FICHE INTERNE // CONFIDENTIEL

MIRRORRAID

Wargames Plan — Système d'Archive Distribué
Émetteur : CyberMind.FR
Date : 16.02.2026
Réf : WRG-SBX-RAID-001
SecuBox v0.18+
MirrorNet
⚡ OBJECTIF DE CETTE FICHE

Expliquer simplement comment les SecuBox vont protéger mutuellement leurs données, combien de boîtiers il faut, et combien ça coûte. Pas besoin d'être ingénieur pour comprendre — c'est fait pour ça.

01

C'est quoi le MirrorRAID ?

Dans un ordinateur classique, le RAID c'est le fait de dupliquer vos données sur plusieurs disques durs. Si un disque lâche, les autres prennent le relais — zéro perte.

Avec le MirrorRAID, on applique exactement le même principe, mais entre des boîtiers SecuBox répartis à différents endroits. Chaque SecuBox est un "disque" dans la matrice. Si une box tombe (panne, vol, incendie), les autres possèdent une copie et le réseau continue de tourner.

Imaginez que chaque SecuBox est un coffre-fort dans une ville différente. Chaque coffre contient une copie de vos documents importants. Si un coffre est détruit, vous avez toujours accès aux autres. Et quand vous remplacez le coffre perdu, les autres lui transmettent automatiquement les documents manquants.

02

Les 5 niveaux de protection

Selon l'importance des données et le nombre de boîtiers disponibles, on choisit un niveau de protection :

MR-0
Distribution simple
🎲 On répartit les données entre les boxes sans copie. Plus de place, mais si une box tombe, ce qu'elle avait est perdu. Réservé aux données non-critiques (logs, stats).
Tolérance panneAUCUNE
Minimum boxes2
MR-1
Miroir complet
🪞 Chaque donnée est copiée intégralement sur au moins 2 boxes. C'est le coffre-fort en double. Simple, fiable, gourmand en espace. Idéal pour les configs et clés.
Tolérance panneN-1 boxes
Minimum boxes2
MR-5
Parité distribuée
🧩 Les données sont découpées + un "code de réparation" est distribué. Si une box tombe, les autres peuvent recalculer ce qui manque. Bon compromis espace/sécurité.
Tolérance panne1 box
Minimum boxes3
MR-6
Double parité
🛡️ Comme MR-5, mais avec deux codes de réparation. Résiste à 2 pannes simultanées. Pour les réseaux plus grands où le risque de double panne est réel.
Tolérance panne2 boxes
Minimum boxes4
MR-10
Miroir + Distribution
👑 Le best of both worlds : les boxes fonctionnent en paires miroir, puis les paires se répartissent les données. Performance + résilience maximale. Le mode production.
Tolérance panne2+ boxes
Minimum boxes4
03

Qu'est-ce qu'on protège ?

Toutes les données n'ont pas la même importance. Voici comment chaque type est traité :

Données En clair Niveau MR Criticité Volume
🔑 Clés & identités did:plc Vos "papiers d'identité" numériques — irremplaçables MR-10 MAXIMALE < 5 Mo
🛡️ Threat Intelligence La "liste noire" partagée des menaces détectées MR-1 CRITIQUE 50-200 Mo
⚙️ Configurations signées Les réglages de chaque box — signés pour éviter la triche MR-1 CRITIQUE 5-20 Mo
📦 Packages IPK Les logiciels installés sur les boxes — comme un App Store MR-5 HAUTE 200-800 Mo
🧠 Modèles AI Cerveaux IA locaux pour analyser le trafic réseau MR-0 / MR-5 MOYENNE 1-8 Go
📊 Logs & métriques Historique d'activité — utile mais reconstituable MR-0 BASSE 100-500 Mo

Les clés did:plc, c'est votre passeport numérique. Si vous le perdez sans copie, vous n'existez plus sur le réseau — d'où le niveau MR-10 (protection maximale). Les logs par contre, c'est un journal de bord : utile, mais si on le perd, le monde ne s'arrête pas.

04

Combien de boîtiers faut-il ?

Trois scénarios, du petit lab au réseau communautaire :

🧪

LAB / PROTO

Scénario A — Cellule minimale
Boxes3 SecuBox
NiveauMR-5
Panne tolérée1 box
HardwareESPRESSObin V7
SSD3x mSATA 1 To
Stockage net~2 To utiles
Conso élec.~27 €/an
UsagePOC, dev, ANSSI
~630 €HW + SSD + accessoires (hors Nitrokey → §05c)
🏢

PME / FAMILLE

Scénario B — Cellule opérationnelle
Boxes5-8 SecuBox
NiveauMR-10
Panne tolérée2 boxes
HardwareMix Ultra + MOCHAbin
SSD6x NVMe/mSATA 1 To
Stockage net~3-4 To utiles
Conso élec.~88 €/an
UsageMulti-sites, asso.
~1800-2500 €HW + SSD + accessoires (hors Nitrokey → §05c)
🌐

FÉDÉRATION

Scénario C — Réseau de production
Boxes12-50+ SecuBox
NiveauMR-6 + MR-10
Panne tolérée3-5 boxes
HardwareMOCHAbin prioritaire
SSD20x NVMe 1 To
Stockage net~8-35 To utiles
Conso élec.~440 €/an
UsageMaaS, communauté
~6200-15700 €HW + SSD + accessoires (hors Nitrokey → §05c)
05

L'addon stockage : SSD 1 To par box

La mémoire interne des boîtiers (eMMC, 8-16 Go) sert uniquement pour le système. Toute l'archive RAID-like vit sur un SSD 1 To ajouté à chaque box :

💾
mSATA SSD
1 To
SATA III • ~540 Mo/s
ESPRESSObin V7 & Ultra
(via mini-PCIe)
80-100 €
M.2 NVMe SSD
1 To
PCIe Gen3 x4 • ~2500 Mo/s
MOCHAbin
(slot M.2 natif)
90-120 €
🔌
USB3 SSD externe
1 To
USB 3.0 • ~400 Mo/s
Sheeva64 / fallback
(universel)
70-90 €

Le eMMC, c'est le cerveau de la box (OS, configs, intelligence). Le SSD 1 To, c'est son entrepôt — là où elle stocke les archives partagées, les packages, les modèles AI. Sans le SSD, le RAID-like ne peut pas fonctionner à pleine capacité.

⚠️ Les prix NAND Flash sont en hausse depuis mi-2025 (+30-50% sur 6 mois). Les tarifs ci-dessus sont indicatifs pour février 2026.

05b

Les clés Nitrokey : le trousseau du réseau

Le MirrorRAID chiffre, signe et authentifie tout : packages, configs, identités did:plc, IoC. Pour que ça soit inviolable, les clés cryptographiques ne doivent jamais quitter un composant matériel sécurisé. C'est le rôle des Nitrokey — des clés USB fabriquées en Allemagne, open source, certifiées.

Les Nitrokey, c'est comme un sceau de cire médiéval : seul celui qui possède le sceau physique peut authentifier un document. Même si un pirate prend le contrôle total de votre SecuBox, il ne pourra jamais extraire les clés du Nitrokey — elles y sont enfermées à vie.

Quelles clés pour quels usages ?

🔑
Nitrokey 3A Mini
1 par SecuBox
Reste branchée en permanence dans le port USB de chaque box. Sert à signer les packages, authentifier le noeud sur le mesh, et stocker la clé did:plc du device.
USB-A mini FIDO2 OpenPGP Ed25519 EAL 6+
~29 €/unité
🏦
Nitrokey HSM 2
1-2 par réseau (CA/PKI)
Le coffre-fort du réseau. Héberge la CA root (autorité de certification), signe les certificats des autres clés. Supporte le M-of-N (ex : 2 admins sur 3 doivent valider). Jusqu'à 300 clés.
USB-A PKCS#11 PKI/CA M-of-N Backup chiffré
~69 €/unité
👤
Nitrokey 3C NFC
1-2 par administrateur
La clé personnelle de l'admin. Sert à s'authentifier sur le dashboard LuCI, valider les opérations critiques (mise à jour firmware, reset factory). Le NFC permet l'auth depuis mobile.
USB-C NFC FIDO2 OpenPGP OTP
~59 €/unité

Budget Nitrokey par scénario :

Scénario NK 3A Mini (par box) NK HSM 2 (CA réseau) NK 3C NFC (admins) Total Nitrokey
A — Lab (3 boxes) 3 × 29 € = 87 € 1 × 69 € = 69 € 1 × 59 € = 59 € ~215 €
B — PME (6 boxes) 6 × 29 € = 174 € 2 × 69 € = 138 € 2 × 59 € = 118 € ~430 €
C — Fédération (20 boxes) 20 × 29 € = 580 € 3 × 69 € = 207 € 5 × 59 € = 295 € ~1 082 €

Pourquoi pas des YubiKey ? Les Nitrokey sont open source (firmware auditable), fabriquées en Allemagne (souveraineté UE), et supportent Ed25519/Curve25519 natif — exactement ce que le mesh WireGuard et did:plc utilisent. Les YubiKey ont un firmware propriétaire fermé : impossible de vérifier l'absence de portes dérobées. Pour une solution visant la certification ANSSI, la transparence est non-négociable.

05c

Budget total consolidé

Récapitulatif tout compris — hardware + SSD 1 To + Nitrokey + accessoires :

🧪

LAB / PROTO

3 SecuBox
Hardware (3x EB V7)240 €
SSD mSATA 1 To (×3)270 €
Nitrokey (3+1+1)215 €
Accessoires60 €
~785 €budget complet
🏢

PME / FAMILLE

5-8 SecuBox
Hardware (mix)800-1 500 €
SSD 1 To (×6)600 €
Nitrokey (6+2+2)430 €
Accessoires200 €
~2 030-2 730 €budget complet
🌐

FÉDÉRATION

12-50+ SecuBox
Hardware (MOCHAbin)3 000-12 500 €
SSD NVMe 1 To (×20)2 200 €
Nitrokey (20+3+5)1 082 €
Accessoires500 €
~6 782-16 282 €budget complet

💡 À comparer avec un UTM Fortinet/Palo Alto entrée de gamme : 2 000-8 000 €/an en licence seule, sans hardware. Le MirrorNet est un investissement one-shot avec zéro licence récurrente.

06

Consommation électrique

Un gros avantage des SecuBox : elles consomment presque rien comparé à un serveur classique.

Scénario A (3 boxes)
24W
~27 €/an
Scénario B (6 boxes)
100W
~88 €/an
Scénario C (20 boxes)
400W
~440 €/an
Serveur classique
800W
~1400 €/an

Comparaison : un seul serveur rack consomme plus que 20 SecuBox combinées. Base : 0,20 €/kWh (EDF 2026).

07

Que se passe-t-il si une box tombe ?

Processus automatique en 5 étapes — aucune intervention humaine nécessaire :

01 📡 DÉTECTION Les autres boxes remarquent le silence (3 heartbeats manqués = ~90s)
02 ⚠️ QUARANTAINE La box est marquée "suspecte" — ses données ne sont plus considérées à jour
03 🔄 REDISTRIBUTION Les données de la box absente sont recopiées sur les boxes restantes
04 🔌 RÉINTÉGRATION Si la box revient, elle reçoit le différentiel et rejoint le mesh
05 🏭 REMPLACEMENT Si perte définitive : nouvelle box auto-configurée par les pairs

C'est comme une équipe de relais : si un coureur trébuche, les autres couvrent son parcours. Quand il se relève (ou qu'un remplaçant arrive), il reprend sa place automatiquement.

08

Calendrier de déploiement

Phase Version Ce qui arrive Statut
Phase 1 v0.18 — Q1 2026 MR-1 basique + gossip CrowdSec + SecuBox Factory EN COURS
Phase 2 v0.19 — Q2 2026 MR-5 parité + rsync auto + dashboard réplication LuCI PLANIFIÉ
Phase 3 v0.20 — Q3 2026 MR-6/MR-10 + BitTorrent P2P + intégration Nitrokey/HSM PLANIFIÉ
Phase 4 v1.0 MirrorNet RAID-like complet et certifiable ANSSI CSPN + ENISA EUCC OBJECTIF

Chaque SecuBox reflète le réseau.
Le réseau survit à chaque SecuBox.

— Principe fondateur MirrorNet • CyberMind.FR