NEWNodeXA v0.2.7 · serveur MCP intégré et tokens d'API

Hôtes, applications et opérations,réunies dans un seul espace de travail clair.

NodeXA est un logiciel de gestion d'infrastructure intelligente qui s'exécute sur votre hôte Linux : surveillez vos ressources, publiez applications et sites web, renforcez la sécurité — et laissez vos clients IA participer via des outils MCP maîtrisés.

Auto-hébergé Binaire unique Hôte Linux SQLite local
Auto-hébergéTourne sur votre machine, avec une frontière de données nette
Un seul espaceRessources, applications, opérations et sécurité au même endroit
Sécurité maîtriséeRe-authentification, rollback des transactions, journal d'audit
Prêt pour l'IAServeur MCP intégré, 24 outils aux périmètres explicites

Produit

Pourquoi
NodeXA ?

Un gestionnaire d'infrastructure intelligent qui tourne sur votre hôte LinuxNodeXA réunit la supervision de l'hôte, un terminal web, la gestion des applications et des sites, le durcissement de la sécurité, les sauvegardes et l'automatisation par IA dans un espace de travail auto-hébergé en binaire unique. Vos données restent sur votre machine : aucun plan de contrôle externe.

Des opérations éclatées sur une douzaine d'outils

Les métriques dans un outil de supervision, les logs en SSH, Nginx à configurer pour publier un site, un panneau de plus pour les certificats — chaque diagnostic vous fait changer de système et perdre le fil.

Des frontières de sécurité floues en auto-hébergé

Redémarrer un service, modifier le pare-feu ou supprimer une base ne repose souvent que sur un mot de passe sudo : sans double confirmation, sans rollback, sans piste d'audit complète.

L'IA veut aider, mais n'a pas d'entrée sûre

Les grands modèles savent discuter, mais rien ne leur permettait de lire l'état d'un hôte, ses logs ou ses métriques de façon contrôlée — ni d'opérer dans un périmètre d'outils qui prévienne les erreurs.

L'approche NodeXA

  • Ressources, applications, opérations et sécurité partagent le même espace de travail multi-pages : un diagnostic conserve tout son contexte.
  • Les actions sensibles sont protégées par la MFA, la re-authentification Step-up, un espace de fichiers confiné, le rollback des transactions et un audit complet.
  • Depuis la v0.2.7, un serveur MCP intégré permet aux clients IA de lire l'état de l'hôte et d'agir à faible risque via 24 outils au périmètre explicite ; les opérations dangereuses ne renvoient que des instructions pour un humain.

NodeXA se concentre aujourd'hui sur une seule machine. Ce n'est ni un remplaçant de Kubernetes, ni une console cloud multi-locataires. L'exposition publique, les mises à jour de l'OS, la protection de la clé maîtresse et les sauvegardes hors ligne restent de votre ressort.

Particuliers & auto-hébergeurs

Gérez une machine Linux à la maison ou dans le garage : supervision, applications Docker, site personnel.

Environnements de dev et de test

Services, processus, logs et bases de données sur une machine de dev ; scripts planifiés via le moteur de tâches.

Systèmes internes de PME

Un point d'entrée web unique pour vos serveurs internes : pare-feu, durcissement SSH, audit et sauvegardes.

Opérations assistées par l'IA

Confiez à Claude Desktop, Cursor ou d'autres clients MCP la lecture d'état, l'analyse des logs et la création d'alertes.

Fonctionnalités

Moins de va-et-vient,
plus de contexte.

Chaque fonctionnalité décrite ici correspond à une implémentation réelle et à une page de documentation de ce dépôt — de la collecte de métriques au terminal web, en passant par les transactions pare-feu et le périmètre des outils MCP. Pas de superlatifs abstraits : uniquement ce que le produit fait vraiment.

01 / OBSERVER

Comprendre ce qui se passe sur l'hôte

CPU, mémoire, disque et réseau sont collectés à intervalle régulier et conservés 7 jours ; processus, ports, services systemd et conteneurs Docker suivent le même chemin d'investigation.

Tendances métriquesProcessus & portsServices systèmeOccupation disque
Voir la documentation
02 / OPÉRER

Un terminal et un espace fichiers sous contrôle

Le terminal web s'exécute sous un utilisateur système dédié, à tickets éphémères et sessions auditables ; l'accès aux fichiers est borné aux racines déclarées par l'administrateur, et toute évasion de chemin est refusée.

Terminal webGestionnaire de fichiersCorbeilleChemins en liste blanche
Voir la documentation
03 / PUBLIER

Du code au site en ligne

Des runtimes gérés (Node.js/Bun/Python/PHP-FPM) se combinent avec les sites Caddy, les proxys inverses et le retour à une version antérieure ; les certificats TLS couvrent Let's Encrypt, Cloudflare DNS-01 et l'import de certificats existants.

Hébergement de sitesRuntimes applicatifsCertificats gratuitsRollback en un clic
Voir la documentation
04 / LOGICIELS

Applications Docker et logiciels courants en un clic

Détection de Docker/Compose et miroirs de registre ; installation, démarrage/arrêt, secrets chiffrés et sauvegarde/restauration pour MySQL, Redis, PostgreSQL, MinIO et consorts.

Gestion DockerInstances logiciellesSecrets chiffrésSauvegardes de BDD
Voir la documentation
05 / EXPLOITER

Des opérations quotidiennes traçables

Un moteur de tâches local exécute vos commandes cron et conserve les historiques ; liste blanche de sources de logs et requêtes journald structurées ; des règles d'alerte évaluent les métriques en continu et notifient.

Moteur de tâchesRequêtes de logsAlertes & notificationsRétention des métriques
Voir la documentation
06 / SÉCURITÉ

Les actions sensibles, sans jouer au hasard

Score de sécurité de l'hôte et scans quotidiens, transactions du pare-feu UFW, détection de dérive de la configuration SSH, intégration fail2ban : les changements se confirment et s'annulent, et chaque action sensible est auditée.

Score de sécuritéTransactions pare-feuDurcissement SSHJournal d'audit
Voir la documentation
07 / RÉCUPÉRER

Une boucle complète sauvegarde et mise à niveau

La configuration, la base et l'inventaire logiciel de la plateforme se sauvegardent en un clic ; les restaurations passent d'abord par un brouillon. Les mises à niveau de confiance embarquent la vérification SHA-256, un contrôle de santé et un rollback automatique en cas d'échec.

Sauvegardes plateformeBrouillons de restaurationVérification SHA-256Rollback automatique
Voir la documentation
08 / PONT IA

Une IA encadrée : le serveur MCP intégré

/api/mcp expose un endpoint Streamable HTTP avec 24 outils rov_ : diagnostics en lecture seule, actions d'écriture à faible risque et combinaisons de diagnostic. Authentification par token uniquement ; les opérations dangereuses renvoient des consignes pour un humain au lieu d'être exécutées.

Protocole MCPTokens d'APIDiagnostics en lecturePérimètre des outils
Voir la documentation

Comment ça marche

Cinq étapes pour reprendre
la main sur une machine.

Du binaire aux opérations quotidiennes, chaque étape correspond à une sous-commande CLI documentée — et peut être auditée puis annulée.

  1. 01

    Déployez le binaire

    Récupérez l'exécutable NodeXA adapté à votre architecture et vérifiez sa somme SHA-256.

  2. 02

    Installez-le comme service

    sudo ./rovia install détecte systemd ou SysV, écrit l'unité et active le démarrage automatique par défaut.

  3. 03

    Initialisez l'administrateur

    Ouvrez http://127.0.0.1:8080 : créez le compte administrateur puis activez la MFA TOTP.

  4. 04

    Branchez les capacités de l'hôte

    Activez selon vos besoins Docker, le runtime de sites, la liste blanche des logs, le pare-feu et le durcissement SSH.

  5. 05

    Opérez, avec l'IA à vos côtés

    Pilotez le quotidien depuis l'espace de travail ; émettez un token d'API quand vous souhaitez impliquer un client IA via MCP.

Architecture

Sur votre hôte,
avec des frontières visibles.

Les navigateurs dialoguent avec NodeXA via le web et l'API REST ; une couche de services contrôlée relie le produit au système local. Le chemin de gestion central ne dépend d'aucun plan de contrôle externe, et l'IA emprunte un canal MCP séparé qui n'accepte que des tokens d'API.

01
Navigateur / clients IAEspace de travail web · clients MCP

Les humains passent par Cookie + CSRF + MFA optionnelle ; les machines par des tokens d'API Bearer.

02
Processus NodeXAAPI Gin + frontend intégré + SQLite

Un seul binaire embarque le frontend ; les données restent dans un SQLite local aux permissions 0600.

03
Capacités système localessystemd · journald · /proc · Docker · UFW/nftables · sshd · Caddy

La couche services appelle des implémentations durcies : validation des noms d'unités, liste blanche de chemins, rollback transactionnel, protection contre l'injection de commandes.

04
Canaux d'extensionAPI REST · CLI · MCP (/api/mcp)

MCP partage le canal des tokens d'API avec REST ; les sessions interactives longues ne sont volontairement pas exposées via MCP.

Navigateur / clients IAWeb · MCP
Processus NodeXAGin API + SQLite
Services systèmesystemd / journald
ConteneursDocker / Compose
Serveur webCaddy / TLS
Donnéesfiles / SQLite
MFA & Step-upRe-confirmer son identité avant toute action sensible
Secret StoreChiffrement AES-GCM avec clé maîtresse isolée
Transactions de sécuritéPare-feu et SSH modifiables puis annulables
Sauvegarde & restaurationLa restauration passe d'abord par un brouillon, jamais d'écrasement accidentel

Démarrage rapide

Préparez votre première machine NodeXA

Il vous faut un Linux (systemd ou SysV) et les droits root ; l'écoute par défaut se fait sur 127.0.0.1:8080. Récupérez le binaire de publication, vérifiez son SHA-256, puis installez-le comme service système.

terminal
$ chmod +x rovia
$ sudo ./rovia install
$ sudo ./rovia status

● rovia.service — active (running)

Documentation

Du premier démarrage aux opérations courantes —
32 pages de documentation au même endroit.

La documentation est actuellement rédigée en chinois. L'espace ci-dessous reste consultable via le sommaire et la recherche ; votre navigateur peut également la traduire.

Stable 2026年7月31日 mis à jour

认识 NodeXA

了解 NodeXA 的定位、能力边界和适用场景

Depuis v0.1.0 · vérifié en v0.2.4
Sur cette page

NodeXA 是运行在 Linux 主机上的现代化运维与应用管理平台。它把资源、应用、运维、安全和自动化能力放进一个多页面工作区,让一次排查或发布可以保留完整上下文。

NodeXA 适合做什么

  • 查看 CPU、内存、磁盘、网络、进程、端口和服务。
  • 在受控文件工作区和 Web 终端中处理主机问题。
  • 管理 Docker、常用软件、数据库和中间件。
  • 创建静态网站、反向代理和应用运行环境。
  • 申请、使用、续期、解绑、删除或吊销 TLS 证书。
  • 查询日志与监控趋势,运行任务,创建和恢复备份。
  • 管理防火墙、SSH、安全评分、会话和审计记录。

NodeXA 的边界

NodeXA 当前聚焦单台主机。它不是 Kubernetes 替代品,也不是多租户云控制平台。核心数据保存在你的主机上,公网暴露方式、操作系统更新、主密钥保护和离线备份仍由你负责。

接下来

先检查系统要求,然后按照安装指南部署第一台 NodeXA 主机。

FAQ

Avant de commencer,
huit réponses essentielles.

Pour les autres questions et le dépannage pas à pas, voir « Maintenance → Dépannage ».

Sur quels systèmes NodeXA peut-il tourner ?

Sur un hôte Linux avec systemd ou SysV, et des droits root pour l'installation ; l'écoute par défaut se fait sur 127.0.0.1:8080. Les fonctions de base ne nécessitent pas Docker ; les runtimes de sites, les applications en conteneurs et certains logiciels exigent Docker Engine avec Compose v2.

Voir la documentation
Comment se connecter après l'installation ? Y a-t-il un mot de passe par défaut ?

La première ouverture de http://127.0.0.1:8080 affiche une page d'initialisation où vous créez vous-même le compte et le mot de passe administrateur. Ne vous fiez à aucun identifiant par défaut issu d'anciennes documentations ; juste après l'installation, activez la MFA TOTP et conservez les codes de récupération.

Voir la documentation
Peut-on exposer directement le port 8080 sur Internet ?

Non. L'interface d'administration peut piloter l'hôte. Placez un reverse proxy HTTPS devant, n'ouvrez que les ports nécessaires, configurez correctement les proxys de confiance et terminez l'initialisation depuis un réseau de confiance.

Voir la documentation
Où sont stockées mes données ?

Les données principales résident dans une base SQLite locale, dans le répertoire de travail, et les secrets sont chiffrés en AES-GCM sous une clé maîtresse protégée. NodeXA n'a pas de plan de contrôle externe : l'exposition publique, les mises à jour de l'OS et les sauvegardes hors ligne vous reviennent.

Voir la documentation
Qu'est-ce que ROVIA_SECRET_KEY ? Est-ce obligatoire ?

C'est la clé maîtresse du chiffrement des secrets. Sans elle, certaines valeurs chiffrées basculent sur une clé temporaire et deviennent illisibles après un redémarrage ; en production, configurez-la dans config.yaml et sauvegardez-la soigneusement.

Voir la documentation
Comment les clients IA se connectent-ils en toute sécurité ?

Créez un token d'API (readonly ou write) dans la page des réglages, démarrez avec --enable-mcp, puis pointez Claude Desktop, Cursor ou un autre client MCP vers /api/mcp pour utiliser 24 outils clairement délimités. Les opérations dangereuses ne sont jamais exécutées par l'IA : elles renvoient des consignes pour un humain.

Voir la documentation
Comment mettre à niveau ? Vais-je perdre des données ?

Utilisez la sous-commande rovia upgrade : arrêt du service, vérification SHA-256 du nouveau binaire, remplacement et redémarrage, avec rollback automatique basé sur un contrôle de santé en option. Les migrations sont à sens unique et intégrées ; vos données restent sur l'hôte.

Voir la documentation
Où chercher quand quelque chose ne va pas ?

Commencez par l'état du service (rovia status) et les logs de démarrage (journalctl -u rovia), puis suivez les pages de dépannage : échecs de démarrage, conflits de ports, erreurs de configuration et problèmes de permissions ont chacun leurs étapes.

Voir la documentation