← Retour au blog
Sécurité

Mises à jour HexaOS : en ligne, hors ligne, signées et réversibles

L’architecture cible combine HexaRelease, TUF, RAUC A/B, GRUB, HexaUpdate et HexaDoctor pour les postes, serveurs et clusters.

Le chemin en ligne

HexaRelease publie ISO, bundles, index, SBOM, notes et preuves sur des canaux signés. TUF sécurise les métadonnées et empêche rollback ou gel du dépôt. HexaUpdate sélectionne, télécharge et vérifie l’artefact.

Le chemin système

RAUC applique la mise à jour sur le slot inactif. GRUB tente le nouveau système. HexaDoctor exécute les contrôles de santé : en cas de succès le slot est marqué bon, sinon le démarrage revient sur la version précédente.

Le chemin hors ligne

Un poste connecté exporte un bundle USB complet. La machine isolée vérifie localement métadonnées, signatures, hash, édition et expiration avant import. Les gates U1 à U16 couvrent aussi les coupures réseau/électriques, LUKS2, la persistance et l’orchestration HCM.