Confidentialite & securite

On ne demande pas ta confiance. On la prouve.

« Gratuit » n'est pas un argument quand on te demande de confier tes cles API. Alors OpenAxis ne te demande de rien croire sur parole. Pas de compte, pas de cloud, pas de telemetrie — et tout le projet est open source. Voila ou vit chaque secret et chaque octet de tes donnees.

Les cles dans un fichier chiffre, jamais en clair

Tes cles API sont stockees dans un fichier chiffre au chemin ~/Library/Application Support/openaxis/secrets.enc (AES-256-GCM). Pas dans un fichier de config, pas en local storage, pas dans la vue d'un outil. Le proxy les charge en memoire et les passe en variables d'environnement au demarrage d'un process.

Le proxy est localhost uniquement

Le proxy LLM ecoute sur 127.0.0.1 et rien d'autre. Il exige un token Bearer a chaque appel, donc aucun autre process de ta machine ne peut consommer ta cle en douce. Les outils ne recoivent qu'un faux token local.

Des vues isolees

Chaque outil embarque tourne dans une vue durcie : isolation de contexte activee, sandbox activee, integration Node desactivee. Le pont entre l'enveloppe et les vues est minuscule, valide, et ne prend jamais de chemin disque brut en entree.

Pas de serveur, parce qu'il n'y a pas de backend

OpenAxis n'a aucun composant cloud. Rien n'est envoye a un serveur OpenAxis, parce qu'il n'en existe pas. Les seuls appels sortants sont ceux que tu declenches, droit vers le fournisseur de modele que tu as choisi.

Transparence totale

Ou vit chaque morceau de tes donnees.

Tout est local, dans ton dossier perso. Tu peux ouvrir ces fichiers toi-meme.

DonneeOu elle vit
Cles API~/Library/Application Support/openaxis/secrets.enc (AES-256-GCM)
Projets~/.config/openaxis/projects.json
Memoire~/.config/openaxis/memory.json
Config des outils~/.config/opencode/opencode.json
Historique de chatlocal storage + sauvegarde fichier sur le disque
Livrables d'orchestrationun dossier de travail que tu choisis
La version courte : rien n'est envoye a un serveur OpenAxis, parce qu'il n'y en a pas. Tes appels d'inference vont au fournisseur que tu as choisi, et tes cles ne quittent jamais ton Mac.
Auditable par construction

Si tu ne fais pas confiance, lis le code.

L'open source n'est pas un badge marketing ici, c'est le modele de securite. Le proxy, la facon dont les secrets passent du fichier chiffre a la memoire, l'isolation, la couche d'overrides : tout est publie sous licence MIT. Un tech lead peut l'auditer avant de le deployer dans une equipe. Toi aussi.

Un dernier point : l'agent qui execute des commandes shell est lie a localhost avec un mot de passe par session jamais logge. L'agent code de l'orchestrateur tourne avec l'execution shell volontairement coupee — l'acces ecriture et edition suffit. Un shell bloque ne peut pas lancer de commandes arbitraires.

Tes cles. Ta machine. Ton choix.

Telecharge OpenAxis, ajoute tes cles au panneau Config, et regarde ou elles vont : nulle part ailleurs que sur ton Mac.