📖 Lecture technique. Cet article aborde le « comment » de NAiOS Tunnel et est destiné à des profils techniques —informatique, systèmes, développement—, avec des termes tels que ports, TCP ou bases de données. Si ce n'est pas votre domaine, retenez l'idée en une phrase : NAiOS Tunnel connecte les programmes et les données qui résident sur les ordinateurs de votre entreprise à l'intelligence artificielle de NAiOS, de manière sécurisée et sans ouvrir votre réseau à Internet. Pour le reste, votre équipe IT comprendra rapidement.

La donnée dont vous avez besoin est là, mais enfermée
Presque toutes les entreprises ont des informations précieuses vivant sur une machine de bureau : la base de données du programme de gestion, l'ERP avec les factures et les clients, une application interne qui ne fonctionne que dans les bureaux, un tableau de bord, un serveur de fichiers. Elle est à quelques mètres de ceux qui en ont besoin, mais en même temps, elle est isolée. Votre assistant IA peut chercher sur Internet, rédiger un e-mail ou résumer un document, mais il ne peut pas consulter la file d'attente qui est dans votre base de données ni la commande qui est dans votre programme de gestion.
La raison est simple : ces services vivent derrière le pare-feu de l'entreprise, et ouvrir un port vers Internet pour y accéder est exactement ce que personne ne veut faire. C'est la porte par laquelle entrent les problèmes. Ainsi, la donnée reste là où elle est, et quelqu'un finit par exporter un Excel à la main chaque fois que c'est nécessaire.
NAiOS Tunnel : un pont sécurisé vers vos services locaux
NAiOS Tunnel est le nouveau module qui connecte ces services de bureau —quels qu'ils soient qui communiquent par réseau— avec NAiOS sans ouvrir un seul port. Vous installez un petit agent sur l'équipement où réside le service —le serveur de la base de données, la machine de l'ERP, le PC où tourne l'application interne— et à partir de là, NAiOS peut y accéder en temps réel.
Le truc réside dans l'adresse de la connexion. L'agent n'attend pas que quelqu'un l'appelle : c'est lui qui ouvre une connexion vers l'extérieur, vers le tunnel de NAiOS. Comme lorsque votre navigateur ouvre un site web, la conversation est initiée par l'équipement à l'intérieur. C'est pourquoi il n'est pas nécessaire de toucher au routeur, d'ouvrir des ports sur le pare-feu, ni d'exposer quoi que ce soit à Internet.
Et c'est un tunnel propre à NAiOS : sans ngrok, sans Cloudflare, sans tiers intermédiaire.Zéro ports ouverts, et avec permission pour chaque chose
Chaque équipe avec l'agent a une liste de destinations autorisées que tu définis. Le tunnel ne peut atteindre exactement que ce que tu as autorisé — par exemple, « la base de données sur le port 5432 » ou « l'application interne sur le 8080 » — et rien d'autre. Le token de chaque équipe peut être révoqué en un clic, et dès que tu le fais, cet agent perd immédiatement l'accès.
L'agent est léger et fonctionne sur Windows (avec une icône dans la barre système pour le voir d'un coup d'œil) et sur Linux (comme service, pour les serveurs). Il s'installe en un instant avec un code d'appariement à usage unique, et se met à jour automatiquement : lorsque nous publions une nouvelle version, il se met à jour en se reconnectant sans que tu aies besoin de réinstaller quoi que ce soit.
Deux manières de l'utiliser
Une fois que l'équipe est en ligne, le tunnel est exploité de deux manières, selon ce dont tu as besoin.
1. Demande-le directement dans le chat
Tu définis un « profil » sur le tunnel et ce service est à la portée de l'assistant. Aujourd'hui, il y a trois types, conçus pour couvrir la plupart des cas :
Bases de données PostgreSQL et MySQL — l'assistant peut voir le schéma et répondre à des questions sur tes données : « combien de commandes sont arrivées hier ? », « donne-moi les dix clients qui ont le plus facturé ce mois-ci ». Les requêtes s'exécutent toujours en mode lecture seule, donc demander ne peut jamais modifier quoi que ce soit.
APIs et applications internes — ce service sur mesure qui ne répond que dans le bureau (un tableau de bord, un microservice, un outil propre) est disponible via son API, avec authentification si nécessaire. L'assistant peut le consulter, et aussi effectuer des actions qui écrivent, toujours avec une confirmation préalable.
SAP Business One — comme exemple d'intégration prête à l'emploi, le module apporte un profil spécifique pour le Service Layer de SAP : demander des partenaires commerciaux, des factures ouvertes ou des stocks en langage naturel, et même créer une offre avec confirmation préalable. C'est la démonstration jusqu'où peut aller un profil bien conçu sur le tunnel.
2. Connecte tes propres outils
Parfois, tu ne veux pas demander : tu veux travailler avec ton programme habituel. Avec un redirection, NAiOS Tunnel ouvre un port sur ton ordinateur qui sort par le tunnel jusqu'au service distant, comme un ssh -L de toujours. Cela fonctionne pour tout service TCP : ton client de base de données (psql, DBeaver…), une console d'administration, un outil interne.
Vous copiez la commande qui est générée —avec un permis limité à cette destination et avec une expiration— et vous pointez votre programme vers localhost, comme si le service était sur votre propre machine.
Conçu pour ne pas faire de frayeurs
Lorsque ce qui se trouve de l'autre côté est la base de données ou l'ERP de l'entreprise, la sécurité n'est pas un extra : c'est le point de départ. C'est pourquoi NAiOS Tunnel a été conçu avec plusieurs couches :
L'agent n'ouvre que des connexions vers l'extérieur : il n'y a jamais de port à l'écoute sur l'ordinateur du client.
Tout le trafic est chiffré, et le tunnel n'atteint que les destinations de votre liste blanche.
Les identifiants sont stockés chiffrés ; sur Windows, le propre jeton de l'agent est protégé par le chiffrement du système.
Les bases de données sont toujours en lecture seule au niveau du moteur, non seulement par convention : une écriture est impossible même si elle est tentée.
Tout action qui écrit —créer un enregistrement, appeler un point de terminaison qui modifie— demande confirmation avant d'être exécutée.
C'est un tunnel limité et unidirectionnel —NAiOS accède au service que vous autorisez, pas l'inverse—, pas un VPN qui ouvre le réseau à tous vents.
Que pouvez-vous connecter ? Cas réels, poussés à la limite
Si quelque chose dans votre entreprise communique par réseau, il est candidat à entrer par le tunnel. Pour se faire une idée de jusqu'où cela va, quelques exemples par secteur :
Gestion, ERP et TPV — SAP Business One, mais aussi l'ERP du moment, le programme de facturation, le logiciel d'entrepôt ou le terminal de point de vente : consulter des commandes, des clients, des stocks ou des factures depuis le chat, ou laisser un agent préparer un devis, toujours avec confirmation avant d'écrire.
Bases de données et BI — la base de données qui alimente vos rapports : questions en langage naturel sur les ventes, les marges ou l'inventaire sans exporter quoi que ce soit, et vos outils habituels (DBeaver, un client BI via un renvoi) pointant comme si la base était sur votre propre table.
Applications et APIs internes — le microservice sur mesure, l'intranet, le tableau de bord, un CRM maison : ils sont disponibles par leur API pour consulter et aussi pour agir, toujours avec confirmation sur ce qui est modifié.
IoT et industrie (Industrie 4.0) — dispositifs avec IP sur votre réseau : un broker MQTT, automates et PLCs par Modbus TCP, caméras, capteurs, un hub domotique avec API locale. Vous pouvez lire la télémétrie depuis le chat —« à quelle température se trouve la chambre froide ? »— ou brancher votre client industriel par un renvoi. (Les appareils par USB ou port série nécessitent un petit pont pour les connecter au réseau au préalable.)
Hôtellerie, commerce de détail, logistique, bureaux, cliniques… — la disponibilité d'un hôtel, le stock d'un magasin, l'état d'une flotte, le système d'un bureau ou d'une gestion, l'historique d'une clinique : n'importe quelle donnée qui aujourd'hui ne peut être consultée qu'en étant devant un ordinateur spécifique.
Outils et systèmes hérités — une console d'administration, un serveur de fichiers, un service de messagerie interne, ou ce programme ancien mais indispensable qui ne vit que sur un PC : sans le migrer ni l'exposer, à portée de l'IA.
Ce qu'il fait aujourd'hui et ce qu'il ne fait pas encore (c'est une V1)
Ceci est une première version, et nous préférons dire clairement où se trouvent les limites d'aujourd'hui :
Tuneliza des services qui communiquent par réseau sur TCP (et HTTP) : bases de données, APIs, MQTT, Modbus TCP… Il ne supporte pas encore UDP, donc certains protocoles IoT ou de streaming qui passent par UDP sont exclus pour l'instant.
Il accède à ce qui a IP et port. Un appareil par USB, port série, Bluetooth ou Zigbee nécessite un pont qui l'expose au réseau pour pouvoir le tunneliser.
C'est un tunnel dans un seul sens et limité à ta liste blanche : NAiOS accède au service que tu autorises, et à rien d'autre. Ce n'est pas un VPN qui ouvre l'ensemble du réseau.
Il est en déploiement contrôlé : aujourd'hui, nous l'activons cas par cas, accompagnant la mise en service, plus que comme un service autonome pour quiconque.
Ce qui vient (2026–2027)
La direction est dictée par vos demandes. Sans promettre de dates, à l'horizon 2026 et 2027, nous envisageons UDP et plus de protocoles (pour couvrir plus d'IoT, de voix et de streaming), plus d'intégrations prêtes à l'emploi à la manière de SAP — pour les ERP, CRM et systèmes les plus courants —, et une mise en service de plus en plus autonome. Nous l'ouvrirons en fonction de la demande réelle, avec la sécurité toujours en priorité.
Disponible sur NAiOS
NAiOS Tunnel est né d'un besoin très concret — connecter le système d'un collaborateur sans lui monter une infrastructure complète — et est devenu un élément qui sert pour tout service qui vit à l'intérieur : une base de données, un ERP, une application interne, un panneau sur mesure. Nous le déployons progressivement : si dans ton entreprise il y a quelque chose que tu aimerais pouvoir consulter ou gérer depuis le chat, parlons-en et nous l'activons pour ton cas.
Parce que l'IA est beaucoup plus utile lorsqu'elle peut regarder tes données. NAiOS Tunnel est le pont pour qu'elle puisse y accéder, sans baisser la garde.






