Kernix · 2022–сейчас

Сеть начинается с ядра.
Код можно сгенерировать.
Архитектуру — нет

Мы — команда инженеров, которая строит ПО с нуля. Небольшая, прагматичная, с опытом в сетях, криптографии и функциональном программировании. Делаем то, чего на российском рынке раньше не предлагали — HTTP- и TLS-инфраструктуру без легаси Linux-дистрибутивов.

Принципы

Четыре вещи, на которых держится всё остальное

Мы не делаем «ещё один» fw/proxy/waf. Мы переизобрели сетевую инфраструктуру с нуля — потому что считаем, что индустрия десятилетиями тащит за собой то, что давно стоит выбросить.

01

Суверенность

Полностью российская разработка, исходники под ваш контроль, внесено в Реестр Минцифры. Никаких закладок, никаких ключей «где-то там».

02

Минимализм

~100 МБ образ. Нет OpenSSH, bash, systemd, cron — SSH и CLI собственные. Не Linux и не дистрибутив: нет накопленных CVE, нет legacy-кода.

03

Производительность

4 секунды от холодного старта до обработки трафика. Широкая SWG-функциональность без просадки по производительности. Больше трафика на том же железе, чем у Linux-решений.

04

Открытость

Замеры производительности — публичные и воспроизводимые. Документация открыта. Код не публикуем, но предоставляем клиентам по договору для аудита и инженерной оценки. Не нужно верить нам на слово — дайте вашим инженерам всё проверить самим.

Подход

Unikernel это не Linux/Docker
и 40 CVE в месяц

Классический контейнер — это полноценная ОС с пакетным менеджером, SSH, systemd и десятками сервисов, которые никогда не нужны вашему прокси. Каждый из них — поверхность атаки и точка отказа.

Один образ. Один процесс. Одно назначение.

В образе Kernix — только то, что нужно конкретному сервису: приложение, библиотеки, сетевой стек, микроядро. Всё остальное — нет.

Отсюда целые классы атак просто не срабатывают:

  • нет пользователей — значит нет атак через учётную запись;
  • нет командной оболочки — удалённому выполнению кода (RCE) нечем воспользоваться;
  • один процесс — некуда распространяться внутри системы (нет lateral movement);
  • нет разделения kernel/userspace между нашим кодом и ядром — эскалировать привилегии неоткуда.

По умолчанию включены: рандомизация адресного пространства (ASLR), неисполняемый стек, доступ только на чтение к исполняемому коду, изоляция нулевой страницы памяти.

В цифрах:

  • Поверхность атаки: 2,4 ГБ → ~100 МБ (−96%)
  • Холодный старт: 42 с → 4 с
  • CVE за квартал (ядро + приложения): 120+ → 0
  • Память в работе: 512 МБ → 38 МБ
ТРАДИЦИОННЫЙ~2,4 ГБ · 42 сПриложениеRuntime · libcСервисы OSЯдро Linux · modulesHypervisorHardwareKERNIX · UNIKERNEL~100 МБ · 4 сПриложениеСетевой стекДрайверыМинимальное ядроHypervisorHardware–98% ATTACK SURFACE
История

Четыре года от идеи до выхода на рынок

В 2022-м из РФ начали массово уходить западные ИБ-вендоры — Blue Coat, Symantec, Forcepoint, Cisco WSA. Для большинства заказчиков это был кризис. Для нас — редкое окно: не копировать то, что уходит, а построить заново. Четыре года от первой доски с архитектурой до выхода на рынок.

2022

Окно возможности

Разбираем Blue Coat CPL, squid, UserGate, ProxySG — всю индустрию корпоративного прокси. Отвечаем на вопрос: как должен выглядеть SWG, написанный сегодня с чистого листа. Выбираем фундамент — unikernel-платформа. Не Linux, не контейнер, не дистрибутив. Первые прототипы на ней.

2023

Вектор на замену Blue Coat

Формируем продуктовое направление: SWG класса ProxySG. Начинаем разработку движка правил и обработки политик в логике CPL Blue Coat.

2024

Прототипы прокси и TLS

Собираем и тестируем первые прототипы прокси с движком правил. Старт RedSSL — собственного TLS-стека, включая ГОСТ-шифры, без внешних зависимостей.

2025

Оформленный SWG с RPL

Все компоненты собраны в один образ. RedCoat в зрелой продуктовой стадии. RPL — наш язык политик, преемник логики CPL Blue Coat.

2026 · сейчас

Выход на рынок

Запуск продукта. Параллельно публикуем цикл «Прокси для самых маленьких» — открытое объяснение, как устроен корпоративный SWG, и почему RedCoat сделан именно так, а не иначе.

Следующий шаг

Поговорим о вашей инфраструктуре?

30 минут с нашим инженером, показ живого стенда, ответы на неудобные вопросы. Без продавцов, без презентаций.