Cryptographie standard OpenSSL v3.5.2+ • Souveraineté France • Post-Quantique NIST

CYBOU
Votre espace privé souverain. Messagerie, fichiers et identité.

CYBOU réunit messagerie privée, fichiers et identité numérique portable dans une seule application. Vos contenus sont chiffrés sur votre ordinateur avant tout envoi.

Vos clés. Votre espace. Votre identité vous accompagne.
Découvrir l'application Pourquoi CYBOU ?
Primitives standard OpenSSL · Compositions documentées
Réseau à admission IP française
Transport TLS 1.3 Post-Quantique (CYBOU P2P)
Clés Identity · Coffre local protégé
Zéro Collecte & Zéro Publicité

L'expérience CYBOU Desktop.

Une interface unifiée et intuitive qui réunit vos communications, vos fichiers et votre identité sous une protection cryptographique continue.

CYBOU Desktop — alice.cybou
Connecté • Réseau France (2 répliques)
Pierre Martin 14:32
Documents d'audit confidentiels 2026
Bonjour Alice, voici les documents chiffrés demandés...
Chiffré E2EE • Protégé
Cabinet Juridique Hier
Contrat de partenariat signé
Le document a été validé et scellé avec signature hybride...
Signature ML-DSA-44
Documents d'audit confidentiels 2026
De : pierre.cybou <pierre.cybou> À : alice.cybou
Chiffrement client E2EE Signé ML-DSA-44 • Vérifié Stocké en France (2 répliques)
Bonjour Alice,

Voici les pièces jointes chiffrées de notre audit annuel. Tout a été scellé directement depuis mon poste avec notre clé d'identité souveraine. Les fragments sont répliqués sur les nœuds souverains français et restent inaccessibles à tout tiers.

Bien cordialement,
Pierre
Fichier Taille Réplication État
Contrat-Cadre-2026.pdf 14.2 Mo 2 nœuds (France) Protégé en France
Sauvegarde-Comptabilite.enc 85.4 Mo 2 nœuds (France) Protégé en France
Archives-Photos-Famille.tar 420.1 Mo 2 nœuds (France) Protégé en France
Espace utilisé : 519.7 Mo chiffrés en local · intégrité BLAKE3-256 Zéro indexation Cloud Act • Zéro entraînement IA
Identité active
alice.cybou

Compte souverain inaliénable enregistré par travail anti-Sybil.

Clés Post-Quantiques
ML-DSA-65 + Ed25519

Signature hybride active contre attaques quantiques.

Restauration de compte
Phrase secrète de 24 mots

Récupération sur un autre ordinateur ; le coffre local est protégé par un mot de passe.

Moteur cryptographique standard
OpenSSL v3.5.2+

Primitives ML-KEM / ML-DSA standardisées ; composition protocolaire documentée.

Cryptographie éprouvée OpenSSL v3.5.2+ (Zéro crypto maison)

CYBOU utilise les primitives standard d’OpenSSL, notamment ML-KEM et ML-DSA, dans des compositions de protocole documentées. Le transport hybride TLS et le profil applicatif X-Wing sont des constructions distinctes ; la revue de leur composition reste séparée de la standardisation des primitives.

OpenSSL 3.5.2+ • NIST FIPS 203 (ML-KEM-768) • NIST FIPS 204 (ML-DSA-44/65) • BLAKE3-256
Transport P2P TLS 1.3 Post-Quantique

Tunnel TLS 1.3 avec groupe hybride X25519MLKEM768. Tout repli classique non-PQ est rejeté (fail-closed).

CYBOU P2P Protocol • TLS 1.3 • SPKI Pinning
Souveraineté territoriale France

Trafic P2P public restreint à l'espace IP français (fail-closed). Infrastructure P2P souveraine en France hors juridiction cloud américaine.

Admission France-only • Audit autonome

Trois piliers pour votre indépendance numérique.

Chaque outil fonctionne directement sur votre machine sans dépendre des géants de la tech.

Messagerie

CYBOU Mail — Votre boîte de réception souveraine

Ne laissez plus Google ou Microsoft analyser vos correspondances privées. Vos messages et pièces jointes sont chiffrés sur votre poste avec des clés post-quantiques et transmis via TLS 1.3 post-quantique. Zéro publicité, zéro profilage.

Flux intégrés — acceptation Beta en cours
Stockage

CYBOU Files — Vos documents sous clé en France

Vos fichiers sont chiffrés et répliqués sur le réseau. Des confirmations de stockage signées, des contrôles sur des portions aléatoires et des téléchargements avec vérification BLAKE3 permettent de vérifier les copies et de réparer les pertes depuis une copie valide.

Flux intégrés — tests prolongés en cours
Identité

CYBOU Identity — Une clé unique pour votre vie numérique

Oubliez les mots de passe vulnérables et les SMS piratables. Votre compte est sécurisé par une phrase secrète de 24 mots et un nom lisible .cybou inaliénable qui vous appartient à vie.

Identité et coffre intégrés au protocole DEVNET
Continuité

Restauration & Continuité

Le coffre Identity Vault portable et le mécanisme de récupération permettent de retrouver l’accès à votre Identity sur un autre ordinateur. La reconstruction des messages et fichiers nécessite des publications accessibles, des capsules de clé ouvrables et des copies chiffrées disponibles.

Reconstruction intégrée sur DEVNET
Ressources

Un budget de service lisible

CYBOU utilise des unités de service internes pour comptabiliser les ressources consommées par les opérations et le stockage. Votre budget permet de suivre l’utilisation de ces services.

Le stockage est organisé par des leases et des contrôles de disponibilité. Le budget de service suit les ressources utilisées ; AUTH reste distinct et ne détermine pas le volume de stockage.

Opérations de base disponibles dans le client DEVNET
Sur Mesure

CYBOU Entreprise — Réseau Privé Dédié & Isolé

CYBOU Entreprise vise un réseau dédié à votre organisation : genèse propre, clé PoA sous votre contrôle et stockage sur l’infrastructure choisie.

Explorer les solutions d'entreprise →

Une forteresse numérique de bout en bout.

Découvrez les protections de CYBOU et leurs limites, du transport au stockage chiffré.

Protection Réseau

Transport 100% Chiffré en TLS 1.3 Post-Quantique (CYBOU P2P)

Chaque connexion P2P impose TLS 1.3 avec échange de clés hybride X25519MLKEM768 et refuse le repli classique. Ce mécanisme protège le transport ; la sécurité dépend également des postes, des clés et de la composition du protocole.

Contenu privé chiffré

Chiffrement Client de bout en bout & Arbre BLAKE3

Les messages, fichiers et schémas applicatifs Mail/Files sont chiffrés sur votre ordinateur avant l’envoi. Le registre conserve les publications, racines Merkle et capsules de clé, pas le contenu en clair. Les identifiants publics et les métadonnées réseau restent distincts du contenu chiffré.

Admission France

Souveraineté Territoriale France & UE

L’admission P2P publique utilise les données Geo locales pour accepter les adresses IP françaises et échoue en l’absence de données valides. Cette politique soutient la cible d’un réseau souverain français ; elle ne constitue pas, à elle seule, une preuve de localisation physique ou de juridiction.

Sécurité, gouvernance et références européennes

Chiffrement côté client, gestion des clés et politique réseau constituent des mesures techniques. Leur évaluation doit être complétée par la gouvernance et les preuves du déploiement concerné ; aucune certification du produit n’est revendiquée.

Règlement UE 2016/679 Privacy by Design

RGPD — Protection des données dès la conception

Chiffrement côté client et contenu applicatif privé. La révocation retire l’autorisation active de stockage et déclenche une purge gérée chez les fournisseurs conformes. Les blocs historiques et les copies conservées par des destinataires peuvent subsister.

Directive UE 2022/2555 Mesures Art. 21

Directive NIS 2 — Résilience & Chaîne d'Approvisionnement

La réplication et le remplacement de copies peuvent améliorer la disponibilité. La finalisation dépend d’un seul signataire PoA. Applicabilité NIS2, continuité, incidents et chaîne logicielle restent à évaluer.

CSP Art. L.1111-8 Secret Médical & HDS

Secteur Médical — Secret Médical & Données de Santé

Le chiffrement protège le contenu sous les hypothèses documentées. Il ne garantit pas à lui seul le secret professionnel ou la conformité HDS ; les obligations dépendent du traitement et des prestataires.

ISO/IEC 27001:2022 DIC / CIA Triad

ISO 27001 & Triade DIC — Sécurité de l'Information

Couverture des contrôles clés de l'Annexe A (A.5.15, A.8.2, A.8.12, A.8.20, A.8.24). Respect sans compromis de la triade Disponibilité, Intégrité (BLAKE3 / Merkle) et Confidentialité (ML-KEM-768 / Zero-Knowledge).

Consulter l'analyse technique et juridique exhaustive
Articles détaillés, tableaux de correspondance ISO 27001, analyse d'impact RGPD et cadre réglementaire ANSSI.
Accéder au dossier de conformité

CYBOU face à Nextcloud, Dropbox & GAFAM.

Comprenez en un coup d'œil ce qui change lorsque vous passez d'un service centralisé américain ou d'un serveur LAMP classique à une suite souveraine post-quantique.

Open Source & Auto-Hébergement P2P vs. LAMP

CYBOU et Nextcloud — Choisir son architecture

CYBOU associe chiffrement côté client, clés locales et stockage P2P. Pour comparer avec une installation Nextcloud, examiner sa configuration, ses options de chiffrement et ses responsabilités d’exploitation.

Stockage Cloud Américain Cloud Act & IA

CYBOU et Dropbox — Gestion des clés et du stockage

CYBOU chiffre le contenu avant son envoi et conserve les clés sous le contrôle de l’Identity. Comparer les services hébergés selon l’offre, les options de chiffrement et les conditions de traitement retenues.

Suites Centralisées US Émancipation

CYBOU vs. Google Workspace & Microsoft 365

CYBOU vise un espace privé fondé sur des clés locales et un protocole ouvert. Le choix face à Google Workspace ou Microsoft 365 dépend des usages, des intégrations et de la configuration de sécurité.

Standard Mondial OpenSSL v3.5.2+ Post-Quantique

Résistance Quantique Immédiate (NIST FIPS 203/204)

CYBOU intègre ML-KEM et ML-DSA dans une architecture hybride documentée. Une comparaison post-quantique doit vérifier les versions et les mécanismes réellement déployés dans chaque solution.

Consulter la matrice comparative complète et détaillée
Tableau exhaustif sur 8 critères de sécurité, analyse architecturale approfondie face à Nextcloud et Dropbox, et guide de choix pour les DSI.
Voir le grand comparatif

Architecture technique & Fondations.

Pour les développeurs, auditeurs et curieux : les spécifications exactes du moteur de consensus et du réseau.

PoA DEVNET à opérateur unique

CYBOU exploite l'unique signataire de finalité du réseau DEVNET. Chaque nœud complet vérifie indépendamment les blocs et l'état ; cette vérification ne transforme pas le modèle de confiance en BFT.

DEVNET
Centralisé — pas de tolérance BFT
DEVNET PROFILE

Profil hybride X-Wing pour DEVNET

Le protocole DEVNET publie une capacité Identity X-Wing basée sur le draft IETF -05. Le profil n'est pas automatiquement transféré à Beta/Mainnet, et son existence ne signifie pas que le service Mail/Files est livré ou audité.

X-Wing
Profil de développement, revue indépendante requise

Une Identity, rôles cryptographiques séparés

La récupération, l'autorisation, l'accord de clés, la finalité PoA, la signature des versions et la trésorerie utilisent des rôles séparés.

LOCAL
Clés locales et rôles distincts

Finalité et état vérifiable

Un signataire PoA finalise les opérations. Chaque nœud complet vérifie indépendamment les blocs et les transitions d’état.

PoA
Finalisation unique, vérification indépendante
01 / CONTENU

Préparer le contenu privé

Le client transforme le contenu en arbre ROOT/INDEX/DATA chiffré et conserve localement les éléments nécessaires. Les schémas Mail/Files restent à l'intérieur du chiffrement.

02 / CAPSULE

Protéger la clé de contenu

RootPublication transporte des capsules de clé pour les capacités KEM des destinataires sans publier leur AccountID. Le profil X-Wing draft-05 est réservé au réseau DEVNET.

03 / PUBLICATION

Autoriser une RootPublication

Identity signe une opération générique qui engage la racine, l'arbre d'inclusion et les capsules. Mail ne possède pas de type d'opération de consensus dédié.

04 / FINALITÉ ET STOCKAGE

Finaliser, admettre, retrouver

La finalisation autorise l’admission au stockage ; elle ne suffit pas à afficher Protégé ou Envoyé. Ces statuts exigent des copies distantes confirmées. La cible Beta est deux répliques distantes indépendantes ; le cache local ne compte pas. Des StorageId distincts ne prouvent pas l’indépendance des serveurs ou opérateurs.

Paramètres canoniques de l'architecture CYBOU
Transport P2P & Chiffrement
CYBOU P2P encapsulé dans TLS 1.3 post-quantique strict (groupe X25519MLKEM768 obligatoire, fail-closed). Exportation de clé de session 32 octets liée aux preuves cryptographiques.
Finalité actuelle sur DEVNET
PoA hybride à un signataire exploité par CYBOU sur DEVNET. Les nœuds complets vérifient indépendamment ; pas de revendication BFT. Cible : PoA sur poste Central Authority.
Découverte initiale des pairs
Le premier contact se fait avec un Full Node ordinaire à une adresse connue, vérifiée par son épingle TLS. Les participants forment ensuite une connexion P2P directe entre pairs. Le bootstrap n’est pas un type de nœud distinct et ne confère aucune autorité de consensus.
Admission P2P France souveraine
Admission P2P publique restreinte à l'espace IP français (données Geo locales, fail-closed). Filtrage VPN/proxy/Tor local optionnel.
Création de compte
Création d’Identity avec travail anti-Sybil et budget initial pour utiliser les services du réseau.
Gestion du stockage
Le stockage est organisé par des leases et des contrôles de disponibilité. Le budget de service suit les ressources utilisées ; AUTH reste distinct et ne détermine pas le volume de stockage.
Comptabilisation des ressources
Les opérations et le stockage utilisent un budget de service, avec des règles de comptabilisation déterministes.
Publication de contenu
RootPublication générique. Mail, Files et Backup sont des schémas privés chiffrés, pas des opérations de consensus distinctes.
Rôles cryptographiques
Les rôles Recovery, Authorization, KEM et PoA sont séparés. Les primitives OpenSSL et leurs compositions font l’objet de vérifications distinctes.
Socle technique
C++20, CMake, Qt 6, LevelDB, OpenSSL, BLAKE3 et transport CYBOU P2P sur TLS 1.3.

État du projet

Fonctions intégrées au code, réseau expérimental déployé et étapes de préparation à l’ouverture publique.

Fonctions intégrées au code

IMPLÉMENTÉ
  • Identity et noms .cybou : AccountCreate avec travail anti-Sybil, rôles de clés hybrides, coffre portable et registre de noms finalisé.
  • Finalité PoA : signataire unique, journal durable et vérification indépendante des blocs par les nœuds complets.
  • RootPublication : opération générique autorisée par Identity ; aucun objet Mail ou fichier permanent dans le consensus.
  • Arbre de contenu chiffré : chunks ROOT/INDEX/DATA ordonnés, adressés par BLAKE3-256 et construits pour le traitement en flux.
  • Admission et transport : stockage local de chunks, preuves d’inclusion liées aux publications finalisées et transport CYBOU P2P sécurisé en TLS 1.3.
  • Ressources : budget de service, leases de stockage et règles déterministes de comptabilisation.

Déploiement expérimental

DEVNET
  • Réseau DEVNET : pair complet de découverte et transport P2P avec admission IP française.
  • Bureau : intégration de Mail, Files et Identity ; publication, récupération et reconstruction des index.
  • Stockage : confirmations signées, audits et contrôles GET/BLAKE3. Les versions déployées et leurs preuves sont suivies dans le registre d’implémentation.
  • Périmètre : réseau de développement ; les essais techniques ne constituent pas l’ouverture d’un service public.

Prochaines étapes

PRÉPARATION
  • Acceptation desktop : installations propres, parcours Mail/Files et récupération sur un autre ordinateur.
  • Endurance et durabilité : essais prolongés, pertes de fournisseurs et deux répliques distantes indépendantes pour la cible Beta.
  • Sauvegarde : application post-Beta du même graphe chiffré, avec restauration vérifiable.
  • Ouverture publique : revue de sécurité, critères UX, procédures d’exploitation et support.

Comprendre CYBOU.

Ce qui fonctionne sur DEVNET, ce qui reste à construire et les garanties de sécurité.

CYBOU est une suite logicielle souveraine réunissant messagerie privée (Mail), stockage de fichiers chiffré (Files) et gestionnaire d'identité (Identity). Vos données sont chiffrées sur votre ordinateur avant tout envoi et tout le transport réseau est protégé en TLS 1.3.