Open core & licences
Obsign est en open core. Le dépôt open source est sous licence Apache-2.0 et contient l’intégralité du chemin critique :
- la passerelle MCP (
obsign-proxy) — stdio et Streamable HTTP ; - la politique : bundles Cedar signés, catalogue d’outils, règles sur les arguments ;
- l’identité : vérification OIDC, mapping des claims, chaîne de délégation RFC 8693, rotation de clés à chaud ;
- le WAL, le ledger (scellement, support HSM PKCS#11, ancrage RFC 3161), l’export de preuves ;
- le plan de contrôle : compilation des politiques depuis git, releases signées immuables, export de flotte, console en lecture seule ;
- le vérificateur hors ligne (
obsign) ; - la suite de tests complète — 319 tests, y compris la famille de détection de falsification.
Le dépôt est complet et vérifiable sans la couche commerciale. C’est une contrainte de conception : l’argument de confiance s’effondre si la preuve dépend de code qu’un auditeur ne peut pas lire. Sceller, ancrer, exporter et vérifier fonctionnent tous, à un niveau de production, depuis le seul dépôt ouvert.
La couche commerciale
Section intitulée « La couche commerciale »Code séparé, sous licence séparée, pour les équipes qui répondent à des auditeurs et des régulateurs à l’échelle d’une flotte :
- Packs de rapports de conformité — des rapports à la forme attendue par le régulateur, bâtis sur le dossier de preuves ;
- RBAC & SSO pour la console — la console open core est en lecture seule et écoute sur localhost ; l’authentification et les rôles sont commerciaux ;
- Rétention longue durée — cycle de vie d’archive géré, au-delà du runbook ;
- Onboarding & support prioritaire.
Le cœur n’en dépend jamais, et rien dans la couche commerciale ne touche à ce que vérifier veut dire : un pack de preuves scellé par le cœur ouvert se vérifie à l’identique avec ou sans elle.
Intéressé par la couche commerciale pour votre équipe : guillaume@obsign.tech.
Contribuer
Section intitulée « Contribuer »Les contributions au cœur open source sont acceptées sous
DCO, avec sign-off obligatoire ; voir
CONTRIBUTING.md dans le dépôt.