Édition macOS Linux Sensor

Dès qu'un danger est détecté, Linux s'isole automatiquement.

Du poste de bureau au VPS cloud, défense Linux autonome sans configuration complexe. Édition Client : détection Wi-Fi automatique et kill-switch VPN. Édition Serveur : protection contre le verrouillage SSH et détection d'intrusion en millisecondes. Les deux entièrement headless.

✦ Gratuit · toutes les fonctions incluses · aucune activation 🖥️ Compatible Client (bureau) & Serveur
RoamSwitch for Linux — autonomous network defense: Wi-Fi identification and nftables profile switching, ransomware behaviour detection and AIR-GAP isolation, USB / BadUSB guard, a 24-item security assessment, an MCP server, and Zero Telemetry

Installer depuis votre distribution

Après ajout du dépôt officiel, les mises à jour passent par votre commande de mise à jour habituelle et la vérification intégrée fonctionne. Les dépendances (nftables, polices CJK, etc.) sont installées automatiquement.

Ubuntu / Debian / Mint / Pop!_OS / Raspberry Pi OS (APT)

curl -fsSL https://lafine.net/apt/roamswitch-archive-keyring.asc \
  | sudo gpg --dearmor -o /usr/share/keyrings/roamswitch-archive-keyring.gpg
echo "deb [arch=amd64,arm64 signed-by=/usr/share/keyrings/roamswitch-archive-keyring.gpg] https://lafine.net/apt stable main" \
  | sudo tee /etc/apt/sources.list.d/roamswitch.list
sudo apt update && sudo apt install roamswitch

Fedora / RHEL / CentOS Stream (DNF)

sudo rpm --import https://lafine.net/rpm/RPM-GPG-KEY-roamswitch
sudo curl -fsSL -o /etc/yum.repos.d/roamswitch.repo https://lafine.net/rpm/fedora/roamswitch.repo
sudo dnf install roamswitch

openSUSE (zypper)

sudo rpm --import https://lafine.net/rpm/RPM-GPG-KEY-roamswitch
sudo zypper addrepo https://lafine.net/rpm/opensuse/roamswitch.repo
sudo zypper refresh && sudo zypper install roamswitch

Arch / Manjaro / EndeavourOS (AUR)

Not published on the AUR. Build from the bundled PKGBUILD (the release tarball is verified against the signing key).

gpg --recv-keys 9C12964366B8547511AAEAF5773A9A39ECBD1537
curl -fsSLO https://lafine.net/linux/dl/PKGBUILD
curl -fsSLO https://lafine.net/linux/dl/roamswitch.install
makepkg -si

Sans dépôt, téléchargez les tarballs signés (.tar.gz + .tar.gz.asc, amd64 / aarch64) directement depuis lafine.net/linux/dl (la vérification de mise à jour intégrée ne fonctionnera pas dans ce cas).

Après l'installation, roamswitch.service démarre automatiquement et l'icône de la zone de notification s'exécute à la connexion. Un assistant d'accueil (GTK) apparaît au premier lancement. La CLI (roamswitch status) affiche le diagnostic en japonais ou en anglais selon la locale du système.

Fonctionnalités clés

Défense autonome, nativement sous Linux

🛡️ Bascule autonome des profils nftablesÉdition Client uniquement

Sur les réseaux de confiance (domicile), il autorise un trafic local confortable ; au travail, il surveille les ports suspects ; sur le Wi-Fi public, il rejette tout le trafic entrant en mode furtif. Décidé par la MAC de passerelle, basculé en quelques millisecondes.

🚨 Isolement autonome des rançongicielsÉdition Client uniquement

fanotify + entropie de Shannon + YARA détectent une rafale de chiffrement et gèlent instantanément le processus fautif par SIGSTOP, puis coupent en urgence tout le trafic externe (Air-Gap) et les services de partage.

📶 Alerte sur la force du chiffrement Wi-FiÉdition Client uniquement

Sur les réseaux Open / WEP / WPA, le niveau de protection est relevé automatiquement avec une notification bureau. Arrêt/restauration automatique en option des services de partage (SSH/Samba/RDP).

🔌 Protection USB non autorisé / BadUSBÉdition Client uniquement

Un stockage USB non approuvé est mis en attente d'approbation ; un périphérique d'injection de frappes (un clavier BadUSB) voit sa saisie supprimée de façon logicielle via evdev — jamais de coupure de port au niveau du noyau. Intègre l'analyse automatique ClamAV et la mise en quarantaine du dossier Téléchargements.

📜 Audit de sécurité en 24/30 points

Note 24 points côté client — LUKS, Secure Boot, LSM, SSH/sudo, sysctl, épinglage ARP, ports exposés, Safe Browsing du navigateur, etc. — ou 30 points CIS Benchmark en Server Edition, dans les 10 langues. Accessible depuis l'interface graphique, la CLI et MCP.

🤖 Serveur MCP intégré

roamswitch-mcp permet à des agents IA comme Claude de lire l'état de sécurité via JSON-RPC (stdio). Lecture seule et entièrement local. Voir Configuration MCP.

🔒 Tunnel VPN + kill-switchÉdition Client uniquement

Sur un Wi-Fi public, tout le trafic passe par un tunnel chiffré WireGuard ou Tailscale (nœud de sortie). Un kill-switch nftables bloque toute fuite en clair hors du tunnel et ne laisse rien passer si le tunnel tombe (fail-closed). La défense principale contre les attaques de l'homme du milieu.

🎣 Protection passive des liens (bloque les connexions d'hameçonnage)Édition Client uniquement

Lit le nom d'hôte de destination des connexions sortantes depuis la requête DNS, le SNI TLS et l'en-tête HTTP Host, et avertit ou bloque les connexions vers des sites d'hameçonnage / d'arnaque (blocage par défaut, y compris pour les navigateurs DoH). En mode avertissement, l'absence de réponse est fail-closed. Les verdicts n'utilisent qu'un flux local et des heuristiques hors ligne ; la destination n'est jamais envoyée nulle part.

🖧 Défense serveur autonome & protection contre le verrouillage SSHÉdition Serveur uniquement

Applique automatiquement le Default Drop entrant pour les nœuds VPS cloud et centres de données. Préserve activement les sessions SSH administratives existantes (état ESTABLISHED) pour éviter de verrouiller l'administrateur hors du système. Un fichier guard.yaml optionnel permet d'ajuster finement l'action de confinement par niveau de gravité, avec une minuterie de sécurité qui restaure automatiquement l'accès en l'absence de réponse.

⚡ Détection d'intrusion eBPF & isolement autonome (Falco / Tetragon)

Capture en temps réel les événements eBPF au niveau noyau (reverse shells, élévations de privilèges, exécution de binaires non autorisés) via un socket UNIX. Choisissez Falco (par défaut) ou Cilium Tetragon (gRPC) comme capteur. Isole en quelques millisecondes, de façon autonome, les processus compromis (SIGSTOP/SIGKILL) ou les hôtes (Air-Gap).

📂 FIM critical-path (surveillance de l'intégrité des fichiers)Édition Serveur uniquement

Surveillance événementielle par hachage SHA-256 des binaires système et configurations critiques, notamment /etc/shadow, /etc/pam.d et /usr/bin/ — toute altération est détectée à l'instant où elle survient (les analyses périodiques servent de filet de sécurité). Signale immédiatement les installations de portes dérobées et les altérations non autorisées.

🧠 Garde d'épuisement des ressources / anomalie de processusÉdition Serveur uniquement

Détecte les attaques DoS par fuite mémoire et les boucles de plantage (signe d'une tentative d'exploit use-after-free). Le cycle normal en dents de scie d'un runtime avec ramasse-miettes n'est jamais pris pour une fuite ; seule une croissance RSS soutenue, sans reprise, est signalée. Les boucles de plantage sont reconnues de façon structurelle à partir du vocabulaire fixe de systemd lui-même (aucun nouveau sondage). Corrèle par PID avec les événements eBPF/FIM pour attribuer un niveau de confiance (possible/correlated).

🧱 Blocage Egress / C2 & DNS sinkholeÉdition Serveur uniquement

Bloque automatiquement les connexions sortantes vers des IP malveillantes connues via un flux de menaces local. Activez en option un DNS sinkhole (Quad9 / Cloudflare / AdGuard / CleanBrowsing) pour bloquer également la résolution de domaines malveillants (désactivé par défaut afin de ne jamais perturber un environnement DNS interne).

📢 Alertes d'urgence multicanalesÉdition Serveur uniquement

Envoie instantanément des informations détaillées sur l'incident vers Slack, Discord, Microsoft Teams, Syslog ou des Webhooks dès qu'une menace est interceptée, qu'un processus est tué ou qu'un hôte est isolé en Air-Gap.

🐳 Détection des risques Docker & protection contre le contournement du pare-feu

Détecte instantanément, via docker events, le démarrage d'un conteneur privilégié (--privileged) ou un montage docker.sock (notification uniquement). La protection contre le contournement du pare-feu par la chaîne DOCKER-USER est toujours active, sur les éditions Client comme Serveur.

🧫 File Scan Guard (YARA + ClamAV)Édition Serveur uniquement

Analyse régulièrement les répertoires qui stockent des fichiers destinés à autrui — relais de messagerie, dossier partagé, point de dépôt (une couche supplémentaire pour des répertoires partagés quelconques, distincte de l'analyse automatique du dossier Téléchargements de l'édition cliente). Le moteur YARA intégré fonctionne en permanence sans dépendance externe ; ClamAV peut être ajouté en option. Les menaces confirmées sont automatiquement mises en quarantaine.

🔑 Scanner de fuites de secrets & clés API

Détecte les clés API (OpenAI, Anthropic, AWS, GitHub, Slack, Stripe, etc.) et les clés privées SSH, non seulement dans du texte collé mais aussi dans des répertoires entiers (.git et similaires sont exclus automatiquement). Disponible via la CLI, MCP et le SDK Python ; rien n'est jamais transmis hors de la machine.

📦 Vérification CVE des paquets (dpkg/pacman/dnf/zypper + dépendances)Édition Client uniquement

Compare les paquets OS installés et les dépendances de votre projet (npm, PyPI, crates.io et 4 autres écosystèmes) à une correspondance CVE connue stockée localement. Aucune activité réseau du tout.

🖥️ Protection ClickFix : détecte et efface les commandes malveillantes via le presse-papiersÉdition Client uniquement

Protège contre « ClickFix », une fausse publicité ou page CAPTCHA qui vous incite à copier-coller un « code de vérification » qui est en réalité une commande malveillante. Surveille le presse-papiers via gtk::Clipboard (fonctionne de façon transparente sous X11 et Wayland) et, dès qu'un modèle malveillant connu est copié, efface son contenu et vous avertit — quel que soit le terminal ou la boîte de dialogue d'exécution GNOME/KDE utilisé comme destination.

🔔 Historique des notifications (7 derniers jours)

Consultez les notifications envoyées par RoamSwitch même après leur affichage initial. Disponible via la CLI (roamswitch notifications), l'interface graphique, MCP (get_notification_history) et le SDK Python. Les entrées dépassant la période de conservation sont supprimées automatiquement.

↓ GTK natif. Voici à quoi ressemble l’application réelle
🖥️ Gestion réseau & profils de protection (GTK natif)
Fenêtre principale de RoamSwitch for Linux (capture réelle)

Identifie l’adresse MAC de la passerelle connectée et bascule le profil nftables de façon autonome. Le contrôle des services de partage et l’épinglage ARP se trouvent aussi ici.

📋 Menu de la zone de notification (AppIndicator / SNI)
Menu de la zone de notification de RoamSwitch for Linux (capture réelle)

Changer de niveau de protection instantanément, définir la durée du forçage manuel, activer la protection DNS et la langue — depuis la zone de notification.

Environnements pris en charge

Entièrement pris en chargeUbuntu 22.04 / 24.04, Debian 12+, Linux Mint, Pop!_OS, elementary, Zorin, Raspberry Pi OS 64 bits (Bookworm), Ubuntu pour Raspberry Pi
Architecturex86_64 / aarch64 (Raspberry Pi 4 / 5)
Requissystemd, nftables. L'interface de la zone de notification nécessite un bureau AppIndicator/StatusNotifierItem (KDE / Cinnamon / MATE / Budgie, ou GNOME avec l'extension). Les machines sans affichage peuvent utiliser daemon + CLI + MCP.
PaquetsAPT (famille Ubuntu/Debian), DNF (Fedora/RHEL), zypper (openSUSE), AUR (Arch). Les distributions sans systemd (Alpine / Void / Devuan) ne sont pas prises en charge.
Cas d'usageNous proposons deux packages : une édition Client (GUI + barre d'état système) pour postes de travail et portables, et une édition Serveur (headless, Default Drop, intégration eBPF/Falco) pour VPS cloud, hôtes de conteneurs et centres de données.

Édition Client vs édition Serveur

L'« édition Client » pour postes de travail et portables, et l'« édition Serveur » pour VPS cloud, hôtes de conteneurs et centres de données — chacune optimisée pour une défense autonome adaptée à son environnement.

Domaine Édition client (actuelle) Édition Serveur (headless)
Détection réseau et bascule de profilBascule autonome selon le Wi-Fi / la MAC de passerelle (3 profils)Static policy (/etc/roamswitch/server.conf, fixed Default Drop)
Posture du pare-feuSélection auto entre Ouvert / Équilibré / VerrouilléTout refuser + liste blanche explicite des ports de service déclarés (entrée minimale)
Trafic sortant (egress)La protection passive des liens + la protection DNS bloquent l'hameçonnageBlocage en sortie des domaines de C2 / malveillants + restriction du trafic sortant
Tunnel VPN + kill-switch✅ WireGuard / Tailscale❌ Non disponible (l'accès d'administration se fait uniquement par SSH ; configurez vous-même WireGuard ou équivalent via l'OS si un VPN est nécessaire)
Détection et isolement des rançongiciels / analyse anti-malware fanotifyDétection autonome de rançongiciels par fanotify et gel du processusDétection d'intrusion eBPF (Falco / Tetragon) + FIM du chemin critique (événementiel, détection instantanée) + détection d'épuisement des ressources/boucles de plantage
Durcissement du noyau (sysctl / Yama / noexec)Appliqué sur un réseau non fiableAppliqué en permanence
Bilan de santé de sécurité✅ 24 points (GUI / CLI / MCP)✅ 30 points (CIS Benchmark, CLI / MCP)
Interface opérateurGUI GTK + zone de notification + CLI + MCPCLI + MCP + administration à distance (headless)
Notifications d'urgenceNotifications de bureau (GTK / libnotify)Alertes instantanées Slack / Discord / Teams / Syslog / Webhook
Gestion centralisée et auditAjouté avec une licence BusinessAjouté avec une licence Business (distribution de politiques signées, check-in périodique ; la version gratuite reste 100 % locale)
Documentation détaillée Livre blanc sécurité (Client) → Manuel d'exploitation Server Edition / Livre blanc sur la sécurité (Linux Serveur)

Manuel d'exploitation Server Edition Livre blanc sur la sécurité (Linux Serveur) Guide d'exploitation CLI / headless →

🏢 RoamSwitch Business (pour les organisations)

L'édition Community est gratuite avec toutes les fonctions. Pour gérer de nombreuses machines Linux à l'échelle d'une organisation, l'édition Business payante ajoute la couche de gestion ci-dessous. La défense du poste (bascule nftables, isolation des rançongiciels, protection USB, DNS, évaluation, MCP) est identique à Community — rien n'est ajouté ni retiré.

Ce que vous pouvez ajouterRésumé
Gestion de flotteEnrôler les appareils avec un jeton d'organisation signé Ed25519 ; agréger le niveau de protection, le score de santé et l'état des politiques via un check-in périodique.
Distribution de politiques en masse signéeDistribuer les réseaux de confiance, le niveau hors-site, le contrôle des services de partage et la valeur imposée de chaque garde en JSON signé Ed25519. Verrouillé sur le poste.
APT / RPM interne signéUn dépôt privé signé avec une clé GPG propre à l'organisation. Les vérifications de mise à jour dans l'application continuent de fonctionner.
Support SLAUn contact sous contrat pour la conception du déploiement, la conception des politiques et la réponse aux incidents (japonais, jours ouvrés JST).

Le Zero Telemetry est conservé — seuls les appareils que l'organisation a explicitement enrôlés communiquent avec un serveur de gestion, et ils n'envoient que l'ID de l'appareil, la version de l'application, le score de santé, le niveau de protection et la version de la politique. Les détenteurs de Mac Pro Lifetime obtiennent les fonctions Business gratuitement sur leurs propres machines Linux. Contactez-nous pour les tarifs et la disponibilité.

Nous contacter au sujet de Business

🔒 Zero-Telemetry / Licence

Le contenu des communications, l'historique des connexions, les URL consultées et les journaux système ne sont jamais envoyés à l'extérieur. Les vérifications de mise à jour passent uniquement par le gestionnaire de paquets du système (apt). RoamSwitch for Linux est un logiciel gratuit propriétaire ; le paquet de distribution officiel (.deb) peut être redistribué sans modification avec tous les avis de droits d'auteur intacts. Le code source n'est pas publié. Texte intégral dans /usr/share/doc/roamswitch/copyright. Le SDK RoamSwitchKit est fourni séparément en open source.