Cloud souverain français — Protection temps réel

BOUCLIER -88

Bouclier-88 & Immunity-88 : Cloud privé interactif protégé par immunity.js — streaming FFmpeg, chat WebSocket temps réel. Conçu et développé en France.

Remise à zéro des Ips bannis et du Compteur de Requêtes pulverisées le 05/04/26 à minuit. Bouclier-88 en fonction — Synchronisation temps réel (60s) — Dernière mise à jour Ips bloquées et requêtes pulvérisées : --:--:--
0Requêtes pulvérisées
0IPs auto-détectées/auto-bloquées
0Plages GeoIP
0Patterns d'attaque protégés
~0.6msPar requête
DômePeut défendre plusieurs sites auto-hébergés
Explorer

Noeud autonome souverain

LES PRINCIPES
SOUVERAINETÉ & AUTONOMIE

Confier sa sécurité à un service, c'est accepter de dépendre de sa disponibilité, de sa politique tarifaire, de sa juridiction, et de son opacité. Vous ne savez pas exactement ce que fait le WAF de votre CDN. Vous ne pouvez pas l'auditer. Vous ne pouvez pas le modifier. Bouclier-88 propose l'inverse : un code lisible, auditable, modifiable, qui tourne sur votre matériel, dans votre local, sous votre contrôle exclusif, et même sans internet. (Pour plus d'infos sur le mode infranet : visitez la page www.bouclier-88.fr/concepts). L'intelligence de détection est embarquée, pas dans un cloud à l'autre bout du monde. C'est ce que signifie la souveraineté numérique dans la pratique. Aucun appel exterieur nécéssaire, rendant l'architecture totalement souveraine : Pas comme un argument marketing, mais comme une réalité technique de chaque ligne de code de Bouclier-88 & Immunity-88.

BOUCLIER-88

LE CLOUD
INTERACTIF & MULTI-UTILISATEUR

Bouclier-88 est un cloud de résilience local-first auto-défendu, conçu pour familles, petites structures, associations, ateliers et lieux isolés. Il permet de partager, stocker, communiquer et diffuser des médias en réseau local , https OPEN-SSL ou sur nom de domaine, tout en conservant ses fonctions en réseau infranet même en coupure Internet. Toute les fonctionnalités sont citées sur la page www.bouclier-88.fr/info.

LE DOME DE PROTECTION

immunity.js
WAF Tier 3

Ce code souverain (sans aucune dépendance et natif): Intercepte, analyse et neutralise chaque attaque avant qu'elle n'atteigne le serveur. Zéro dépendance externe.

🧬
Télémétrie avancée

RAM, CPU, résolution, fuseau horaire et mouvement souris. Détection bot sans interaction réseau.

🕸️
TarPit

Bots englués 15 minutes — chaque slot réseau capturé est inutilisable pour l'attaque.

🧊
Vitrification /24

Subnet entier bloqué à 4 bans, TTL 6h. Un botnet entier neutralisé automatiquement.

🔬
Sas Intelligence

Chaque arme adverse est capturée dans un fichier structuré: l' INTELLIGENCE utilisée est archivé. Le bouclier peut apprendre de chaque attaque.

🧠
Jurisprudence

Scoring comportemental cumulatif par IP. Chaque action suspecte ajoute des points.

SGC V2

Garbage collector prédictif. Purge intelligente selon RAM disponible. Zéro fuite mémoire.

// Sas de Renseignement
function capturePayload(ip, motif, payload) {
  // Chaque attaque génère un anticorps
  const file = `INTEL_${ts}_${ip}.log`;
  fs.writeFile(file, { Motif: motif,
                  Payload: payload });
}

// SGC V2 — Mode critique RAM
if (memUsage > 150MB) timeout = 15min;

// Mode Survie — Lag CPU
if (lag > 100ms) {
  dosThreshold /= 3;
  suspicionMultiplier = 2;
}

// WAF Tier 3 | 2200 lignes+ | 0 dépendance
// Mesuré : ~0.6ms/req sur Pentium 1.10GHz

Couverture Sécurité

OWASP Top 10
+ 17 CVE Critiques

Chaque vecteur testé en conditions réelles. Deux couches de protection indépendantes — immunity-88 en amont, le serveur défendu au cœur.

OWASP 2021 — 12/12

A01 — Broken Access Control
A02 — Cryptographic Failures
A03 — SQL Injection (7 patterns)
A03 — XSS (5 patterns)
A03 — Command Injection
A03 — PHP / LFI
A04 — Prototype Pollution
A05 — Security Misconfiguration
A07 — Auth Failures / Brute Force
A08 — Software Integrity
A09 — Log Injection CRLF
A10 — SSRF (4 variantes)

Impact Latence Moteur

immunity.js
trajet total ~0.6ms soit 0.0006 seconde

Registre des CVE Ciblées

// L'Avant-Garde (Menaces 2024 - 2026)

CVE-2026-1281 / 1340 — Ivanti EPMM Endpoint
CVE-2025-55182 — React Server Components (React2Shell)
CVE-2025-53770 / 53771 — SharePoint ToolShell
CVE-2025-29927 — Next.js Middleware Bypass
CVE-2024-4577 — PHP-CGI Exposed Binary
CVE-2024-3400 — PAN-OS GlobalProtect RCE
CVE-2024-3094 — XZ Utils Backdoor
CVE-2024-2961 — GitLab RCE
CVE-2024-21413 — Docker BuildKit RCE

// Les Piliers (Exploits Historiques Majeurs)

CVE-2023-44487 — HTTP/2 Rapid Reset
CVE-2022-22965 — Spring4Shell
CVE-2022-22963 — Spring Cloud RCE
CVE-2022-1388 — F5 BIG-IP RCE
CVE-2021-44228 — Log4Shell
CVE-2021-41773 — Apache Traversal
CVE-2021-26855 — ProxyLogon
CVE-2014-6271 — Shellshock

Sentinelle Silencieuse

UA incohérente
Détection UA Comportementale

Agissant comme une passerelle de protection en amont, ce mode de détection intercepte les imposteurs sans aucune dépendance externe. Il traque les incohérences structurelles avec un traitement 100% asynchrone, validant une détection fulgurante.

Analyse Logique & Asynchrone

Plutôt que de comparer des millions de signatures, le detecteur d'incohérence Immunity-88 utilise la pure déduction. Un User-Agent prétendant être sur "iPhone" tout en utilisant "Windows" est une anomalie mathématique. Le système identifie et pulvérise ces requêtes botnet illogiques avant même de solliciter le serveur principal.

Radar UA-Incohérence Top Efficiency Pentium 1.10 GHz Safe
📡
Filtre Purificateur

Ce radar agit indépendamment du cœur applicatif. Les scanners agressifs (Headless, Selenium, Webdriver) sont bloqués silencieusement.

🛡️
Mise au Cachot

Tout comportement frauduleux déclenche un bannissement instantané. La connexion est coupée et l'IP est ajoutée au registre d'immunity-88 des IPs refusées.

Flush Asynchrone

L'écriture des logs d'attaquants s'effectue via un tampon différé. Le moteur accumule les données et écrit en bloc.


Analyse Post-Transfert

Reverse Radar
Sécurité Passive Anti-Exfiltration

Contrairement aux autres pièges d'Immunity qui bloquent la menace en amont, le Reverse Radar agit dans l'ombre au niveau de l'événement proxyRes. Son but : détecter et punir les cas où le sas de décontamination aurait été contourné, provoquant une fuite de données.

1. Comptage Laminaire

Zéro charge CPU. Pour la fluidité du Pentium 1.10 GHz, le radar écoute passivement les paquets et exécute une pure addition d'entiers en RAM, sans parsing lourd.

🔬
2. Microscope Tactique

Filtrage du Bruit. L'analyse approfondie ne se déclenche que sur les transferts dépassant une taille définie, ignorant les requêtes légères.

🎯
3. Rétro-Analyse

Vérification Croisée. le radar croise la route empruntée (mines pré-calculées) et l'identité du client (incohérences UA) pour démasquer l'intrus.

⚖️
4. Sentence Tactique

Action Immédiate. Match : alerte critique et vitrification. Transfert mis en surbrillance pour cartographie et observation comportementale.

Immunity-88 et son Reverse Radar personnel

La detection de ce qui entre, mais aussi de ce qui sort. Cette architecture asynchrone permet de maintenir le positionnement en efficacité du flux de traitement au sommet.

Analyse Zéro Latence Anti-Scraping Asynchrone

Architecture

Double Protection
Souveraine

immunity.js en amont sur le réseau, server.js au cœur de l'application. Chacun possède sa propre base de bans et des réflexes indépendants.

💣
Mines forbiddenPaths

1100+ chemins piégés dans immunity ET server. Toute tentative de scan détectée déclenche ban immédiat + TarPit.

🤖
250+ Signatures UA

Scanners, bots IA, crawlers agressifs, outils pentest — bannis dans les deux couches simultanément.

🌍
GeoIP 580k Plages

Base binaire chargée au démarrage. Détection O(log n) — ×10 plus rapide que MaxMind GeoIP2.

🔐
Path Knocking

Séquence secrète obligatoire avant tout accès. Sans elle, le cloud reste totalement invisible.

📊
Rate Limiting

Limites indépendantes par route sensible — auth, inscription, admin, chaque endpoint protégé.

💾
Bans Persistés

les IPs bannies sauvegardées dans un fichier.json, rechargées au démarrage. La mémoire ne s'efface jamais.


Le Cloud

Cloud Interactif
Monolithique

Un seul serveur Node.js souverain intégrant nativement chat, streaming, fichiers, vidéo, audio, ainsi que l'envoi de fichier entre utilisateur — sans aucun service tiers.

💬 Chat Temps Réel

WebSocket natif avec broadcast instantané. Historique persisté en JSON, messages typés, anti-flood par IP intégré. Communication: envoi privé de messages et vocaux.

WebSocketBroadcastHistoriqueAnti-flood

🎬 Streaming FFmpeg

Transcodage audio et vidéo en temps réel. Formats : MP4, WebM, MKV, AVI, MP3, WAV, M4A, WMA, OGG.

FFmpegTranscodageStreamMulti-format

📁 Gestion de Fichiers

Upload multi-fichiers, téléchargement sécurisé, organisation par utilisateur, quota par compte, validation extension stricte.

MulterUpload ×50QuotaPar compte

🎵 YouTube Privé ajouté

Ajout d'un espace de vidéos personnelles Youtube, sécurisé par code d'accès. Gestion de playlist, lecture interne intégrée, ajout et suppression. Sans publicité Youtube à l'ouverture des vidéos.

PlaylistCode accèsPrivéIntégré
📱
PWA

Installable sur mobile et desktop. Service Worker, manifest, icônes. Il faut alors passer par le navigateur ( google chrome, firefox, Safari, etc... ): En allant dans les options "Ajouter à l'écran d'accueil" puis "Installer l'application".

🗄️
SQLite

Base de données locale souveraine. Comptes, sessions, données — zéro cloud tiers impliqué.

🔑
Sessions

Cookie httpOnly + SameSite. Expiration auto, validation à chaque requête, nettoyage propre.

👥
Multi-comptes

Inscription avec code ami, profils indépendants, espaces fichiers séparés, panneau admin dédié.


Classification

WAF Tier 3
+ Amélioration des mines 'Honeypot' constante

Tier 1 — Basique ✅

Blocage IP, filtrage URL, rate limiting. Dépassé dès le démarrage.

Tier 2 — Intermédiaire ✅

Signatures UA, GeoIP, logging, subnet ban. Dépassé avec 250+ UA, 1100+ mines URL et 580k plages GeoIP.

Tier 3 — Avancé ✅

detection de patterns bodyAttacks, jurisprudence, Log4Shell, Spring4Shell, Shellshock, Sas Intel.

4 fonctionnalités expérimentales développées par Bouclier-88
Télémétrie matérielle intégrée au WAF  ·  TarPit chunked 15 minutes  ·  Vitrification subnet auto-apprenante  ·  Sas de Renseignement natif
Codage monolithique · Zéro dépendance · ~0.6ms/req · Conçu et développé en France
0BANNISSEMENTS EN AUTOMATIQUE
0Plages GeoIP
0Patterns
0Requêtes pirates/bots bloquées
0double-clic pour deploiement
0Dépendance