Aller au contenu

Open core & licences

Obsign est en open core. Le dépôt open source est sous licence Apache-2.0 et contient l’intégralité du chemin critique :

  • la passerelle MCP (obsign-proxy) — stdio et Streamable HTTP ;
  • la politique : bundles Cedar signés, catalogue d’outils, règles sur les arguments ;
  • l’identité : vérification OIDC, mapping des claims, chaîne de délégation RFC 8693, rotation de clés à chaud ;
  • le WAL, le ledger (scellement, support HSM PKCS#11, ancrage RFC 3161), l’export de preuves ;
  • le plan de contrôle : compilation des politiques depuis git, releases signées immuables, export de flotte, console en lecture seule ;
  • le vérificateur hors ligne (obsign) ;
  • la suite de tests complète — 319 tests, y compris la famille de détection de falsification.

Le dépôt est complet et vérifiable sans la couche commerciale. C’est une contrainte de conception : l’argument de confiance s’effondre si la preuve dépend de code qu’un auditeur ne peut pas lire. Sceller, ancrer, exporter et vérifier fonctionnent tous, à un niveau de production, depuis le seul dépôt ouvert.

Code séparé, sous licence séparée, pour les équipes qui répondent à des auditeurs et des régulateurs à l’échelle d’une flotte :

  • Packs de rapports de conformité — des rapports à la forme attendue par le régulateur, bâtis sur le dossier de preuves ;
  • RBAC & SSO pour la console — la console open core est en lecture seule et écoute sur localhost ; l’authentification et les rôles sont commerciaux ;
  • Rétention longue durée — cycle de vie d’archive géré, au-delà du runbook ;
  • Onboarding & support prioritaire.

Le cœur n’en dépend jamais, et rien dans la couche commerciale ne touche à ce que vérifier veut dire : un pack de preuves scellé par le cœur ouvert se vérifie à l’identique avec ou sans elle.

Intéressé par la couche commerciale pour votre équipe : guillaume@obsign.tech.

Les contributions au cœur open source sont acceptées sous DCO, avec sign-off obligatoire ; voir CONTRIBUTING.md dans le dépôt.