HexaRelay
← hexarelay.fr
Présentation technique & commerciale — 2026

L'Univers HexaRelay

Un écosystème d'intelligence artificielle distribuée, souverain et interconnecté — conçu pour automatiser la supervision, l'analyse et l'action à l'échelle d'une infrastructure complète.

LÉON
Assistant IA central
En production
SYNAPSE
Moteur neuronal
En production
FINCH
CMDB & supervision
En production
DECKARD
Audit sécurité
En production
3
Systèmes interconnectés
~15s
Provisioning d'un serveur de test
01h00
Apprentissage nocturne
0
Action critique sans validation humaine
100%
Infrastructure souveraine

Pourquoi HexaRelay ?

Les outils de supervision, d'IA et d'audit de sécurité existent en abondance — mais rarement ensemble, rarement souverains, et jamais vraiment interconnectés. HexaRelay part d'un constat simple : une infrastructure qui se voit elle-même peut se défendre, s'optimiser et s'expliquer seule.

🧠
Intelligence permanente
Un assistant IA qui connaît votre parc réseau, vos incidents passés, et peut agir — toujours avec votre accord.
🔒
Souveraineté des données
Aucune donnée d'infrastructure ne quitte vos serveurs. L'IA s'exécute localement quand c'est possible, en cloud quand c'est utile.
Infrastructure à la demande
Un serveur de test Ubuntu prêt en 15 secondes, sur demande verbale. Détruit automatiquement après usage.
🛡️
Sécurité par design
Chaque action critique nécessite une validation humaine avec double facteur. L'IA propose, l'humain approuve.

Architecture globale

HexaRelay repose sur trois serveurs de production spécialisés, un réseau local sécurisé avec hyperviseur, et une station d'inférence GPU locale. Toutes les communications externes passent par Cloudflare. Chaque frontière entre systèmes utilise un mécanisme d'authentification distinct — aucun accès direct à une base de données entre serveurs.

Léon Finch
Token M2M dédié — Léon consulte le contexte du parc, écrit des jobs de provisioning.
Deckard Finch
Import des résultats d'audit — enrichissement automatique de la CMDB.
Léon Synapse
Loopback sécurisé — Synapse est le moteur de raisonnement interne de Léon.
Léon GPU local
Relay chiffré vers la station d'inférence pour les modèles open-source.
Finch Proxmox
Agent relais du réseau local, poll toutes les 10 secondes — jamais d'accès direct à l'hyperviseur.

Léon — L'assistant IA

Léon est le point d'entrée unique de l'écosystème. C'est un assistant IA de production, hébergé et souverain, qui combine l'inférence cloud (Anthropic Claude) et locale (modèles open-source sur GPU dédié) selon la sensibilité des données et la charge du système.

leon.hexarelay.fr Fastify 5Next.js 15TypeScriptPostgreSQL
Interface de chat
Expérience utilisateur avancée
Réponses progressives (caractère par caractère), affichage éphémère des outils actifs, fork de sessions, comparateur parallèle de réponses, upload d'images avec analyse vision.
Routing IA intelligent
Multi-provider adaptatif
Bascule automatique entre GPU local (confidentialité maximale) et cloud Anthropic (puissance maximale) selon la charge. Délestage transparent, sans interruption de service.
Mémoire & contexte
Continuité entre sessions
Mémoire épisodique persistante. Contexte ambiant automatique (état du dépôt de code, presse-papier). Titrage automatique des sessions. Scoring multi-dimensionnel des souvenirs.
Supervision proactive
Vision du parc réseau
Chaque nuit, Léon consulte Finch, analyse les alertes actives, les inventaires et les tendances disque, puis génère un digest Telegram — sans qu'on lui pose de question.

Authentification sans mot de passe

Léon n'utilise pas de mot de passe. L'accès se fait par clé de sécurité physique FIDO2 (WebAuthn), renforcé par un code TOTP pour les actions sensibles et un challenge Telegram hors-bande. Les sessions durent 8 heures.

🔑
Clé FIDO2 / WebAuthn
Authentification principale — clé physique, résistante au phishing
Primaire
📱
Challenge Telegram
Vérification hors-bande via bot dédié — canal indépendant du navigateur
Secondaire
🔐
TOTP obligatoire
Requis pour toutes les actions d'administration et d'approbation de remédiation
Actions critiques

Synapse — L'intelligence qui apprend

Synapse est le moteur de raisonnement interne de Léon. Il ne remplace pas le LLM — il l'enrichit. Quatre modules spécialisés (code, raisonnement, savoir, synthèse) collaborent sur chaque requête, avec des niveaux de confiance qui s'ajustent automatiquement chaque nuit.

1
💬 Requête utilisateur
Arrive sur le routage intent-based de Synapse.
2
Trois modules spécialisés en parallèle
⚙️ Code (spécialiste technique, confiance calibrée) · 🔍 Raison (analyse logique multilingue FR/EN/ZH) · 📚 Savoir (base de connaissances, ton nuancé).
3
✨ Module Synthèse
Consolidation finale des trois sorties, avec le niveau de confiance le plus élevé.
4
🎯 Réponse enrichie
Retournée à Léon, puis à l'utilisateur.
🌙
Session de rêve — 01h00 UTC chaque nuit
Les niveaux de confiance de chaque module sont recalibrés à partir des échanges de la journée, et rechargés en mémoire vive sans redémarrage de service.
Différenciation clé Synapse n'est pas un modèle de plus — c'est une couche d'orchestration qui donne à Léon une mémoire opérationnelle propre et un comportement qui évolue. Les biais de confiance sont persistés localement et rechargés immédiatement après chaque session d'apprentissage.

Finch — La mémoire du parc

Finch est la source de vérité de l'infrastructure. Il consolide l'inventaire des assets (serveurs, postes, équipements réseau, IoT, caméras…), les alertes des agents de surveillance, et l'historique des interventions de remédiation. Il est enrichi en continu par les agents terrain et ponctuellement par les audits Deckard.

finch.hexarelay.fr Fastify 5Next.js 15PostgreSQL
CMDB
Inventaire complet
Assets typés (serveurs, VPS, postes, IoT, caméras IP, consoles, voitures connectées…), clients, contrats, interventions. Import automatique post-audit depuis Deckard.
RMM — Agents terrain
Surveillance continue
Agents légers déployés en 30 secondes sur chaque hôte. Inventaire hardware (CPU, RAM, disques, RAID, antivirus), alertes de silence, historique de tendance disque sur 90 jours.
Remédiation
Action contrôlée
Léon peut proposer un script de correction. Mais il ne peut jamais l'approuver lui-même — la validation requiert une confirmation TOTP humaine. Principe d'agence minimale (OWASP LLM06).
Proxmox
Provisioning LXC
À la demande de Léon, Finch orchestre la création d'un container Ubuntu de test via l'agent relais du réseau local. Prêt en ~15s, détruit automatiquement après le TTL configuré.

Architecture des agents terrain

1
Agents hôtes (Linux, Windows…)
Envoient des rapports chiffrés à l'agent relais du réseau local.
2
Agent relais — intermédiaire sécurisé
Seul point de contact entre le réseau local et l'extérieur. Transmet les commandes signées aux hôtes, remonte leurs rapports.
3
API Finch
HTTPS, token dédié, poll toutes les 10 secondes. Léon et Deckard s'y connectent séparément (Bearer M2M / import post-audit).
Isolation réseau Les hôtes surveillés ne communiquent jamais directement avec Finch — ils passent systématiquement par un agent relais qui joue le rôle de frontière réseau.

Deckard — L'investigateur

Deckard est la plateforme d'audit de sécurité réseau de HexaRelay. Elle produit des rapports de conformité CIS Benchmark, des analyses forensiques, et des exports au format ANSSI — utilisables directement dans un contexte de certification ou d'audit client.

deckard.hexarelay.fr CIS BenchmarkExport ANSSIForensic
Conformité
CIS Benchmark
Évaluation automatisée du niveau de sécurité du réseau audité. Score par catégorie : accès, chiffrement, journaux d'audit, gestion des mises à jour, segmentation réseau.
Investigation
Analyse forensique
Capture et corrélation d'événements réseau après incident. Reconstruction de timeline d'attaque. Export structuré des preuves.
Réglementation
Export ANSSI
Rapports au format attendu par l'ANSSI. Facilite la transmission à des équipes sécurité tierces ou l'archivage de conformité réglementaire.
Détection
Anomalies réseau
Détection de comportements suspects : scans de ports, ARP spoofing, équipements inconnus, services inattendus. Alertes en temps réel via Telegram.

Les interconnexions

La valeur de HexaRelay réside dans la façon dont les trois systèmes se parlent. Chaque frontière est protégée, chaque appel est authentifié, et aucune base de données n'est partagée directement entre serveurs.

A
Revue nocturne automatique
Léon interroge Finch (« Quels sont les alertes actives ? »), reçoit un contexte enrichi, puis envoie un digest matinal sur Telegram.
B
Remédiation contrôlée
Léon propose un correctif à Finch, qui demande une validation TOTP via Telegram. L'utilisateur valide, Finch exécute — jamais l'inverse.
C
Import post-audit
Deckard transmet ses résultats d'audit (assets + findings) à Finch, qui enrichit sa CMDB automatiquement.
D
Provisioning à la demande
Léon demande un environnement de test à Finch, qui orchestre Proxmox via l'agent relais. Serveur prêt en ~15s (IP + accès SSH).

Provisioning de serveurs en ~15 secondes

L'une des capacités les plus remarquables de HexaRelay : Léon peut demander un environnement de test isolé en langage naturel. En quinze secondes, un serveur Ubuntu 24.04 est cloné depuis un template, démarré et prêt à recevoir des connexions SSH.

Cas d'usage concret « Léon, crée-moi un container pour tester ce script de migration avant de le passer en production. » → Quinze secondes plus tard, un serveur de test vierge est disponible. Une fois les tests terminés, il est détruit automatiquement.
1
Demande de Léon
Léon passe une requête à l'API Finch avec l'objet du container et sa durée de vie souhaitée.
2
Orchestration par Finch
Finch crée un job de provisioning et attend que l'agent relais du réseau local le prenne en charge (poll toutes les 10 secondes).
3
Clone sur l'hyperviseur local
L'agent relais instruit l'hyperviseur Proxmox de cloner le template Ubuntu 24.04. Clone lié (instantané, pas de copie complète).
4
Container prêt
Le container démarre, récupère une adresse IP, et Finch notifie Léon. SSH opérationnel. Durée totale : ~15 secondes.
5
Destruction automatique
À l'expiration du TTL (30 min par défaut), Finch marque le container pour destruction. L'agent relais l'éteint et le supprime de l'hyperviseur.
Modèle de sécurité L'hyperviseur local n'est jamais exposé sur Internet. L'agent relais est le seul à communiquer avec lui, depuis l'intérieur du réseau privé. Finch coordonne sans jamais avoir accès direct à l'hyperviseur. Le réseau local reste invisible depuis l'extérieur.

Sécurité par design

HexaRelay applique le principe de moindre privilège à chaque frontière. Chaque système n'a accès qu'à ce dont il a besoin, via un canal dédié, avec un mécanisme d'authentification adapté au niveau de risque.

FrontièreMécanismePortée
Utilisateur → LéonWebAuthn (FIDO2) + TOTP + Telegram OOBSession 8h, renouvelable
Léon → FinchBearer token M2M (statique, distinct)Lecture contexte, écriture jobs
Deckard → FinchBearer token M2M (statique, distinct)Import assets uniquement
Agent réseau → FinchToken individuel par agent (révocable)Rapport + exécution jobs approuvés
Léon → SynapseSecret partagé (loopback uniquement)Requêtes neuronales
Humain → RemédiationTOTP obligatoire à chaque approbationAction unique, non rejouable

Principe d'agence minimale (OWASP LLM06)

Léon ne peut jamais approuver ses propres propositions d'action. Il peut suggérer un script de correction, mais la validation requiert un code TOTP humain sur un canal séparé (Telegram). Ce principe est câblé dans l'architecture — il ne peut pas être contourné par le modèle de langage.

Chiffrement
Données au repos & en transit
TLS strict Cloudflare (Full Strict) sur tous les endpoints publics. AES-256-GCM pour les secrets sensibles en base de données (clés TOTP, tokens). Clé dérivée par scrypt.
Réseau
Isolation & filtrage
Pare-feu applicatif sur chaque serveur (UFW). Seul le trafic Cloudflare est autorisé sur les ports web. SSH restreint à des IP sources précises. L'hyperviseur local est totalement isolé d'Internet.

Infrastructure de production

HexaRelay fonctionne sur une infrastructure répartie entre des serveurs dédiés en datacenter et un environnement local haute performance pour l'inférence GPU et la virtualisation.

Serveur LéonDatacenter FR
API RESTInterface WebSynapse PythonPostgreSQL

Hébergement dédié en France. Domaine leon.hexarelay.fr via Cloudflare Tunnel. Déploiement continu par hook git.

Serveur FinchDatacenter FR
API RESTInterface WebPostgreSQL

Hébergement dédié en France. Domaine finch.hexarelay.fr. Migrations de schéma gérées par Drizzle ORM.

Serveur DeckardDatacenter FR
API AuditPostgreSQLTLS Cloudflare strict

Hébergement dédié en France. Domaine deckard.hexarelay.fr.

Hyperviseur localRéseau privé
Proxmox VETemplates Ubuntu 24.04Containers LXC

Réseau local privé, non exposé sur Internet. Accès uniquement via agent relais interne authentifié.

Station d'inférence GPURéseau privé
i7-13700KRTX 4080 Super 16 GoOllama

Inférence locale des modèles open-source (Gemma, Qwen, Aya). Confidentialité maximale — les données restent sur le réseau privé.

CloudflareCDN + Protection
Tunnel HTTPSDDoS mitigationTLS strict

Proxy HTTPS pour tous les endpoints publics. Les adresses IP réelles des serveurs ne sont jamais exposées.

Projets associés

HexaRelay est la colonne vertébrale d'un écosystème plus large de services hébergés sur la même infrastructure, développés en parallèle.

HeartBridge
Rencontres sino-européennes premium
Plateforme de mise en relation (49-99€/mois) avec accompagnement matrimonial. Interface web + profils vérifiés. Co-fondée avec un partenaire basé à Guangzhou.
Next.jsNode.jsPostgreSQL
RealTranslate
Traduction temps réel
Application web + mobile Flutter de traduction en temps réel. Infrastructure haute disponibilité avec backup nocturne chiffré et basculement automatique.
Next.jsFlutterRedis
KyberSafe
Stockage post-quantique
Solution de stockage chiffré résistant aux ordinateurs quantiques. Algorithmes Kyber (chiffrement) + Dilithium (signature) + partage de secret de Shamir.
KyberDilithiumGo
NiuNiu Learning
Apprentissage du français
Suite d'applications pédagogiques pour l'apprentissage du français par des locuteurs chinois. Claude Haiku + Web Speech API, niveau A1→A2.
Cloudflare PagesClaude HaikuWeb Speech

Roadmap & vision

Court terme
Léon comme orchestrateur d'infrastructure
Exposition des capacités Proxmox comme outils natifs de Léon. Il pourra demander, utiliser et détruire des environnements de test en langage naturel, directement depuis l'interface de chat.
Court terme
Wolff — CRM & facturation électronique
Module de facturation conforme Factur-X (réglementation française 2026). Intégration Stripe + opérateur de dématérialisation partenaire.
Moyen terme
Sentinel — Veille stratégique
Système de veille automatisée multi-sources. Consolidation et synthèse quotidienne des signaux faibles pertinents pour l'activité.
Moyen terme
Extension de Deckard aux réseaux clients
Packaging de Deckard comme service d'audit réseau proposable à des tiers. Rapport automatique, export ANSSI, tableau de bord client dédié.
Long terme
KyberSafe — Stockage post-quantique en production
Déploiement du stockage résistant aux ordinateurs quantiques sur infrastructure air-gap. Cible : protection de secrets d'entreprise à horizon 10-20 ans.
Vision à long terme HexaRelay n'est pas un produit fini — c'est une plateforme d'expérimentation et d'exploitation qui grandit avec ses usages. Chaque composant est conçu pour fonctionner seul, mais tire sa vraie valeur de son intégration dans l'écosystème. L'objectif : une infrastructure qui se connaît, se protège et s'explique, sans jamais agir de façon irréversible sans accord humain explicite.

Un projet d'infrastructure intelligente ?

Supervision, automatisation, audit de sécurité — décrivez votre besoin, la réponse viendra d'un ingénieur, pas d'un commercial.

contact@hexarelay.fr