🛠️ Prototype Open Source en développement actif — Staging en cours de déploiement

Démocratiser la confiance eIDAS.
De façon sûre, ouverte et sans rente.

Porté par une Association Loi 1901 à but non lucratif, Open eIDAS applique le modèle d'intérêt général de Let's Encrypt / ISRG aux services de confiance qualifiés européens : horodatage RFC 3161, cachet d'entreprise et signature légale — avec des standards ouverts, une cryptographie souveraine et un coût d'intégration nul.

ℹ️
Projet en cours de développement — Staging en cours de déploiement : L'environnement public de staging n'est pas encore déployé en ligne et le service n'est pas encore certifié eIDAS. Le code source est un prototype opérationnel open source pleinement fonctionnel et testable en local (Go, SoftHSM2, OpenXPKI, journal chaîné SHA-256). L'infrastructure de staging ouverte puis l'audit de qualification eIDAS / ANSSI sont en cours de mise en place.
test-prototype-local.sh
# 1. Cloner et lancer le prototype en local via Docker (SoftHSM2 + TSA Engine)
git clone https://github.com/open-eidas/open-eidas.git && cd open-eidas
docker compose up -d

# 2. Calculer le hash d'un document et obtenir un jeton d'horodatage RFC 3161
DIGEST=$(sha256sum document.pdf | cut -d' ' -f1)
curl -s -X POST http://localhost:8318/api/v1/timestamp \
     -H 'Content-Type: application/json' \
     -d "{\"hash\":\"$DIGEST\"}"

✔ Jeton émis (Prototype local) — Pile cryptographique opérationnelle (HSM + UTC)

Pourquoi Open eIDAS ?

La dématérialisation obligatoire ne doit pas devenir une taxe privée sur l'économie européenne.

Fin de la rente au jeton

Facturation électronique B2B, archivage légal, signature : chaque acte juridique requiert une preuve d'antériorité. Ces briques élémentaires sont aujourd'hui vendues au jeton par des oligopoles privés. Open eIDAS propose une alternative d'intérêt général, gratuite ou à prix coûtant.

🔓

Zéro friction technique

Fini les portails propriétaires, les SDK fermés et les délais contractuels de plusieurs semaines. Open eIDAS fournit des API ouvertes et standardisées (RFC 3161 et façade REST JSON), intégrables en quelques lignes de code dans n'importe quel logiciel.

🛡️

Sûreté sans compromis

Être ouvert n'exclut pas la rigueur la plus intransigeante. L'infrastructure est conçue dès le premier jour pour répondre aux normes européennes ETSI (EN 319 421 / 422), avec isolation des clés sur HSM, heure traçable métrologique et auditabilité intégrale.

Comprendre le Règlement eIDAS

Le standard européen qui confère une valeur légale opposable et transfrontalière aux transactions numériques.

🇪🇺 Qu'est-ce que le règlement eIDAS (et eIDAS 2.0) ?

Adopté par le Parlement et le Conseil européen, le règlement eIDAS (Règlement UE n° 910/2014), désormais enrichi par eIDAS 2.0 (Règlement UE 2024/1183), établit un cadre juridique uniforme pour l'identification électronique et les services de confiance à travers les 27 pays de l'Union Européenne.

Son principe fondamental est l'interopérabilité transfrontalière : une preuve électronique ou une signature délivrée selon les exigences eIDAS dans un État membre possède une pleine reconnaissance légale dans tous les autres États de l'Union, sans qu'aucun tribunal ne puisse la rejeter au seul motif de son format dématérialisé.

Consulter le guide complet eIDAS & la certification ➔

Les Trois Paliers de Valeur Probante

eIDAS gradue les services de confiance en trois niveaux d'exigence technique et de portée juridique :

Niveau 1 📄

Simple

Donnée sous forme électronique liée à d'autres données (ex. un timestamp d'horloge serveur standard, une case cochée sur une page web).

Niveau 2 🔒

Avancé

Lié univoquement au créateur (clé asymétrique), permet d'identifier l'émetteur et garantit qu'aucune modification ultérieure n'est passée inaperçue.

🏛️ L'Association Open eIDAS : Une Gouvernance d'Intérêt Général

Découvrez nos statuts Loi 1901, le strict bénévolat des administrateurs, notre politique de redevabilité publique intégrale et l'accès direct aux documents juridiques hébergés sur GitHub.

Découvrir l'Association ➔

Les Services de Confiance Ouverts

Un écosystème modulaire pour couvrir l'ensemble des besoins de la confiance numérique européenne.

01

Horodatage RFC 3161 (TSA) Prototype Opérationnel • Staging en préparation

Preuve d'intégrité temporelle et d'antériorité juridique opposable. Le premier service est actuellement un prototype opérationnel développé en Go, testable en local via Docker avec SoftHSM2 et OpenXPKI. L'infrastructure de staging public est en cours de déploiement et appliquera rigoureusement les normes ETSI EN 319 421 / 422 avec clés sous HSM, avant la démarche de qualification formelle.

02

Cachet Électronique d'Entreprise (Seal) En Développement

Scellement automatique de documents pour personnes morales (TPE, PME, éditeurs ERP et collectivités locales), garantissant l'origine et l'authenticité des flux administratifs et commerciaux sans abonnement par document.

03

Validation de Signatures & Cachets Prévu

Moteur de validation conforme aux listes de confiance de l'Union européenne (EU Trust Services Status List - TSL), vérifiant la chaîne de certification, la révocation (CRL/OCSP) et la validité temporelle des signatures.

04

Passerelle eIDAS 2.0 & Portefeuille EUDI Perspective

Interfaçage souverain avec le futur portefeuille européen d'identité numérique (European Digital Identity Wallet) pour l'échange d'attestations électroniques d'attributs vérifiables.

Sécurité & Architecture Auditable

Le prototype est public, testable et vérifiable dès aujourd'hui en local.

🔐 Clés en HSM (PKCS#11)

La clé privée de signature ne quitte jamais le module cryptographique. L'application manipule exclusivement un crypto.Signer abstrait par PKCS#11, garantissant une transition sans friction vers un HSM certifié FIPS 140-2 niv. 3 / CC EAL4+.

⏱️ Traçabilité UTC Stricte

Le service interroge en continu les serveurs de temps atomiques UTC(OP) et UTC(PTB). Dès que la dérive dépasse le seuil contractuel (500 ms) ou que le quorum faiblit, le service cesse immédiatement d'émettre (réponse timeNotAvailable).

📜 Audit Trail Inaltérable

Chaque transaction, émission de jeton ou contrôle d'horloge est consigné dans un journal chaîné par empreintes SHA-256. Toute altération, suppression ou insertion est détectable immédiatement, et le service refuse de démarrer si l'historique est compromis.

Questions Fréquentes

Tout ce que vous devez savoir sur le cadre eIDAS, notre modèle associatif et nos garanties de sécurité.

🏛️ Modèle d'Intérêt Général & Association

Qu'est-ce qu'Open eIDAS et en quoi est-ce comparable à Let's Encrypt ?

De la même manière que l'ISRG (Internet Security Research Group) a créé Let's Encrypt pour universaliser le chiffrement TLS/HTTPS sur le Web sans coût de licence, Open eIDAS applique ce modèle d'infrastructure d'intérêt général aux services de confiance qualifiés européens (eIDAS).

Aujourd'hui, l'accès à un horodatage légal ou à un cachet d'entreprise est captif d'oligopoles commerciaux qui facturent chaque jeton entre 0,05 € et 0,30 €, imposant des SDKs privateurs et des abonnements annuels. Open eIDAS est portée par une Association Loi 1901 à but non lucratif, garantissant l'accès universel, des API ouvertes et la souveraineté numérique européenne.

Le service est-il gratuit ? Comment l'association finance-t-elle son infrastructure ?

Oui, l'accès de base est libre et gratuit pour les citoyens, les développeurs indépendants, les projets open source, les associations et les TPE/PME dans la limite de quotas raisonnables (fair use).

Pour financer l'hébergement sécurisé ISO 27001, les modules cryptographiques HSM certifiés et les audits formels annuels de conformité eIDAS :

  • Le mécénat et les dons d'entreprises engagées pour la souveraineté numérique et d'institutions publiques ;
  • La contribution aux coûts (Cost Recovery) pour les très gros consommateurs industriels (millions d'appels mensuels), facturée à prix coûtant mutualisé sans aucune marge spéculative.
Les dons et le mécénat envers Open eIDAS sont-ils déductibles fiscalement ?

Oui. En tant qu'organisme d'intérêt général à gestion désintéressée :

  • Pour les particuliers (art. 200 du CGI) : Réduction d'impôt sur le revenu de 66 % du montant du don (dans la limite de 20 % du revenu imposable, reportable sur 5 ans).
  • Pour les entreprises (art. 238 bis du CGI) : Réduction d'impôt sur les sociétés de 60 % du don ou du coût du mécénat de compétences (dans la limite de 20 000 € ou 0,5 % du CA HT).

Les entreprises peuvent également mettre à disposition des ingénieurs ou développeurs via le mécénat de compétences en déduisant 60 % de leur coût de revient salarial.

Où puis-je consulter les statuts et participer à la gouvernance ?

L'association applique une règle de redevabilité publique intégrale (Public Accountability) : l'ensemble des statuts, du règlement intérieur, des procès-verbaux de réunions et des comptes est public et accessible en open access sur notre dépôt officiel :

👉 github.com/open-eidas/organisation

🔐 Cryptographie, Sécurité & Données Personnelles

Mes documents confidentiels transitent-ils par vos serveurs ?

NON, absolument jamais. L'architecture applique un principe strict de Privacy by Design et de minimisation des données :

Seule l'empreinte cryptographique (hash SHA-256) du document est transmise à l'API d'horodatage. Le document lui-même (contrat, facture, bulletin) ne quitte jamais votre terminal ou votre serveur.

Il est mathématiquement impossible de reconstituer le document à partir de son empreinte. Aucun texte, aucune métadonnée métier ni aucune donnée personnelle ne transite ou n'est stockée par Open eIDAS.

Pourquoi l'horodatage RFC 3161 est-il supérieur à un simple horodatage serveur ou une blockchain ?

Une date inscrite par une horloge serveur locale peut être modifiée par n'importe quel administrateur système. De même, les solutions d'ancrage blockchain ne sont pas reconnues comme des prestataires qualifiés eIDAS par les tribunaux européens et souffrent de latence et de coûts imprévisibles (gas fees).

L'horodatage qualifié RFC 3161 / eIDAS offre :

  • Une traçabilité métrologique directe avec les horloges atomiques de référence (UTC(OP) / UTC(PTB)) ;
  • Un scellement asymétrique par clé matérielle HSM auditée par l'ANSSI ;
  • Le renversement de la charge de la preuve (Article 41 eIDAS) : le jeton fait foi de plein droit devant n'importe quelle juridiction des 27 pays de l'Union Européenne.
Le code source est-il entièrement libre et auditable ?

Oui, à 100 %. Le serveur d'horodatage, le gestionnaire de journal chaîné et les connecteurs PKCS#11 sont publiés sous licence libre GNU Affero GPL v3 (AGPL-3.0) sur GitHub.

Les bibliothèques clientes et SDKs d'intégration sont quant à eux distribués sous licences permissives (Apache-2.0 / MIT) pour faciliter leur intégration dans n'importe quel logiciel propriétaire ou libre.

Où sont situées les infrastructures et comment sont protégées les clés de confiance ?

Les serveurs et les modules matériels sont hébergés exclusivement au sein de l'Union Européenne dans des datacenters souverains certifiés ISO 27001 et SecNumCloud, à l'abri des lois extraterritoriales étrangères (Cloud Act, FISA).

Les clés privées racines sont hébergées au sein de modules matériels de sécurité (HSM) qualifiés QSCD (Common Criteria EAL4+ / EN 419 221-5). Toute manipulation critique sur les clés est soumise au principe du double contrôle (dual control) sous procès-verbal de cérémonie de clés.

🚀 Réglementation, Staging & Intégration

Quel est le statut actuel du service (Prototype, Staging & Qualification) ?

Le projet avance selon une feuille de route rigoureuse en trois étapes :

  • 1. Prototype Open Source (Actuel) : Le moteur d'horodatage en Go est opérationnel et disponible sur GitHub. Tout développeur peut le cloner et le tester immédiatement en local via Docker avec SoftHSM2 et OpenXPKI ;
  • 2. Staging Public (En cours de déploiement) : L'infrastructure d'hébergement sécurisée et les points de terminaison d'API de test publics sont en cours de déploiement technique ;
  • 3. Qualification eIDAS de Production : Audit formel de conformité mené par un organisme accrédité (tel que LSTI) selon les normes ETSI EN 319 401 et EN 319 421 / 422, rapport CAR et inscription par l'ANSSI sur la liste de confiance européenne (TSL).
Comment puis-je intégrer l'horodatage RFC 3161 dans mon logiciel ?

L'intégration est immédiate car basée sur des standards ouverts universels :

  • En standard RFC 3161 (binaire ASN.1) : Compatible nativement avec des outils standards comme openssl ts, les bibliothèques Java BouncyCastle, Go, Python ou Rust ;
  • Via notre façade REST / JSON : Un simple appel HTTP POST avec le hash SHA-256 permet de récupérer le jeton et la preuve horodatée sans manipulation ASN.1 complexe.
Que se passe-t-il si l'association devait un jour cesser son activité ?

Conformément aux normes ETSI EN 319 401 et aux règlements eIDAS, l'association maintient un Plan de Terminaison d'Activité (Termination Plan) assorti d'un fonds de réserve financier dédié.

Ce plan garantit qu'en cas d'arrêt programmé, les listes de révocation (CRL), les validateurs et les journaux de preuves restent consultables et vérifiables publiquement pendant au moins dix (10) ans, via le transfert ordonné des archives sous le contrôle de l'autorité de supervision nationale (ANSSI).

Rejoindre l'initiative

Vous souhaitez adhérer à l'association, soutenir le projet via le mécénat, intégrer nos API de staging ou participer au développement de l'infrastructure de confiance ?

Envoyer un message Contribuer sur GitHub