Le projet NAIS.OS développe une distribution Linux autonome, construite « à partir de zéro » à partir du code source et prenant en charge sa propre base de paquets, sans emprunter de scripts de construction de paquets d'autres distributions. Le projet développe ses propres outils, son ensemble de correctifs et sa politique de construction. Une image iso (603 Mo) est disponible pour le téléchargement, orientée vers l'installation sur des machines virtuelles (KVM, Proxmox, VMware, VirtualBox, etc.).
La distribution est diffusée gratuitement pour une utilisation privée et commerciale sans restrictions sur le nombre d'appareils. Cependant, l'accord de licence interdit de « modifier, adapter, traduire, décompiler, désassembler ou tenter d'obtenir le code source d'une autre manière, sauf dans les cas expressément autorisés par les lois en vigueur ou les conditions des licences des composants ouverts ». Il est également interdit de « transmettre, vendre, louer, donner en usage, publier ou autrement distribuer le produit logiciel sans le consentement écrit du titulaire des droits ».
NAIS.OS se positionne comme un système serveur avec un long support (LTS), optimisé pour machines virtuelles, les systèmes cloud et les nœuds edge. Le noyau, les compilateurs, les bibliothèques de base, la pile crypto — tout est construit selon des exigences uniques de reproductibilité et de sécurité. Le projet est inclus dans le registre des logiciels russes (l'enregistrement signifie qu'il peut couvrir les exigences liées à « logiciels nationaux » dans le segment public et chez certains clients d'entreprise).
Deux approches sont supportées : l'approche atomiquement mise à jour (immutable basée sur OSTree) et la classique RPM (dnf/dnf5). Dans la version atomique, la partition /usr est montée en mode lecture seule, les mises à jour s'appliquent entièrement à l'ensemble du système, et pour le retour en arrière des mises à jour échouées, des instantanés Btrfs sont utilisés, les versions de base du système sont considérées comme des artefacts pouvant être gérés et déployés sur les nœuds via le dépôt OSTree. La version classique RPM utilise la gestion des paquets via dnf et dnf5, prend en charge les mises à jour manuelles et automatiques, et fournit un installateur en ligne de commande « niceos-installer ».
La distribution offre une base minimale et prévisible pour les conteneurs, sans environnement graphique, ne lançant que des services de base (systemd, utilitaires réseau, SSH, pare-feu sur nftables/firewalld, utilitaires de surveillance de base, et tout logiciel applicatif doit être installé dans des conteneurs (Docker/Podman/Kubernetes) ou en tant que services distincts au-dessus de la base.
Des images officielles de conteneurs sont disponibles sur Docker Hub. Ces images sont construites à partir de la même base minimale NiceOS, fonctionnent sous un utilisateur non privilégié, contiennent des SBOM intégrées (CycloneDX/SPDX) et des rapports sur les vulnérabilités (Trivy, Grype), et sont équipées de rapports intégrés pour des audits hors ligne directement dans le conteneur.
Le support de la cryptographie nationale est présent (une pile assemblée et testée pour ceux qui ont besoin des exigences et audits de la norme GOST) :
- GnuPG avec GOST (GOST R 34.10-2012 et GOST R 34.11-2012), y compris la signature, le chiffrement et la vérification ;
- OpenSSL avec GOST — TLS et outils CLI avec cryptographie GOST ;
- libksba/nettle — support de GOST dans CMS et X.509 ;
- OpenVPN avec GOST — serveur prêt avec des chiffrages GOST, un script est disponible pour le déploiement VPN (PKI, pare-feu, surveillance, intégration avec Prometheus) en quelques minutes ;
- Des utilitaires pour le contrôle d'intégrité sur des hachages GOST (gost12sum, profils dans openssl dgst, etc.).
Des fonctionnalités pour améliorer la sécurité :
- SELinux est activé par défaut ;
- Des drapeaux de protection standards sont utilisés lors de la compilation (PIE, RELRO, SSP, FORTIFY_SOURCE, etc.) ;
- Des scénarios de contrôle d'intégrité sont mis en œuvre (Secure Boot, IMA, AIDE avec des algorithmes GOST) ;
- Chaque paquet RPM est signé, un modèle de PKI Zero-Trust est en place : par défaut, rien n'est digne de confiance, sauf s'il a passé un contrôle ;
- Des SBOM et des rapports sur les vulnérabilités sont générés pour les paquets et les images.
Des fonctionnalités pour les systèmes virtuels et cloud :
- Le support des machines virtuelles confidentielles est annoncé (AMD SEV-SNP, Intel TDX). Des utilitaires pour l'attestation des machines virtuelles dans ces scénarios sont disponibles.
- L'image officielle de NAIS.OS 5.2 est disponible sur Yandex Cloud Marketplace en tant que machine virtuelle, qui comprend déjà Docker, glibc et Python 3.12 ; la distribution est marquée comme étant inscrite au registre des logiciels russes ;
- Dans le Cloud.ru Marketplace, la distribution est décrite comme « un système d'exploitation minimaliste russe pour les conteneurs. Image pour VM, Docker et Kubernetes » ;
- Une édition distincte de NiceOS V est optimisée pour les hyperviseurs (Proxmox, VMware ESXi, KVM/QEMU, AWS/Yandex Cloud/Google Cloud, etc.), avec un ensemble minimal de services et un accent sur les installations automatisées via Kickstart/JSON.
Parmi les versions utilisées :
- Linux 6.13.x,
- GCC 14.3, Glibc 2.41,
- OpenSSL 3.5.1 (avec des extensions pour GOST),
- systemd 257, coreutils 9.6.
Source : opennet.ru
