« Gratuit » n'est pas un argument quand on te demande de confier tes cles API. Alors OpenAxis ne te demande de rien croire sur parole. Pas de compte, pas de cloud, pas de telemetrie — et tout le projet est open source. Voila ou vit chaque secret et chaque octet de tes donnees.
Tes cles API sont stockees dans un fichier chiffre au chemin ~/Library/Application Support/openaxis/secrets.enc (AES-256-GCM). Pas dans un fichier de config, pas en local storage, pas dans la vue d'un outil. Le proxy les charge en memoire et les passe en variables d'environnement au demarrage d'un process.
Le proxy LLM ecoute sur 127.0.0.1 et rien d'autre. Il exige un token Bearer a chaque appel, donc aucun autre process de ta machine ne peut consommer ta cle en douce. Les outils ne recoivent qu'un faux token local.
Chaque outil embarque tourne dans une vue durcie : isolation de contexte activee, sandbox activee, integration Node desactivee. Le pont entre l'enveloppe et les vues est minuscule, valide, et ne prend jamais de chemin disque brut en entree.
OpenAxis n'a aucun composant cloud. Rien n'est envoye a un serveur OpenAxis, parce qu'il n'en existe pas. Les seuls appels sortants sont ceux que tu declenches, droit vers le fournisseur de modele que tu as choisi.
Tout est local, dans ton dossier perso. Tu peux ouvrir ces fichiers toi-meme.
| Donnee | Ou elle vit |
|---|---|
| Cles API | ~/Library/Application Support/openaxis/secrets.enc (AES-256-GCM) |
| Projets | ~/.config/openaxis/projects.json |
| Memoire | ~/.config/openaxis/memory.json |
| Config des outils | ~/.config/opencode/opencode.json |
| Historique de chat | local storage + sauvegarde fichier sur le disque |
| Livrables d'orchestration | un dossier de travail que tu choisis |
L'open source n'est pas un badge marketing ici, c'est le modele de securite. Le proxy, la facon dont les secrets passent du fichier chiffre a la memoire, l'isolation, la couche d'overrides : tout est publie sous licence MIT. Un tech lead peut l'auditer avant de le deployer dans une equipe. Toi aussi.
Un dernier point : l'agent qui execute des commandes shell est lie a localhost avec un mot de passe par session jamais logge. L'agent code de l'orchestrateur tourne avec l'execution shell volontairement coupee — l'acces ecriture et edition suffit. Un shell bloque ne peut pas lancer de commandes arbitraires.
Telecharge OpenAxis, ajoute tes cles au panneau Config, et regarde ou elles vont : nulle part ailleurs que sur ton Mac.