◆ mTLS EC prime256v1 ◆ AES-256-GCM ◆ GDPR / Air-Gap ready

La Threat Intelligence geospaziale
che rispetta la tua privacy.

Zero cloud leak, 100% controllo locale. Mappa OSINT in tempo reale, OmniAgent USB con Hardware Vault cifrato, Grace AI che analizza i log col tuo LLM privato (BYO-LLM) e deployment Docker on-premise. I dati sensibili non lasciano mai la tua rete.

Il contesto

I tuoi log non dovrebbero mai finire sul cloud di qualcun altro.

Il problema

Le policy DLP/GPO aziendali bloccano servizi cloud e chiavette tradizionali per timore di data leak dei log di rete e delle configurazioni server.

L'agitazione

Inviare i log interni a LLM di terze parti o a piattaforme SaaS centralizzate espone l'infrastruttura a rischi di compliance, tracciamento e perdita di sovranità.

La soluzione OrionEye

Modello Local-First. Con la chiavetta mTLS (Pro) o il container Docker on-premise (Enterprise) i dati sensibili non lasciano mai la rete: Grace AI analizza i log in locale usando l'LLM interno dell'azienda.

Architettura digitale

Tre pilastri, un'unica sovranità sui dati.

🛡️
Grace AI — Analista agentico locale

Parsing di fail2ban, auth.log e connessioni socket via loopback :8771. Risponde col tuo LLM privato (Ollama / vLLM / OpenAI-compatibile). Nessun dato lascia la macchina.

🔑
OmniAgent USB — Hardware Vault

Login passwordless via certificato client mTLS EC prime256v1 firmato dalla CA Owner. Vault locale cifrato AES-256-GCM, servito in loopback :8770.

🌐
Community Threat Intelligence (HITL)

Sincronizzazione col Grace Cloud DB guidata dal consenso dell'operatore (Human-in-the-Loop): gli IOC vengono contribuiti in forma anonima, solo se scegli di segnalarli.

Piani & Governance

Più sali di livello, più cresce la tua sovranità sui dati.

Da cloud a local-first: scegli il grado di isolamento adatto alla tua organizzazione.

Capacità FreeUtente registrato · gratis ProOmniAgent USB EnterpriseOn-Premise / VPS
AccessoEmail + password (JWT)Hardware mTLS (passwordless)Licenza firmata ECDSA + heartbeat
Dove vivono i datiCloud (SQLite server)Vault locale cifratoInfrastruttura del cliente
Mappa OSINT pubblica✓ avanzata✓ avanzata
Feed communitySola letturaLettura + contributo HITLLettura + contributo HITL
Grace AI (BYO-LLM :8771)
WiFi Survey · SSH Monitor
Vault AES-256-GCM (loopback :8770)
Deploy Docker Compose✓ self-contained
Licensing Heartbeat + anti-cloneHardware Fingerprinting
Grace Period 72h → Read-OnlyDegradazione dolce (HTTP 423)
Isolamento / Air-GapParziale (loopback)Totale
Registrati Acquista USB Contattaci
Nota di architettura: i contenuti inviati dalla Community passano attraverso la coda di verifica del Control Plane centrale, che qualifica gli IOC prima della pubblicazione globale su Mappa e Feed. La governance centralizzata garantisce l'integrità del Feed senza compromettere il modello local-first.
FAQ · CISO & SysAdmin

Le domande che ci fanno i team di sicurezza.

Cosa succede se la rete va offline o l'heartbeat di licenza manca?
L'istanza Enterprise non si spegne bruscamente. Al mancato heartbeat parte un Grace Period di 72 ore (stato active → grace → locked). In stato locked la piattaforma passa in Read-Only Mode: le operazioni di lettura continuano a funzionare, mentre le scritture rispondono con HTTP 423 Locked. Nessuna perdita di dati, degradazione dolce e continuità operativa garantita durante la riconnessione o il rinnovo.
I nostri log interni vengono mai inviati ai server centrali?
No. Il modello è Local-First: Grace AI legge e struttura i log (fail2ban, auth.log, socket) interamente sulla tua macchina, in loopback. L'unico dato che può lasciare la rete è un IOC che l'operatore sceglie esplicitamente di condividere (Human-in-the-Loop), e viene inviato in forma anonima alla coda di moderazione. Nessun log grezzo, nessuna configurazione, nessun invio automatico.
Possiamo collegare il nostro modello LLM (Ollama / vLLM / OpenAI-compatibile)?
Sì. Il connettore BYO-LLM è pensato per endpoint OpenAI-compatibili: Ollama (http://localhost:11434/v1), vLLM, LM Studio o qualsiasi gateway interno. Endpoint e modello si configurano direttamente dal pannello Grace AI e non vengono mai esposti all'esterno: perfetto per ambienti restrittivi o air-gapped.
Come garantite che l'istanza non venga clonata su altro hardware?
Ogni licenza Enterprise è legata a un Hardware Fingerprint = sha256(machine-id + MAC + CPU), associato al primo heartbeat. Un heartbeat firmato con fingerprint divergente viene marcato come clone_detected. La protezione anti-clone non compromette gli ambienti isolati legittimi: il Grace Period assicura operatività anche in reti segregate.
Parliamo di deployment

Contattaci per una sessione tecnica o la configurazione del pacchetto Docker Enterprise.

Ti ricontattiamo con una proposta mirata sul tuo scenario: Hardware Vault USB per il team, o deployment on-premise isolato.