Ingénierie de systèmes critiques · Montpellier · depuis 2024

Une expertise en cloud privé souverain unique en France.

Nous auditons, nous concevons et nous exploitons des infrastructures critiques. En mission courte pour un audit d'architecture, en régie longue durée quand il faut tenir la plateforme au quotidien, ou en support continu sur toute votre stack open source.

Nos expertises

Trois domaines fondamentaux.

Data, sécurité et gouvernance, intelligence artificielle. Trois domaines que nous concevons, auditons et exploitons.

Data & Lakehouse

Des données que l'on peut interroger, tracer et déplacer.

  • Architecture medallion, data vault, modélisation
  • ETL, OCR, ingestion documentaire
  • Lakehouse Iceberg, moteur Trino, catalogue et lignée
  • Streaming et traitements à haut volume
TrinoApache IcebergMinIOCeph

Sécurité & Gouvernance

Des architectures où la fuite n'est pas une option.

  • Audit de data stack et de sécurité applicative
  • Chiffrement, gestion des clés, cloisonnement multi-tenant
  • Contrôle d'accès granulaire et journal d'audit
  • Outillage des exigences techniques NIS2 et RGPD
KeycloakIstioCiliumcert-manager

Intelligence artificielle

Vos modèles chez vous, vos données n'en sortent jamais.

  • LLM interne, inférence et affinage sur site
  • Dimensionnement GPU et architecture de service
  • Agents IA, sélection de patterns, implémentation MCP
  • Réponses sourcées, extraction structurée
vLLMTritonKServeKubeflow

Voir les trois expertises en détail

Open source

Nos contributions open source.

s0

30 980 lignes · 68 fichiers · BUSL-1.1 · Apache-2.0 au 18 août 2030

Passerelle d'autorisation compatible S3 qui applique une politique OPA/ABAC à chaque requête, avant de la réémettre vers le stockage sous une identité par locataire.

Ce n'est pas un proxy d'octets avec un crochet d'autorisation greffé : la requête est désérialisée en valeur typée, la décision porte sur cette valeur, et c'est la même valeur qui repart vers le stockage. Sur les 99 opérations du protocole, 23 sont appliquées et transmises, 76 refusées — il n'y a pas de troisième catégorie. Un test échoue si le tableau et la documentation divergent.

talos-rust-client

8 316 lignes · publié sur crates.io · MIT OR Apache-2.0

Client gRPC pour SideroLabs Talos, avec mTLS par défaut et une API typée générée depuis les fichiers proto officiels.

Talos n'a pas de shell : on ne s'y connecte pas, on lui parle. Il nous fallait ce client pour exploiter les clusters de nos clients.

trino-rust-client

6 374 lignes · 45 fichiers · Apache-2.0

Client Trino pour Rust, avec authentification et protocole spooling.

Écrit et maintenu par nos ingénieurs. Utilisé en production dans Hyperfluid.

Ferris Key

projet communautaire · Apache-2.0

Serveur d'authentification et de gestion d'identités, écrit en Rust.

Projet communautaire auquel nous contribuons et que nous soutenons.

Ce que nous tenons en production

  • Talos Linux
  • Kubernetes
  • Argo CD
  • OpenTofu
  • Ansible
  • Rook-Ceph
  • MinIO
  • CloudNativePG
  • OpenBao
  • Keycloak
  • Cilium
  • Envoy Gateway
  • cert-manager
  • Grafana
  • OpenTelemetry
  • Trino
  • Apache Iceberg
  • Kafka
  • KServe
  • vLLM

Ce n'est pas une liste de compétences déclarées : c'est ce qui tourne aujourd'hui chez nos clients.

Le problème

Ces compétences ne se recrutent pas une par une.

Une plateforme critique moderne demande, en même temps : quelqu'un qui connaît le cycle de vie d'un cluster sur système immuable, quelqu'un qui sait dimensionner du stockage réparti, quelqu'un qui a déjà vu un moteur de requête tomber sous charge et qui sait pourquoi, quelqu'un qui écrit des politiques d'autorisation plutôt que des règles de pare-feu, et quelqu'un qui sait ce que coûte un modèle qui ne tient pas sur une seule carte.

Chacun de ces profils existe en petit nombre. Les cinq dans la même équipe, disponibles au même moment, sur votre bassin d'emploi et à votre grille salariale : non. Ce n'est pas un problème de recrutement difficile, c'est un recrutement qui n'aboutit pas — et pendant qu'il n'aboutit pas, la plateforme tourne quand même.

Ce que nous louons n'est donc pas de l'heure d'ingénieur, c'est une combinaison déjà constituée. Elle travaille ensemble, elle exploite ces briques en production chez d'autres, et elle a écrit une partie des outils qu'elle emploie. Nos ingénieurs s'installent dans vos équipes le temps qu'il faut, et ce qu'ils savent reste quand ils partent.

Lire les trois articles

Missions

Quatre engagements, décrits par ce qu'ils ont produit.

Quatre engagements en cours ou clos, décrits par la pile qui tourne et par ce qu'elle a produit.

Régie · en cours, plus de 12 mois

Groupe bancaire national

Une plateforme data interne remise en code, en flux GitOps et en libre-service.

KubernetesArgo CDOpenTofuAnsibleGrafana

Conseil et mise en œuvre · en cours

Centre de calcul de Montpellier

Un socle Kubernetes sur système immuable, et une chaîne d'inférence GPU pour la recherche publique.

Talos LinuxKubernetesRook-CephCloudNativePGOpenBao

Cloud souverain · en cours

Montpellier Métropole

Un cloud de données et d'inférence exploité sous maîtrise publique.

KubernetesvLLMKeycloakPostgreSQLMinIO

Data & IA · mission ponctuelle

Groupe industriel

Un fonds documentaire hétérogène rendu interrogeable, chaque réponse citant son document.

TrinoApache IcebergOCRpgvectorMCP

Voir les quatre missions en détail

Notre produit

Nous éditons Hyperfluid : un cloud privé et souverain.

Cloud privé · souverain

Vos équipes se servent seules, sans que rien ne sorte de chez vous.

Trois problèmes que rencontrent les DSI que nous accompagnons : des équipes qui attendent une semaine un environnement, des données qu'on ne peut pas confier à un opérateur soumis à une loi étrangère, et une facture qui se découvre en fin de mois. Hyperfluid traite les trois en même temps, parce qu'ils ne se traitent pas séparément.

  • Libre-service : vos équipes provisionnent elles-mêmes, vos règles s'appliquent automatiquement
  • Sécurité : les données, les journaux et les clés restent dans votre périmètre
  • Budget : un montant connu avant de commencer, sans facturation à l'usage ni frais de sortie

Le produit lui-même — son catalogue, sa documentation, ses tarifs et sa console — vit sur hyperfluid.cloud. Ce site-ci ne le duplique pas.

Prendre contact

Parler à un ingénieur, pas à un formulaire.

Quatre chemins selon ce que vous cherchez : un diagnostic de trente minutes, un audit de data stack, un dossier de conformité pour votre RSSI, ou les pièces administratives d'un appel d'offres. L'adresse et le téléphone sont directement joignables.

contact@nudibranches.tech · +33 6 01 82 82 30