Ingénierie de systèmes critiques · Montpellier · depuis 2024

Une expertise en cloud privé souverain unique en France.

Nous auditons, nous concevons et nous exploitons des infrastructures critiques. En mission courte pour un audit d'architecture, en régie longue durée quand il faut tenir la plateforme au quotidien, ou en support continu sur toute votre stack open source.

Notre produit

  • Libre-service : vos équipes provisionnent elles-mêmes
  • Souveraineté : données, journaux et clés restent chez vous
  • Budget : un montant connu d'avance, sans facturation à l'usage

Nos expertises

Trois domaines fondamentaux.

Data, sécurité et gouvernance, intelligence artificielle. Trois domaines que nous concevons, auditons et exploitons.

Data & Lakehouse

Des données que l'on peut interroger, tracer et déplacer.

  • Architecture medallion, data vault, modélisation
  • ETL, OCR, ingestion documentaire
  • Lakehouse Iceberg, moteur Trino, catalogue et lignée
  • Streaming et traitements à haut volume
TrinoApache IcebergMinIOCeph

Sécurité & Gouvernance

Des architectures où la fuite n'est pas une option.

  • Audit de data stack et de sécurité applicative
  • Chiffrement, gestion des clés, cloisonnement multi-tenant
  • Contrôle d'accès granulaire et journal d'audit
  • Outillage des exigences techniques NIS2 et RGPD
KeycloakIstioCiliumcert-manager

Intelligence artificielle

Vos modèles chez vous, vos données n'en sortent jamais.

  • LLM interne, inférence et affinage sur site
  • Dimensionnement GPU et architecture de service
  • Agents IA, sélection de patterns, implémentation MCP
  • Réponses sourcées, extraction structurée
vLLMTritonKServeKubeflow

Voir les trois expertises en détail

Open source

Nos contributions open source.

s0

BUSL-1.1 · Apache-2.0 au 18 août 2030

Passerelle d'autorisation compatible S3 qui applique une politique OPA/ABAC à chaque requête, avant de la réémettre vers le stockage sous une identité par locataire.

Ce n'est pas un proxy d'octets avec un crochet d'autorisation greffé : la requête est désérialisée en valeur typée, la décision porte sur cette valeur, et c'est la même valeur qui repart vers le stockage. Sur les 99 opérations du protocole, 23 sont appliquées et transmises, 76 refusées — il n'y a pas de troisième catégorie. Un test échoue si le tableau et la documentation divergent.

talos-rust-client

MIT OR Apache-2.0

Client gRPC pour SideroLabs Talos, avec mTLS par défaut et une API typée générée depuis les fichiers proto officiels.

Talos n'a pas de shell : on ne s'y connecte pas, on lui parle. Il nous fallait ce client pour exploiter les clusters de nos clients.

trino-rust-client

Apache-2.0

Client Trino pour Rust, avec authentification et protocole spooling.

Écrit et maintenu par nos ingénieurs. Utilisé en production dans Hyperfluid.

Ferris Key

Apache-2.0

Serveur d'authentification et de gestion d'identités, écrit en Rust.

Projet communautaire auquel nous contribuons et que nous soutenons.

Notre expertise open source

  • Talos Linux
  • Kubernetes
  • KubeVirt
  • Argo CD
  • OpenTofu
  • Ansible
  • Rook-Ceph
  • CloudNativePG
  • PostgreSQL
  • Trino
  • Apache Iceberg
  • Kafka
  • Airflow
  • Cilium
  • Istio
  • Envoy Gateway
  • Keycloak
  • OpenBao
  • cert-manager
  • KServe
  • vLLM
  • Triton
  • Kubeflow
  • NVIDIA GPU Operator
  • LeaderWorkerSet
  • Grafana
  • Prometheus
  • OpenTelemetry

Chaque brique de cette liste est exploitée chez un client sous contrat, tenue dans Hyperfluid, ou couverte par notre contrat de support. Aucune n'y figure au titre d'une veille technologique.

Le problème

Ces compétences ne se recrutent pas une par une.

Une plateforme critique moderne demande, en même temps : quelqu'un qui connaît le cycle de vie d'un cluster sur système immuable, quelqu'un qui sait dimensionner du stockage réparti, quelqu'un qui a déjà vu un moteur de requête tomber sous charge et qui sait pourquoi, quelqu'un qui écrit des politiques d'autorisation plutôt que des règles de pare-feu, et quelqu'un qui sait ce que coûte un modèle qui ne tient pas sur une seule carte.

Chacun de ces profils existe en petit nombre. Les cinq dans la même équipe, disponibles au même moment, sur votre bassin d'emploi et à votre grille salariale : non. Ce n'est pas un problème de recrutement difficile, c'est un recrutement qui n'aboutit pas — et pendant qu'il n'aboutit pas, la plateforme tourne quand même.

Ce que nous louons n'est donc pas de l'heure d'ingénieur, c'est une combinaison déjà constituée. Elle travaille ensemble, elle exploite ces briques en production chez d'autres, et elle a écrit une partie des outils qu'elle emploie. Nos ingénieurs s'installent dans vos équipes le temps qu'il faut, et ce qu'ils savent reste quand ils partent.

Lire les trois articles

Missions

Quatre engagements, décrits par ce qu'ils ont produit.

Quatre engagements en cours ou clos, décrits par la pile qui tourne et par ce qu'elle a produit.

Forward Deployed Engineer · en cours, plus de 12 mois

Groupe bancaire national

Une plateforme data interne remise en code, en flux GitOps et en libre-service.

KubernetesArgo CDOpenTofuAnsibleGrafana

Conseil et mise en œuvre · en cours

Centre de calcul de Montpellier

Un socle Kubernetes sur système immuable, et une chaîne d'inférence GPU pour la recherche publique.

Talos LinuxKubernetesRook-CephCloudNativePGOpenBao

Cloud souverain · en cours

Montpellier Métropole

Un cloud de données et d'inférence exploité sous maîtrise publique.

KubernetesvLLMKeycloakPostgreSQLMinIO

Data & IA · mission ponctuelle

Groupe industriel

Un fonds documentaire hétérogène rendu interrogeable, chaque réponse citant son document.

TrinoApache IcebergOCRpgvectorMCP

Voir les quatre missions en détail

Partenaires et réseaux

Deux éditeurs, deux réseaux, cinq institutions.

Communication interne

Elvinck

Plateforme de communication interne pour connecter et engager les équipes.

Facturation SaaS

Meteroid

Plateforme de facturation à l'usage et de reconnaissance de revenu pour éditeurs.

Réseaux

Incubation

Financement

Prendre contact

Parler à un ingénieur, pas à un formulaire.

Trois chemins selon ce que vous cherchez : Hyperfluid, des ingénieurs embarqués dans vos équipes, ou un audit de data stack ou de sécurité. L'adresse ci-dessous arrive directement chez les ingénieurs.

contact@nudibranches.tech