Platforma

Za hranicí desktopu.
Jedna architektura. Čtyři případy použití.

Jádro, model zabezpečení a síťový zásobník, které jsme postavili pro suverénní desktop, se ukazují být přesně tou architekturou, kterou trh potřebuje pro tři těžší problémy.

Kde stojí každý případ použití. Desktop · alfa je funkční operační systém, který můžete dnes nabootovat (QEMU a hardware). Runtime agentů, profil OT/embedded a uzel Sovereign Compute plán rozvoje stojí na stejném jádru: jejich základy — izolace oprávnění, podepsané auditní protokolování, sandboxing WASM s limity paměti, integrace lokálních modelů — již běží a jsou dnes v jádře otestovány, zatímco hotové produkty jsou na našem plánu rozvoje (Horizon E). Panely terminálu níže jsou ilustrativní pro zamýšlené chování, nikoli zachycený výstup systému.

Runtime EuroAgent plán rozvoje · základy postaveny

Agenti AI, kteří dělají skutečnou práci — izolovaní oprávněními na úrovni jádra, s neměnnou auditní stopou, spouštějící lokální modely. Žádný povinný cloud. Žádná data neopouštějí vaši organizaci.

  • Každý agent běží ve vlastním sandboxu WASM s deklarovanými oprávněními
  • EuroGuard vynucuje zásady sítě, souborového systému a syscall v reálném čase
  • Každá akce zaznamenána v neměnném auditním řetězci podepsaném Ed25519
  • Lokální model ve výchozím nastavení (kompatibilní s Ollama) — funguje zcela offline
  • Soulad s GDPR již z návrhu: data nikdy neopustí hranici hardwaru
  • EuroIPC pro bezpečnou komunikaci mezi agenty
# EuroAgent loading document-review agent

[agent] verifying signature... ok
[cap] fs:read → /data/contracts/**
[cap] net:out → 127.0.0.1:11434 (ollama)
[cap] net:out → 0.0.0.0/0 DENIED
[cap] mem:max → 512 MB

[ok] sandbox provisioned — agent running

# audit trail (immutable, Ed25519-signed)
t+0.12s READ /data/contracts/acme-2026.pdf
t+0.34s INFER local:mistral-7b → ok
t+1.02s WRITE /data/output/summary.md
t+1.03s EXIT code=0 sandbox=destroyed

# data never left the machine.
Ilustrativní — zamýšlené chování runtime EuroAgent, nikoli zachycený výstup.

Profil OT & embedded Profil z plánu rozvoje

Odlehčený profil EuroOS pro provozní technologie — SCADA, PLC, průmyslové kontroléry, edge uzly. Bezpečný z návrhu. V souladu s NIS2. Běží na hardwaru z roku 2010.

  • 75–95 MB RAM — bez nutnosti výměny hardwaru
  • EuroGuard: každý proces má přesně ta práva, která potřebuje, nic víc
  • Vlastní síťový zásobník — žádná neočekávaná odchozí spojení nejsou možná
  • Verify-before-execute: spouští se pouze podepsaný firmware a software
  • Úplný auditní protokol — každá akce dohledatelná, v souladu s NIS2 čl. 21
  • Možnost air-gap — nulová povinná externí konektivita
# EuroOS OT — industrial gateway node

[boot] verified boot chain — ok
[fs] EuroFS mounted — encrypted
[net] firewall active — default deny

# allowed: SCADA protocol on local segment
[net] ALLOW 192.168.10.0/24:502 (modbus)
[net] BLOCK 0.0.0.0/0 — policy

# EuroGuard — process capabilities
[guard] scada-daemon: net:local fs:/var/scada
[guard] scada-daemon: net:out DENIED

[sys] uptime 847d mem 81/512MB procs 19
[nis2] Art.21 logging active — all events signed
Ilustrativní — zamýšlené chování profilu OT, nikoli zachycený výstup.

Uzel Sovereign Compute plán rozvoje · nabídka

Hardware plus software — plně spravovaný výpočetní uzel se systémem EuroOS, nakonfigurovaný a dodaný společností GoTrust. Organizace získávají plnou kontrolu nad svými daty bez správy složitosti.

  • Nasazení on-premise — data nikdy neopustí budovu
  • Lokální inference AI (runtime EuroAgent v ceně)
  • Plné šifrování disku, klíče ukotvené v TPM, ověřené spuštění
  • Nulová telemetrie — nic nevolá domů, z návrhu a podle auditu
  • GoTrust spravuje aktualizace a bezpečnostní záplaty
  • Vhodné pro prostředí air-gap a utajovaná prostředí
# sovereign compute — attestation report

node euro-node-0042
kernel EuroOS v0.2.1 (reproducible build)
tpm PCR0-7 verified — boot chain intact
disk encrypted key:hardware-bound
telemetry none — blocked at kernel level

# running services
[ok] euro-agent-runtime (3 agents active)
[ok] ollama:mistral-7b (local inference)
[ok] euroguard (monitoring all)

[attest] report signed — EuroCA verified
# provable: this machine runs what it claims.
Ilustrativní — zamýšlené chování spravovaného uzlu, nikoli zachycený výstup.

EuroOS Desktop alfa · funguje dnes

Plnohodnotný suverénní desktop pro organizace, které nemohou důvěřovat zahraničním dodavatelům OS. Od spuštění přes prohlížeč po kancelářský balík — každý řádek kódu je v Evropě, čitelný a auditovatelný.

  • Vlastní bootloader, jádro, souborový systém, síťový zásobník — žádný zděděný kód
  • EuroSuite: Writer, Calc, Impress — otevírá OOXML a ODF
  • Prohlížeč EuroWeb s vlastním enginem HTML/CSS a EuroTLS 1.3
  • 75–95 MB RAM s běžícím plným desktopem
  • 24 jazyků EU zabudováno, vícejazyčná čtečka obrazovky
  • EUPL-1.2 — plně auditovatelný jakoukoli vládou nebo institucí
# EuroOS desktop — system status

[boot] UEFI → EuroKernel in ~1.6s
[fs] EuroFS — CoW, encrypted, checksummed
[tls] EuroTLS 1.3 — EuroCA verified
[apps] all binaries Ed25519-verified before exec

# running (all sandboxed)
EuroWeb pid=42 Protected
EuroWrite pid=43 Protected
EuroCalc pid=44 Protected

memory 91 / 16384 MB
procs 27
[guard] 0 policy violations today
Ilustrativní stavový panel — samotný desktop je skutečný a spustitelný z /try/.
EuroAgent Runtime

Evropská odpověď na
computing „agent-first“.

Agenti AI se stávají skutečnou infrastrukturou. Otázkou je, kdo ovládá hranici důvěry — americký poskytovatel cloudu, nebo vaše vlastní jádro. Plán rozvoje · základy postaveny a otestovány

Agent načten
Modul WASM ověřen podpisem Ed25519
Oprávnění přidělena
Zásada deklaruje přesná práva k souborům, síti a paměti
Agent běží
EuroGuard vynucuje zásadu při každém syscall
Auditní stopa
Každá akce zaznamenána, podepsána, neměnná
Sandbox zničen
Žádný stav nepřetrvá nad rámec deklarované paměti

Suverenita ve výchozím nastavení

Lokální modely běží zcela na vašem hardwaru. Žádné povinné volání API zahraničním službám. Funguje zcela v air-gap.

Audit připravený na soulad

Každé spuštění agenta vytvoří neměnný protokol podepsaný Ed25519. Exportujte jej do svého SIEM nebo platformy pro soulad. Kompatibilní s GDPR čl. 5 odst. 1 písm. f).

Vestavěné omezení průniku

Kompromitovaný agent nemůže uniknout ze svého sandboxu. EuroGuard omezí škodu přesně na deklarovaný rozsah oprávnění.

Otevřené API agentů

Vytvářejte agenty v jakémkoli jazyce, který se kompiluje do WASM. Standardní rozhraní pro volání nástrojů. EuroIPC pro řetězce agent-agent.

V souladu s NIS2 a aktem o AI

Izolace oprávnění, auditní protokolování a lidský dohled vestavěny — nikoli dodatečně přilepeny. Navrženo pro regulovaná odvětví od prvního dne.

Sektory, které nemohou používat cloudovou AI

Veřejná správa, zdravotnictví, obrana, kritická infrastruktura — EuroAgent je vytvořen pro organizace, kde data nesmějí opustit budovu.

Zero Trust již od návrhu

Postaveno na Zero Trust
pro agenty AI.

Zero Trust je dnes kodifikovaný návod — NIST SP 800-207, implementační příručky NSA, least agency od OWASP a americký federální požadavek do roku 2027 — a nyní se rozšiřuje na autonomní agenty AI. EuroOS dělá ze svých klíčových kontrol nativní primitiva jádra, navržená pro průnik už od prvního řádku kódu.

Least agency, vynucené na hranici systémových volání
Izolace založená na identitě, nikoli síťový perimetr
Přihlašovací údaje ukotvené v hardwaru (TPM) a atestace
Neměnný audit každé akce zřetězený pomocí hashe
Potvrzení z oboru

Obor
k tomu směřuje.

Spouštění agentů AI v sandboxu, jejich izolace a nastavení mantinelů kolem nástrojů a přihlašovacích údajů, kterých se dotýkají, se stává konsensem oboru. Red Hat, jeden z největších dodavatelů open-source platforem, nyní veřejně buduje přesně tyto ochrany pro agentní AI.

Pohled oboru

Red Hat doporučuje obranu do hloubky kolem agentů AI: izolaci jádra na agenta (OpenShift sandboxed containers), přístup k nástrojům a síti vynucený politikami (OpenShell) a krátkodobé, omezené přihlašovací údaje vkládané na hranici, takže ani kompromitovaný agent nemá co vynést. Míří dokonce k suverenitě.

EuroOS jde o vrstvu hlouběji

Došli jsme ke stejnému závěru a poté jej zabudovali přímo do OS. Místo vrstvení správy nad Linuxem a Kubernetes dělá EuroOS z capability nativní primitivum jádra: sandboxem je samotný operační systém. Agenti běží izolovaní pomocí capability ve WASM, každé volání nástroje je podepsáno Ed25519 a auditováno a přihlašovací údaje zůstávají v trezoru řízeném pomocí capability, zcela offline a suverénně v rámci EU.

Když dodavatel velikosti Red Hatu staví stejné mantinely, potvrzuje to směr. EuroOS byl kolem něj navržen už od prvního řádku kódu jádra.

Srovnání

Na rozdíl od všeho,
co Evropa dnes má.

Každá vrstva postavená od základů. To mění, co může platforma slíbit — a dokázat.

SchopnostEuroOSDistribuce LinuxuWindows / macOSCloudoví agenti AI z USA
Jádro postavené od základů (bez Linux/BSD)
Plně auditovatelné vládami EU (EUPL-1.2)Částečně
Agenti AI izolovaní na úrovni jádra
Agent funguje zcela offline, bez cloudu
Neměnná, podepsaná auditní stopa agentaČástečně
Nulová telemetrie (ověřitelná)Částečně
Běží na embedded/OT hardwaru (75 MB RAM)Částečně
Vlastní zásobník TLS s evropským úložištěm důvěry
Spravováno a hostováno v EvropěLiší se

EuroOS-✓ znamená, že schopnost je dnes postavena a ověřena v jádře, nebo je architektonickou vlastností od základů postaveného zásobníku. Desktop je dodávaná alfa; produkty agent-runtime, OT a sovereign-compute, které tyto schopnosti balí, jsou na plánu rozvoje (Horizon E). Viz technická dokumentace pro to, co přesně dnes běží.

V souladu s NIS2 čl. 21 z návrhu

NIS2 pro vaši provozní technologii.
Bez výměny vašich systémů.

EuroOS OT běží na stávajícím hardwaru. 75 MB RAM. Žádné externí závislosti. Žádná telemetrie. EuroGuard hlídá každý proces. Každé síťové spojení je výslovně schváleno. Každý incident zaznamenán. Profil z plánu rozvoje

Paměťová stopa75–95 MB
Doba spuštění (QEMU / hardware)~1.6 s
Aktivní procesy (plný desktop)27–29
Externí závislosti0
Události telemetrie0
Ověřit před spuštěnímSpouští se pouze firmware a software podepsaný Ed25519. Pozměněný binární soubor je odmítnut dříve, než se dotkne paměti.
Vlastní síťový zásobník — výchozí odepřeníKaždé odchozí spojení musí být výslovně povoleno. Firewall je v jádře, ne v obejitelné aplikaci uživatelského prostoru.
Auditní protokol — připraven na NIS2Každá akce procesu, síťová událost a bezpečnostní rozhodnutí se zaznamenávají. Podepsané, neměnné, exportovatelné do vašeho SOC nebo platformy pro soulad.
Bez výměny hardwaruBěží na hardwaru x86-64 od roku 2010. Nasaďte jej jako bránu nebo edge uzel vedle stávajících systémů OT.
Zapojte se

Suverénní výpočetní zásobník,
na který Evropa čekala.

Od jádra po agenta AI — auditovatelný, suverénní, postavený v Rustu. Pokud stavíte pro regulovaná odvětví, kritickou infrastrukturu, nebo prostě věříte, že Evropa si zaslouží vlastní výpočetní základ: rádi se o vás dozvíme.