — c'est le principe BYOH (Bring Your Own Hardware).
|
||||
|
||||
L'architecture repose sur six modules canoniques organisés en chemin hamiltonien : `AUTH → WALL → BOOT → MIND → ROOT → MESH`. Chaque module expose une API REST FastAPI, le tout orchestré par un profile-generator hiérarchique YAML. La cryptographie s'appuie sur le framework GK·HAM-HASH ZKP à trois niveaux.
|
||||
|
||||
---
|
||||
|
||||
> **Multi-Boot Live OS with Eye Remote Integration (v2.2.3)**
|
||||
>
|
||||
> Dual-architecture bootable image (ARM64 + AMD64) with RAM-based execution and shared persistent storage.
|
||||
>
|
||||
> See [[Multiboot]] for documentation | [Download v2.2.3](https://github.com/CyberMind-FR/secubox-deb/releases/tag/multiboot-v2.2.3)
|
||||
## Démarrer
|
||||
|
||||
La documentation technique couvre l'installation sur différentes cibles matérielles et virtuelles.
|
||||
|
||||
- **[[Architecture]]** — Vue d'ensemble des six modules et de la stack technique
|
||||
- **[[Hardware-Matrix]]** — Matrice de compatibilité BYOH par carte et SoC
|
||||
- **[[Installation]]** — Guide d'installation complet (APT, Live USB, ARM)
|
||||
- **[[Live-USB-VirtualBox]]** — Test rapide en machine virtuelle
|
||||
- **[[QEMU-ARM64]]** — Émulation ARM sur x86 pour développement
|
||||
- **[[MODULES-EN|Modules]]** — Documentation des 125 paquets
|
||||
|
||||
---
|
||||
|
||||
## 🔴 BOOT — Quick Start
|
||||
## Soutenir le projet
|
||||
|
||||
### VirtualBox (2 Minutes) ⭐
|
||||
SecuBox-Deb est un projet libre sans campagne de financement participatif, sans deadline, sans tier de récompense. Le modèle repose sur trois piliers indépendants.
|
||||
|
||||
Test SecuBox instantly in VirtualBox — no USB drive needed:
|
||||
|
||||
```bash
|
||||
# Download latest image
|
||||
wget https://github.com/CyberMind-FR/secubox-deb/releases/latest/download/secubox-live-amd64-bookworm.img.gz
|
||||
gunzip secubox-live-amd64-bookworm.img.gz
|
||||
|
||||
# Convert to VDI format
|
||||
VBoxManage convertfromraw secubox-live-amd64-bookworm.img secubox-live.vdi --format VDI
|
||||
|
||||
# Create and start VM
|
||||
curl -sLO https://raw.githubusercontent.com/CyberMind-FR/secubox-deb/master/image/create-vbox-vm.sh
|
||||
chmod +x create-vbox-vm.sh
|
||||
./create-vbox-vm.sh secubox-live.vdi
|
||||
```
|
||||
|
||||
**One-liner with auto-download:**
|
||||
|
||||
```bash
|
||||
curl -sL https://raw.githubusercontent.com/CyberMind-FR/secubox-deb/master/image/create-vbox-vm.sh | bash -s -- --download
|
||||
```
|
||||
|
||||
See [[Live-USB-VirtualBox]] for full documentation.
|
||||
|
||||
### Live USB (Hardware) ⚡
|
||||
|
||||
Boot directly from USB on physical hardware:
|
||||
|
||||
```bash
|
||||
wget https://github.com/CyberMind-FR/secubox-deb/releases/latest/download/secubox-live-amd64-bookworm.img.gz
|
||||
zcat secubox-live-amd64-bookworm.img.gz | sudo dd of=/dev/sdX bs=4M status=progress
|
||||
```
|
||||
|
||||
See [[Live-USB]] for complete guide.
|
||||
|
||||
### APT Installation (Existing Debian)
|
||||
|
||||
```bash
|
||||
curl -fsSL https://apt.secubox.in/install.sh | sudo bash
|
||||
sudo apt install secubox-full # or secubox-lite
|
||||
```
|
||||
|
||||
See [[Installation]] for detailed instructions.
|
||||
- **[[Financing-Model]]** — Vue d'ensemble du modèle de financement
|
||||
- **[[Support]]** — Dons shareware et canaux de contribution
|
||||
- **[[Sponsor-a-Port]]** — Mécénat de portage pour nouvelles cibles matérielles
|
||||
- **[[Acknowledgments]]** — Crédits donateurs et sponsors
|
||||
|
||||
---
|
||||
|
||||
## 🟠 AUTH — Access Credentials
|
||||
## Statut
|
||||
|
||||
| Service | Username | Password |
|
||||
|---------|----------|----------|
|
||||
| **Web UI** | admin | secubox |
|
||||
| **SSH** | root | secubox |
|
||||
| **Access** | https://localhost:9443 | SSH port 2222 |
|
||||
| Élément | Valeur |
|
||||
|---------|--------|
|
||||
| Version courante | v2.2.4-pre1 |
|
||||
| Base Debian | bookworm (12) |
|
||||
| Kernel | 6.6 LTS mainline |
|
||||
| Paquets | 125 |
|
||||
| Endpoints API | 2000+ |
|
||||
| Dernière mise à jour matrice | 2026-05 |
|
||||
| Dernier port livré | MOCHAbin (Armada 7040) |
|
||||
|
||||
---
|
||||
|
||||
## 🟢 ROOT — System Requirements
|
||||
## Cibles matérielles principales
|
||||
|
||||
| Board | SoC | Profile | Use Case |
|
||||
|-------|-----|---------|----------|
|
||||
| MOCHAbin | Armada 7040 | Full | Enterprise Gateway |
|
||||
| ESPRESSObin v7 | Armada 3720 | Lite | Home/SMB Router |
|
||||
| ESPRESSObin Ultra | Armada 3720 | Lite+ | Home with Wi-Fi |
|
||||
| Raspberry Pi 400 | BCM2711 | Full | Maker Projects |
|
||||
| VM x86_64 | Any | Full | Testing/Development |
|
||||
| QEMU ARM64 | Emulated | Full | ARM testing on x86 |
|
||||
| Carte | SoC | Profil | Usage |
|
||||
|-------|-----|--------|-------|
|
||||
| MOCHAbin | Armada 7040 | Full | Gateway entreprise |
|
||||
| ESPRESSObin v7 | Armada 3720 | Lite | Routeur PME/domicile |
|
||||
| ESPRESSObin Ultra | Armada 3720 | Lite+ | Routeur avec Wi-Fi |
|
||||
| VM x86_64 | — | Full | Test/développement |
|
||||
| QEMU ARM64 | Émulé | Full | Test ARM sur x86 |
|
||||
|
||||
Voir **[[Hardware-Matrix]]** pour la matrice complète avec statuts de support.
|
||||
|
||||
---
|
||||
|
||||
## 🟣 MIND — Feature Overview
|
||||
## Modules par stack
|
||||
|
||||
| Stack | Description | Modules |
|
||||
|-------|-------------|---------|
|
||||
| 🟠 **AUTH** | Authentication, ZeroTrust, MFA | auth, portal, users, nac |
|
||||
| 🟡 **WALL** | Firewall, CrowdSec, WAF, IDS/IPS | crowdsec, waf, threats, ipblock |
|
||||
| 🔴 **BOOT** | Deployment, provisioning | cloner, vault, vm, rezapp |
|
||||
| 🟣 **MIND** | AI, behavioral analysis, DPI | dpi, netifyd, ai-insights, soc |
|
||||
| 🟢 **ROOT** | System, CLI, hardening | core, hub, system, console |
|
||||
| 🔵 **MESH** | Network, WireGuard, QoS | wireguard, haproxy, netmodes, turn |
|
||||
|
||||
**Total: 125 packages**
|
||||
|
||||
See [[MODULES-EN|Modules]] for complete module documentation.
|
||||
| Stack | Fonction | Modules principaux |
|
||||
|-------|----------|-------------------|
|
||||
| 🟠 AUTH | Authentification, ZeroTrust, MFA | auth, portal, users, nac |
|
||||
| 🟡 WALL | Firewall, CrowdSec, WAF, IDS/IPS | crowdsec, waf, threats, ipblock |
|
||||
| 🔴 BOOT | Déploiement, provisioning | cloner, vault, vm, rezapp |
|
||||
| 🟣 MIND | IA, analyse comportementale, DPI | dpi, netifyd, ai-insights, soc |
|
||||
| 🟢 ROOT | Système, CLI, hardening | core, hub, system, console |
|
||||
| 🔵 MESH | Réseau, WireGuard, QoS | wireguard, haproxy, netmodes, turn |
|
||||
|
||||
---
|
||||
|
||||
## 🔵 MESH — Documentation
|
||||
## Liens
|
||||
|
||||
### Getting Started
|
||||
- [[Live-USB-VirtualBox|VirtualBox Quick Start]] ⭐
|
||||
- [[Live-USB]] — Bootable USB guide
|
||||
- [[ARM-Installation]] — ARM boards & U-Boot ⚡
|
||||
- [[QEMU-ARM64]] — ARM emulation on x86 🖥️
|
||||
|
||||
### Configuration
|
||||
- [[Configuration]] — System configuration
|
||||
- [[Troubleshooting]] — Common issues
|
||||
|
||||
### Reference
|
||||
- [[MODULES-EN|Modules]] — All 125 modules
|
||||
- [[API-Reference]] — REST API (2000+ endpoints)
|
||||
|
||||
---
|
||||
|
||||
## 🟡 WALL — Security Features
|
||||
|
||||
- **CrowdSec** — Community-driven IDS/IPS
|
||||
- **WAF** — 300+ ModSecurity rules
|
||||
- **nftables** — Default DROP policy
|
||||
- **AI-Insights** — ML threat detection
|
||||
- **IPBlock** — Automated blocklist management
|
||||
- **MAC-Guard** — MAC address control
|
||||
|
||||
---
|
||||
|
||||
## Links
|
||||
|
||||
- [GitHub Repository](https://github.com/CyberMind-FR/secubox-deb)
|
||||
- [Dépôt GitHub](https://github.com/CyberMind-FR/secubox-deb)
|
||||
- [Releases](https://github.com/CyberMind-FR/secubox-deb/releases)
|
||||
- [Issues](https://github.com/CyberMind-FR/secubox-deb/issues)
|
||||
- [CyberMind](https://cybermind.fr)
|
||||
|
||||
---
|
||||
|
||||
*© 2026 CyberMind · Notre-Dame-du-Cruet, Savoie*
|
||||
*Licence : voir dépôt · CyberMind, Notre-Dame-du-Cruet, Savoie*
|
||||
*Voir [[Acknowledgments]] pour les crédits contributeurs*
|
||||
|
|
|
|||
141
wiki/Roadmap.md
Normal file
141
wiki/Roadmap.md
Normal file
|
|
@ -0,0 +1,141 @@
|
|||
# Roadmap
|
||||
|
||||
État courant du projet et wishlist de développement. Cette roadmap est **non datée** — le projet progresse au rythme des moyens disponibles.
|
||||
|
||||
---
|
||||
|
||||
## État courant
|
||||
|
||||
### Version
|
||||
|
||||
| Élément | Valeur |
|
||||
|---------|--------|
|
||||
| Version release | v2.2.4-pre1 |
|
||||
| Base Debian | bookworm (12) |
|
||||
| Kernel | 6.6 LTS |
|
||||
| Paquets | 125 |
|
||||
| Endpoints API | 2000+ |
|
||||
|
||||
### Modules complets
|
||||
|
||||
Les modules suivants sont fonctionnels et testés :
|
||||
|
||||
| Stack | Modules |
|
||||
|-------|---------|
|
||||
| 🟠 AUTH | auth, portal, users, nac |
|
||||
| 🟡 WALL | crowdsec, waf, threats, ipblock, mitmproxy |
|
||||
| 🔴 BOOT | cloner, vault, vm, rezapp |
|
||||
| 🟣 MIND | dpi, netifyd, ai-insights |
|
||||
| 🟢 ROOT | core, hub, system, console |
|
||||
| 🔵 MESH | wireguard, haproxy, netmodes, qos |
|
||||
|
||||
### Ports livrés
|
||||
|
||||
| Carte | SoC | Statut | Profile |
|
||||
|-------|-----|--------|---------|
|
||||
| MOCHAbin | Armada 7040 | ✅ Tested & Supported | Full |
|
||||
| ESPRESSObin v7 | Armada 3720 | ✅ Tested & Supported | Lite |
|
||||
| ESPRESSObin Ultra | Armada 3720 | ✅ Tested & Supported | Lite+ |
|
||||
| VirtualBox x64 | — | ✅ Tested & Supported | Full |
|
||||
| QEMU ARM64 | — | ✅ Tested & Supported | Full |
|
||||
| ClearFog Base/Pro | Armada 388 | 🔵 Community Ported | Lite |
|
||||
|
||||
### Infrastructure
|
||||
|
||||
| Service | Statut |
|
||||
|---------|--------|
|
||||
| APT repo `apt.secubox.in` | ✅ Opérationnel |
|
||||
| CI/CD GitHub Actions | ✅ Cross-compilation ARM64 |
|
||||
| Wiki multilingue | ✅ EN/FR/DE/ZH |
|
||||
| Images bootables | ✅ ARM64 + AMD64 |
|
||||
|
||||
---
|
||||
|
||||
## Wishlist — Modules
|
||||
|
||||
Développements envisagés, sans engagement de date.
|
||||
|
||||
### Priorité haute
|
||||
|
||||
| Module | Description | Complexité |
|
||||
|--------|-------------|------------|
|
||||
| **secubox-soc** | SIEM/SOC interface, alerting consolidé | Moyenne |
|
||||
| **secubox-backup** | Sauvegarde chiffrée, restore automatisé | Moyenne |
|
||||
| **secubox-vpn-client** | Client VPN multi-protocole (WG/OpenVPN/IPsec) | Faible |
|
||||
|
||||
### Priorité moyenne
|
||||
|
||||
| Module | Description | Complexité |
|
||||
|--------|-------------|------------|
|
||||
| **secubox-honeypot** | Honeypots légers intégrés | Moyenne |
|
||||
| **secubox-compliance** | Rapports conformité (RGPD, ISO 27001) | Haute |
|
||||
| **secubox-meshnet** | MirrorNet P2P production | Haute |
|
||||
|
||||
### Priorité basse
|
||||
|
||||
| Module | Description | Complexité |
|
||||
|--------|-------------|------------|
|
||||
| **secubox-monitoring** | Dashboard Grafana/Prometheus intégré | Moyenne |
|
||||
| **secubox-mail** | Relais mail sécurisé | Haute |
|
||||
|
||||
---
|
||||
|
||||
## Wishlist — Hardware
|
||||
|
||||
Cibles matérielles en attente de portage ou de sponsor.
|
||||
|
||||
| Carte | SoC | Budget estimé | Intérêt |
|
||||
|-------|-----|---------------|---------|
|
||||
| **MACCHIATObin** | Armada 8040 | ~12 000 € | Server-grade 10GbE |
|
||||
| **HoneyComb LX2K** | LX2160A | ~15 000 € | 25GbE, NVMe |
|
||||
| **Banana Pi BPI-R4** | MT7988A | ~6 000 € | MediaTek 2.5GbE |
|
||||
| **NanoPi R6S** | RK3588S | ~5 000 € | Rockchip compact |
|
||||
| **Traverse Ten64** | LS1088A | ~10 000 € | Open hardware |
|
||||
| **Raspberry Pi 5** | BCM2712 | ~3 000 € | RPi nouvelle génération |
|
||||
|
||||
Voir **[[Sponsor-a-Port]]** pour financer un portage.
|
||||
|
||||
---
|
||||
|
||||
## Wishlist — Certification
|
||||
|
||||
| Objectif | Horizon | Notes |
|
||||
|----------|---------|-------|
|
||||
| Tests unitaires ≥ 80% | En cours | Couverture pytest progressive |
|
||||
| Documentation CSPN | En cours | Conformité article par article |
|
||||
| Audit externe | Après financement | Nécessite budget dédié |
|
||||
| Soumission ANSSI | 2027 | Objectif non contractuel |
|
||||
|
||||
---
|
||||
|
||||
## Wishlist — Documentation
|
||||
|
||||
| Page | Statut | Notes |
|
||||
|------|--------|-------|
|
||||
| Guide développeur | ✅ Complet | `docs/PORTING-GUIDE.md` |
|
||||
| API Reference | ✅ Complet | 2000+ endpoints documentés |
|
||||
| Traductions | 🔄 En cours | DE partiel, ZH partiel |
|
||||
| Tutoriels vidéo | ⬜ Wishlist | Pas de priorité actuelle |
|
||||
|
||||
---
|
||||
|
||||
## Contribuer
|
||||
|
||||
Les contributions sont bienvenues sur tous les éléments de la wishlist.
|
||||
|
||||
- **Code** : PR sur GitHub, voir `CONTRIBUTING.md`
|
||||
- **Documentation** : Traductions, corrections, tutoriels
|
||||
- **Tests** : Rapports de bugs, tests sur matériel exotique
|
||||
- **Financement** : Voir [[Support]] et [[Sponsor-a-Port]]
|
||||
|
||||
---
|
||||
|
||||
## Ce que cette roadmap ne contient pas
|
||||
|
||||
- **Dates prévisionnelles** — Le projet avance au rythme des moyens disponibles
|
||||
- **Promesses de livraison** — Les items wishlist sont des intentions, pas des engagements
|
||||
- **Stretch goals** — Pas de mécanique "si on atteint X, on fera Y"
|
||||
|
||||
---
|
||||
|
||||
*Dernière mise à jour : 2026-05*
|
||||
137
wiki/Sponsor-a-Port.md
Normal file
137
wiki/Sponsor-a-Port.md
Normal file
|
|
@ -0,0 +1,137 @@
|
|||
# Sponsor-a-Port — Mécénat de portage
|
||||
|
||||
Vous pouvez sponsoriser le portage de SecuBox-Deb vers une nouvelle cible matérielle. Chaque portage sponsorisé produit un livrable concret, public, et crédité.
|
||||
|
||||
---
|
||||
|
||||
## Concept
|
||||
|
||||
Un sponsor finance le travail de portage. En échange, il reçoit un livrable technique complet et un crédit public. Ce n'est pas de la publicité — c'est du mécénat technique avec contrepartie limitée.
|
||||
|
||||
Le travail de portage est publié sous la même licence que le projet. Le sponsor ne détient aucun droit exclusif sur le code produit.
|
||||
|
||||
---
|
||||
|
||||
## Trois échelles de portage
|
||||
|
||||
### Port léger — ~3 000 €
|
||||
|
||||
**Contexte** : Carte avec bon support mainline, device tree complet ou quasi-complet, pas de patches kernel nécessaires.
|
||||
|
||||
**Livrables** :
|
||||
- Profil profile-generator YAML
|
||||
- Image bootable testée
|
||||
- Rapport de benchmark (CPU, réseau, I/O)
|
||||
- Documentation installation sur wiki
|
||||
- Entrée Hardware-Matrix avec statut "Tested"
|
||||
|
||||
**Exemple** : Raspberry Pi 5, nouvelle révision ESPRESSObin
|
||||
|
||||
### Port standard — ~6 000 €
|
||||
|
||||
**Contexte** : Device tree à compléter, 1-2 patches kernel, intégration U-Boot/Tow-Boot standard.
|
||||
|
||||
**Livrables** :
|
||||
- Tout le port léger, plus :
|
||||
- Patches kernel upstream-ready
|
||||
- Configuration U-Boot/Tow-Boot validée
|
||||
- Tests de régression automatisés
|
||||
- Maintenance pendant 2 cycles de release
|
||||
|
||||
**Exemple** : NanoPi R6S, Banana Pi BPI-R4 / BPI-R4 Pro
|
||||
|
||||
### Port lourd — ~12 000 €+
|
||||
|
||||
**Contexte** : Device tree from scratch, drivers custom, U-Boot custom, matériel complexe (10GbE+, switch fabric).
|
||||
|
||||
**Livrables** :
|
||||
- Tout le port standard, plus :
|
||||
- Device tree complet upstream-ready
|
||||
- Drivers spécifiques si nécessaire
|
||||
- Documentation architecture hardware
|
||||
- Maintenance pendant 4 cycles de release
|
||||
- Canal support dédié pendant le développement
|
||||
|
||||
**Exemple** : MACCHIATObin, HoneyComb LX2K
|
||||
|
||||
---
|
||||
|
||||
## Livrables détaillés
|
||||
|
||||
Chaque portage sponsorisé inclut au minimum :
|
||||
|
||||
| Livrable | Description |
|
||||
|----------|-------------|
|
||||
| **Device Tree** | DT upstream-ready ou patches documentés |
|
||||
| **Profile YAML** | Configuration profile-generator complète |
|
||||
| **Image bootable** | .img.gz prête au flash, testée |
|
||||
| **Benchmark report** | CPU (sysbench), réseau (iperf3), I/O (fio) |
|
||||
| **Documentation** | Page wiki Installation + Troubleshooting |
|
||||
| **Commits** | Range git public, changelog |
|
||||
| **Release tag** | Version release avec le port inclus |
|
||||
|
||||
---
|
||||
|
||||
## Contreparties sponsor
|
||||
|
||||
Les contreparties sont limitées et non publicitaires :
|
||||
|
||||
| Contrepartie | Opt-in | Description |
|
||||
|--------------|--------|-------------|
|
||||
| **Crédit Acknowledgments** | Oui | Nom/organisation dans la section sponsors |
|
||||
| **Crédit README port** | Oui | "Sponsored by [X]" dans la doc du port |
|
||||
| **Logo** | Opt-in | Logo sur la page wiki du port (PNG, max 200px) |
|
||||
| **Canal dédié** | Automatique | Matrix/Signal/email pendant le développement |
|
||||
| **Accès preview** | Automatique | Images de test avant release publique |
|
||||
|
||||
Ce qui n'est **pas** inclus :
|
||||
- Mention sur la page d'accueil du projet
|
||||
- Branding sur les images ou l'interface
|
||||
- Droits exclusifs ou priorité de support
|
||||
- Publicité dans les releases ou changelogs
|
||||
|
||||
---
|
||||
|
||||
## Wishlist active
|
||||
|
||||
Cibles matérielles recherchant un sponsor :
|
||||
|
||||
| Carte | SoC | Complexité | Budget estimé | Intérêt |
|
||||
|-------|-----|------------|---------------|---------|
|
||||
| **MACCHIATObin** | Armada 8040 | Lourd | ~12 000 € | Server-grade 10GbE |
|
||||
| **HoneyComb LX2K** | LX2160A | Lourd | ~15 000 € | 25GbE, NVMe |
|
||||
| **Banana Pi BPI-R4** | MT7988A | Standard | ~5 000 € | Edge/budget, 4 GB, 4× GbE |
|
||||
| **Banana Pi BPI-R4 Pro** | MT7988A | Standard | ~6 000 € | MOCHAbin-class, 8 GB, 4× 2.5GbE |
|
||||
| **NanoPi R6S** | RK3588S | Standard | ~5 000 € | Rockchip compact |
|
||||
| **Traverse Ten64** | LS1088A | Lourd | ~10 000 € | Open hardware |
|
||||
|
||||
Pour proposer une nouvelle cible, ouvrez une issue GitHub avec le tag `hardware-request`.
|
||||
|
||||
---
|
||||
|
||||
## Process
|
||||
|
||||
1. **Contact** — Email à `devel@cybermind.fr` ou issue GitHub
|
||||
2. **Scoping** — Évaluation de la complexité, définition du périmètre
|
||||
3. **Devis** — Proposition écrite avec livrables et planning indicatif
|
||||
4. **Contrat** — Document de parrainage (voir [[Fiscal-Notes]])
|
||||
5. **Développement** — Itérations avec accès preview
|
||||
6. **Livraison** — Release publique, crédit, documentation
|
||||
7. **Maintenance** — Support pendant N cycles selon l'échelle
|
||||
|
||||
---
|
||||
|
||||
## Cadrage juridique
|
||||
|
||||
Le financement de portage est structuré comme du **parrainage** (sponsoring) et non comme du mécénat au sens fiscal. CyberMind est une entreprise individuelle qui facture la prestation. Le sponsor peut déduire cette charge dans les conditions habituelles.
|
||||
|
||||
Pour plus de détails sur les implications fiscales, voir **[[Fiscal-Notes]]**.
|
||||
|
||||
---
|
||||
|
||||
## Liens
|
||||
|
||||
- **[[Hardware-Matrix]]** — Statut des cibles actuelles
|
||||
- **[[Financing-Model]]** — Modèle de financement global
|
||||
- **[[Acknowledgments]]** — Crédits sponsors existants
|
||||
- **[[Fiscal-Notes]]** — Cadrage parrainage/mécénat
|
||||
92
wiki/Support.md
Normal file
92
wiki/Support.md
Normal file
|
|
@ -0,0 +1,92 @@
|
|||
# Support — Dons shareware
|
||||
|
||||
SecuBox-Deb est libre, complet, sans limitation. Si vous trouvez le projet utile, voici comment vous pouvez contribuer.
|
||||
|
||||
---
|
||||
|
||||
## Canaux de don
|
||||
|
||||
Plusieurs options sont disponibles selon vos préférences. Tous les montants sont les bienvenus — le projet n'a pas de paliers ni de tiers différenciés.
|
||||
|
||||
| Canal | Lien | Notes |
|
||||
|-------|------|-------|
|
||||
| **Liberapay** | [liberapay.com/cybermind](https://liberapay.com/cybermind) | Dons récurrents, sans commission |
|
||||
| **GitHub Sponsors** | [github.com/sponsors/gkerma](https://github.com/sponsors/gkerma) | Intégré à GitHub |
|
||||
| **Open Collective** | [opencollective.com/secubox](https://opencollective.com/secubox) | Transparent, traçable |
|
||||
| **Stripe** | Sur demande | Paiement one-shot par carte |
|
||||
| **Virement SEPA** | Sur demande par email | IBAN fourni sur demande |
|
||||
| **Bitcoin** | `bc1q...` (à venir) | Adresse publique |
|
||||
| **Lightning** | (à venir) | Micropaiements instantanés |
|
||||
|
||||
Pour les options "sur demande", contactez : `devel@cybermind.fr`
|
||||
|
||||
---
|
||||
|
||||
## Postcard-ware
|
||||
|
||||
Dans la tradition du shareware classique, vous pouvez envoyer une carte postale physique. C'est optionnel, gratuit (hors timbre), et contribue au mur de cartes du projet.
|
||||
|
||||
**Adresse :**
|
||||
|
||||
```
|
||||
Gérald Kerma — SecuBox
|
||||
Notre-Dame-du-Cruet
|
||||
73130 SAVOIE
|
||||
France
|
||||
```
|
||||
|
||||
Les cartes reçues sont photographiées et ajoutées au mur (avec consentement). Mentionnez si vous souhaitez rester anonyme ou apparaître avec un pseudo.
|
||||
|
||||
---
|
||||
|
||||
## Sponsor Wall
|
||||
|
||||
Les donateurs et sponsors qui le souhaitent sont crédités sur la page **[[Acknowledgments]]**. Par défaut, les contributions sont anonymes. Pour apparaître sur le wall :
|
||||
|
||||
1. Précisez votre préférence lors du don (commentaire Liberapay, email, etc.)
|
||||
2. Indiquez le nom/pseudo souhaité
|
||||
3. Optionnellement, fournissez un lien (site, GitHub, etc.)
|
||||
|
||||
Les sponsors de portage matériel ont leur propre section avec crédit étendu.
|
||||
|
||||
---
|
||||
|
||||
## Message au démarrage
|
||||
|
||||
SecuBox-Deb affiche un message au boot rappelant la nature libre du projet :
|
||||
|
||||
```
|
||||
SecuBox-Deb — Libre, auditable, soutenable
|
||||
Projet soutenu par la communauté
|
||||
https://github.com/CyberMind-FR/secubox-deb/wiki/Support
|
||||
```
|
||||
|
||||
Ce message peut être désactivé :
|
||||
|
||||
```bash
|
||||
touch /etc/secubox/.no-support-banner
|
||||
```
|
||||
|
||||
Désactiver le message est totalement légitime et n'affecte en rien le fonctionnement du système.
|
||||
|
||||
---
|
||||
|
||||
## Utilisation des fonds
|
||||
|
||||
Les contributions sont utilisées pour :
|
||||
|
||||
- Achat de matériel de test (SBC, cartes réseau, stockage)
|
||||
- Frais d'infrastructure (CI/CD, hébergement APT repo)
|
||||
- Temps de développement sur les portages complexes
|
||||
- Documentation et traductions
|
||||
|
||||
Le projet ne dispose pas actuellement de structure associative permettant d'émettre des reçus fiscaux. Voir **[[Fiscal-Notes]]** pour le cadrage juridique.
|
||||
|
||||
---
|
||||
|
||||
## Liens
|
||||
|
||||
- **[[Financing-Model]]** — Vue d'ensemble du modèle
|
||||
- **[[Sponsor-a-Port]]** — Mécénat de portage matériel
|
||||
- **[[Acknowledgments]]** — Wall of credits
|
||||
- **[[Fiscal-Notes]]** — Cadrage parrainage/mécénat
|
||||
7
wiki/_Footer.md
Normal file
7
wiki/_Footer.md
Normal file
|
|
@ -0,0 +1,7 @@
|
|||
---
|
||||
|
||||
**SecuBox-Deb** · Licence : voir [dépôt](https://github.com/CyberMind-FR/secubox-deb/blob/master/LICENSE)
|
||||
|
||||
Contact : [CyberMind](https://cybermind.fr) · Gérald Kerma · Notre-Dame-du-Cruet, Savoie
|
||||
|
||||
[[Hardware-Matrix]] · [[Acknowledgments]] · Wiki v2.2.4
|
||||
|
|
@ -1,34 +1,61 @@
|
|||
**[SecuBox](Home)** | [FR](Home-FR) | [DE](Home-DE) | [中文](Home-ZH) | **v2.2.4-pre1**
|
||||
|
||||
### 🔴 BOOT — Getting Started
|
||||
* [Multiboot](Multiboot) ⭐ **NEW**
|
||||
* [VirtualBox](Live-USB-VirtualBox) `run-vbox.sh`
|
||||
* [QEMU](Live-USB-QEMU) 🖥️ `run-qemu.sh`
|
||||
* [Live-USB](Live-USB) | [FR](Live-USB-FR) | [DE](Live-USB-DE) | [中文](Live-USB-ZH)
|
||||
* [Installation](Installation) | [FR](Installation-FR) | [DE](Installation-DE) | [中文](Installation-ZH)
|
||||
* [ARM / U-Boot](ARM-Installation) | [FR](ARM-Installation-FR) | [DE](ARM-Installation-DE) | [中文](ARM-Installation-ZH) ⚡
|
||||
* [ESPRESSObin](ESPRESSObin) | [FR](ESPRESSObin-FR) | [DE](ESPRESSObin-DE) | [中文](ESPRESSObin-ZH)
|
||||
* [Eye Remote](Eye-Remote) 📡
|
||||
* [QEMU-ARM64](QEMU-ARM64) 🖥️
|
||||
---
|
||||
|
||||
### Projet
|
||||
|
||||
* [[Home]]
|
||||
* [[Architecture]]
|
||||
* [[Hardware-Matrix]]
|
||||
* [[Roadmap]]
|
||||
|
||||
### Soutenir
|
||||
|
||||
* [[Financing-Model]]
|
||||
* [[Support]]
|
||||
* [[Sponsor-a-Port]]
|
||||
* [[Acknowledgments]]
|
||||
* [[Fiscal-Notes]]
|
||||
|
||||
---
|
||||
|
||||
### 🔴 BOOT — Démarrer
|
||||
|
||||
* [[Multiboot]] ⭐
|
||||
* [[Live-USB-VirtualBox]] `run-vbox.sh`
|
||||
* [[Live-USB-QEMU]] `run-qemu.sh`
|
||||
* [[Live-USB]] | [FR](Live-USB-FR) | [DE](Live-USB-DE) | [中文](Live-USB-ZH)
|
||||
* [[Installation]] | [FR](Installation-FR) | [DE](Installation-DE) | [中文](Installation-ZH)
|
||||
* [[ARM-Installation]] | [FR](ARM-Installation-FR) | [DE](ARM-Installation-DE) | [中文](ARM-Installation-ZH)
|
||||
* [[ESPRESSObin]] | [FR](ESPRESSObin-FR) | [DE](ESPRESSObin-DE) | [中文](ESPRESSObin-ZH)
|
||||
* [[Eye-Remote]] 📡
|
||||
* [[QEMU-ARM64]] 🖥️
|
||||
|
||||
### 🟢 ROOT — Configuration
|
||||
* [Configuration](Configuration) | [FR](Configuration-FR) | [DE](Configuration-DE) | [中文](Configuration-ZH)
|
||||
* [Troubleshooting](Troubleshooting) | [FR](Troubleshooting-FR) | [DE](Troubleshooting-DE) | [中文](Troubleshooting-ZH)
|
||||
|
||||
* [[Configuration]] | [FR](Configuration-FR) | [DE](Configuration-DE) | [中文](Configuration-ZH)
|
||||
* [[Troubleshooting]] | [FR](Troubleshooting-FR) | [DE](Troubleshooting-DE) | [中文](Troubleshooting-ZH)
|
||||
|
||||
### 🟣 MIND — Modules
|
||||
* [Modules](MODULES-EN) 🇬🇧
|
||||
* [Modules FR](MODULES-FR) 🇫🇷
|
||||
* [Modules DE](MODULES-DE) 🇩🇪
|
||||
* [Modules 中文](MODULES-ZH) 🇨🇳
|
||||
|
||||
### 🔵 MESH — Reference
|
||||
* [API-Reference](API-Reference) | [FR](API-Reference-FR) | [DE](API-Reference-DE) | [中文](API-Reference-ZH)
|
||||
* [UI Comparison](UI-COMPARISON)
|
||||
* [[MODULES-EN|Modules]] 🇬🇧
|
||||
* [[MODULES-FR]] 🇫🇷
|
||||
* [[MODULES-DE]] 🇩🇪
|
||||
* [[MODULES-ZH]] 🇨🇳
|
||||
|
||||
### 🟠 WALL — Hardware
|
||||
* [Device Categories](Device-Categories) 6-Icon System
|
||||
* [Smart-Strip](Smart-Strip) 🆕 HMI Interface
|
||||
### 🔵 MESH — Référence
|
||||
|
||||
* [[API-Reference]] | [FR](API-Reference-FR) | [DE](API-Reference-DE) | [中文](API-Reference-ZH)
|
||||
* [[UI-COMPARISON]]
|
||||
|
||||
### 🟠 WALL — Matériel
|
||||
|
||||
* [[Device-Categories]]
|
||||
* [[Smart-Strip]]
|
||||
|
||||
---
|
||||
|
||||
### Liens
|
||||
|
||||
### Links
|
||||
* [Releases](https://github.com/CyberMind-FR/secubox-deb/releases)
|
||||
* [Issues](https://github.com/CyberMind-FR/secubox-deb/issues)
|
||||
|
|
|
|||
Loading…
Reference in New Issue
Block a user