Сеть начинается с ядра.
Код можно сгенерировать.
Архитектуру — нет
Мы — команда инженеров, которая строит ПО с нуля. Небольшая, прагматичная, с опытом в сетях, криптографии и функциональном программировании. Делаем то, чего на российском рынке раньше не предлагали — HTTP- и TLS-инфраструктуру без легаси Linux-дистрибутивов.
Четыре вещи, на которых держится всё остальное
Мы не делаем «ещё один» fw/proxy/waf. Мы переизобрели сетевую инфраструктуру с нуля — потому что считаем, что индустрия десятилетиями тащит за собой то, что давно стоит выбросить.
Суверенность
Полностью российская разработка, исходники под ваш контроль, внесено в Реестр Минцифры. Никаких закладок, никаких ключей «где-то там».
Минимализм
~100 МБ образ. Нет OpenSSH, bash, systemd, cron — SSH и CLI собственные. Не Linux и не дистрибутив: нет накопленных CVE, нет legacy-кода.
Производительность
4 секунды от холодного старта до обработки трафика. Широкая SWG-функциональность без просадки по производительности. Больше трафика на том же железе, чем у Linux-решений.
Открытость
Замеры производительности — публичные и воспроизводимые. Документация открыта. Код не публикуем, но предоставляем клиентам по договору для аудита и инженерной оценки. Не нужно верить нам на слово — дайте вашим инженерам всё проверить самим.
Unikernel это не Linux/Docker
и 40 CVE в месяц
Классический контейнер — это полноценная ОС с пакетным менеджером, SSH, systemd и десятками сервисов, которые никогда не нужны вашему прокси. Каждый из них — поверхность атаки и точка отказа.
Один образ. Один процесс. Одно назначение.
В образе Kernix — только то, что нужно конкретному сервису: приложение, библиотеки, сетевой стек, микроядро. Всё остальное — нет.
Отсюда целые классы атак просто не срабатывают:
- нет пользователей — значит нет атак через учётную запись;
- нет командной оболочки — удалённому выполнению кода (RCE) нечем воспользоваться;
- один процесс — некуда распространяться внутри системы (нет lateral movement);
- нет разделения kernel/userspace между нашим кодом и ядром — эскалировать привилегии неоткуда.
По умолчанию включены: рандомизация адресного пространства (ASLR), неисполняемый стек, доступ только на чтение к исполняемому коду, изоляция нулевой страницы памяти.
В цифрах:
- Поверхность атаки: 2,4 ГБ → ~100 МБ (−96%)
- Холодный старт: 42 с → 4 с
- CVE за квартал (ядро + приложения): 120+ → 0
- Память в работе: 512 МБ → 38 МБ
Четыре года от идеи до выхода на рынок
В 2022-м из РФ начали массово уходить западные ИБ-вендоры — Blue Coat, Symantec, Forcepoint, Cisco WSA. Для большинства заказчиков это был кризис. Для нас — редкое окно: не копировать то, что уходит, а построить заново. Четыре года от первой доски с архитектурой до выхода на рынок.
Окно возможности
Разбираем Blue Coat CPL, squid, UserGate, ProxySG — всю индустрию корпоративного прокси. Отвечаем на вопрос: как должен выглядеть SWG, написанный сегодня с чистого листа. Выбираем фундамент — unikernel-платформа. Не Linux, не контейнер, не дистрибутив. Первые прототипы на ней.
Вектор на замену Blue Coat
Формируем продуктовое направление: SWG класса ProxySG. Начинаем разработку движка правил и обработки политик в логике CPL Blue Coat.
Прототипы прокси и TLS
Собираем и тестируем первые прототипы прокси с движком правил. Старт RedSSL — собственного TLS-стека, включая ГОСТ-шифры, без внешних зависимостей.
Оформленный SWG с RPL
Все компоненты собраны в один образ. RedCoat в зрелой продуктовой стадии. RPL — наш язык политик, преемник логики CPL Blue Coat.
Выход на рынок
Запуск продукта. Параллельно публикуем цикл «Прокси для самых маленьких» — открытое объяснение, как устроен корпоративный SWG, и почему RedCoat сделан именно так, а не иначе.
Поговорим о вашей инфраструктуре?
30 минут с нашим инженером, показ живого стенда, ответы на неудобные вопросы. Без продавцов, без презентаций.