Je suis Ryan Lahfa. Je construis des systèmes critiques : postes de travail durcis, architectures cloud déterministes, infrastructures souveraines : pour des organisations où l'indisponibilité, la fuite de données ou la dépendance aux fournisseurs ne sont pas acceptables. J'interviens en Fractional CTO, typiquement 1 à 2 jours par semaine, embarqué dans votre équipe, ou en mission d'architecture, via Omnicité, une SCOP.
J'utilise NixOS parce que je ne peux pas livrer des systèmes que je ne peux pas reconstruire de zéro à la demande. La configuration déclarative et la reproductibilité[1] sont comment j'y parviens. Des chaînes de confiance du cycle de vie logiciel (SBOM, CBOM, etc.) au poste de travail, rien n'est opaque.
Ce que je fais
Sécurix. Nous avons construit le poste de travail NixOS du cloud interministériel de la DINUM (Direction interministérielle du numérique). Postes de travail NixOS durcis avec Secure Boot, chiffrement disque LUKS déverrouillé par FIDO2 pour 200 postes d'administration. Sécurix a remplacé un parc hétérogène par le paradigme NixOS : zéro coût de licence fournisseur, une approche par contributions open source, une infrastructure as code prête pour l'audit dès le premier jour, et une montée en maturité progressive. C'est aujourd'hui la référence pour les postes d'administration à la DINUM. D'autres administrations et entreprises privées ont depuis engagé des pilotes.
Terminaux d'administration durcis. Nous avons développé le terminal d'administration S3NS pour 200 SREs, basé sur NixOS avec dm-verity et Secure Boot, conçu pour résister à des adversaires motivés. Talk au All Systems Go 2025.
lanzaboote (subvention NLnet). La solution Secure Boot souveraine pour NixOS, financée par NLnet et la Commission Européenne. Déployée en production aux États-Unis, en Europe et au-delà. Sécurix et de nombreuses organisations l'utilisent.
Lix. J'ai fondé Lix en 2024 pour offrir une alternative moderne à l'interpréteur Nix historique. Lix a relancé une compétition saine dans l'espace des implémentations Nix : l'écosystème en avait besoin. La vision : des APIs modernes et sécurisées (Cap'n'Proto) et un virage vers Rust.
Portail. Un proxy d'accès conçu pour les terminaux avec routage régional, un langage de politique riche, une API Varlink et une architecture à haut débit. Portail vise les fonctionnalités Zero Trust incluant l'OIDC et l'inférence de confiance. Co-développé à la DINUM.
DGNum. J'ai créé la DGNum, l'association étudiante pour les services informatiques et numériques de l'ENS Ulm. DGNum a reconstruit la fourniture d'accès Internet de l'école pour les résidences et les étudiants sur des stacks modernes avec une souveraineté infrastructurelle complète : du firmware aux services utilisateurs.
nix-security-tracker (instance en ligne). J'ai architecturé le tracker de vulnérabilités NixOS : un système centralisé de collecte et gestion d'informations de vulnérabilités à grande échelle. Maintenant principalement supervisé par Tweag.
AFNix. J'ai fondé AFNix en 2025, l'association française Nix (loi 1901), pour structurer la gouvernance communautaire et l'hébergement.
Contributions open source. Contributions dans les écosystèmes Nix et systemd.
Conformité et sécurité
J'interviens dans le cadre des référentiels et spécifications suivants :
- SecNumCloud : qualification de sécurité cloud de l'ANSSI. S3NS opère sous ce cadre.
- ISO/IEC 27001 : j'aide les entreprises à s'engager dans les pratiques ISO 27001 et à sécuriser leur audit.
- Diffusion Restreinte et OTAN RESTRICTED : traitement d'informations restreintes dans les contextes gouvernementaux et de défense.
- Guides ANSSI : guides de durcissement, RGS (Référentiel Général de Sécurité), et recommandations techniques.
- NIS2 : directive européenne sur la sécurité des réseaux et de l'information. Au 19 août 2026, pas encore transposée en droit français. Je peux aider à façonner des systèmes pour la conformité NIS2 future.
J'accompagne les clients dans la préparation des audits PASSI. Je comprends ce que les auditeurs cherchent et je comprends la méthodologie d'audit.
Planification et infrastructure on premise
J'accompagne mes clients sur le matériel on premise et la construction de capacités en datacenter :
- Choisir une colocation : ce qui est nécessaire pour opérer votre charge de travail : électricité, refroidissement, réseau, sécurité physique, et obligations contractuelles.
- Choisir le bon matériel : calculer le coût total de possession (TCO), dimensionner pour les besoins actuels et futurs, évaluer les compromis entre densité, redondance et coût.
- Construire la capacité de votre équipe pour opérer les sites : formation, documentation, runbooks, procédures d'escalade.
- Construire la capacité de votre équipe pour opérer le matériel à distance : remote hands, bonnes pratiques IPMI/BMC, workflows de mise à jour firmware, exercices de reprise après sinistre.
Comment je travaille
- Approches méthodologiques et basées sur les données, adaptées à votre besoin. Je passe en revue votre contexte opérationnel, votre budget, et je construis un plan raisonnable, durable et réalisable. J'essaie d'utiliser des solutions du marché autant que possible, mais quand c'est nécessaire, je propose de construire du logiciel sur mesure facile à maintenir ou facile à transformer en communauté si cela résout un besoin que personne n'a résolu.
- Mon style de reporting est très proactif. Je construis des moyens pour vous de suivre ce qui se passe.
- Je suis plus efficace quand vous me donnez accès à assez d'infra pour construire un environnement de travail.
- J'ai travaillé avec de très grandes entités et de grandes équipes (200+ développeurs). Je sais aligner des équipes techniques, des décideurs et des contraintes de sécurité sans avoir cet état de crise permanent ou ces blocages qui mènent souvent au burnout des équipes.
- Je peux travailler dans des environnements mixtes mais je suis surtout intéressé par les cas où Nix est utilisable ou présent dans votre organisation. Si vous souhaitez construire une compétence Nix en interne, je peux aider à l'échelle.
- Je peux offrir une disponibilité dynamique (montée en charge selon vos besoins, descente quand il y a moins d'activité) ou fixe (1/8, 1/4, 1/2).
- Si vous naviguez un audit SecNumCloud, choisissez une colocation, ou décidez si NixOS peut faire tourner votre parc de 200 postes de travail : parlons-en.
Modèle d'engagement :
- Découverte (1 à 2 semaines) : j'évalue vos besoins, contraintes et stack actuel. Livrable : un document de cadrage avec recommandations.
- Pilote (1 à 3 mois) : engagement à prix fixe pour livrer un système fonctionnel sur un périmètre limité. Livrable : une preuve en production.
- Mission (3 à 36 mois) : direction technique externalisée ou mission d'architecture, en présentiel ou à distance. Livrable : systèmes en production, montée en compétence, transfert.
Langues : français (natif), anglais (courant).
Localisation : Paris, fuseau CET. Disponible en présentiel en France et à distance.
Parcours
Diplôme de l'ENS Ulm et MPRI (Master Parisien de Recherche Informatique). Lauréat du Cyber 9/12 Challenge. Organisateur de NixCon 2022, co-organisateur 2023. Organisateur de LixCon 2026. Entrepreneur d'Intérêt Général au ministère de la Justice.
Aujourd'hui freelance via Omnicité, j'interviens sur des projets où l'infrastructure est stratégique : postes de travail, terminaux d'administration, chaînes de confiance firmware, déploiement déterministe, architectures cloud exigeantes. Ma vision est alignée avec le besoin de souveraineté numérique de la France et de l'Union européenne : sortir de la dépendance aux fournisseurs américains.
J'interviens aussi sur les projets sécurité et cryptographie : chiffrement de bout en bout, systèmes multi-niveau y compris dans l'applicatif.
Je peux briefer un conseil d'administration le matin et écrire des patches pour le noyau Linux l'après-midi. Des publics différents, le même niveau d'exigence.
Contact
- Email : pro@lahfa.xyz
- Prendre rendez-vous : calrs.lahfa.xyz/u/ryan/30mn-intro-call
- Mastodon : @raito@nixos.paris
- GitHub : RaitoBezarius
Omnicité : SCOP (société coopérative et participative, gouvernance une personne une voix, non rachetable par des entités extérieures). SIRET 492 196 209 00026, TVA FR28492196209.
Ce site est hébergé en France. Aucun traceur tiers. Commentaires via Remark42, auto-hébergé, sans tracking.
Pour les questions commerciales et contractuelles, voir la FAQ acheteur.
Reproductibilité ici signifie la capacité de reproduire des configurations et leurs effets : à partir des mêmes entrées, le système produit le même comportement. C'est distinct de la reproductibilité bit-à-bit, qui est l'objet du projet Reproducible Builds. ↩︎