C'EST QUOI ?
VaultS3 est un serveur de stockage objet compatible S3, écrit en Go et livré en un seul binaire. Tu le lances sans fichier de configuration : il crée ses répertoires, imprime un secret admin au premier démarrage, puis expose l'API S3 et son dashboard web sur le port 9000. Sur le disque, les objets restent des fichiers ordinaires et l'index tient dans un fichier BoltDB, donc rclone sync ou aws s3 sync suffit à repartir ailleurs.
POURQUOI C'EST INTÉRESSANT ?
- API S3 mesurée, pas déclarée : plus de 80 opérations, SigV4, multipart, requêtes par plage, requêtes conditionnelles, checksums et URLs pré-signées. La compatibilité est testée contre
ceph/s3-tests, la suite qui sert de référence au reste de l'écosystème. - Dashboard dans la boîte : navigateur de fichiers, upload en glisser-déposer, stats, IAM, audit, recherche et sauvegardes, traduit en français, anglais, allemand et chinois.
- Contrôle d'accès complet : utilisateurs, groupes et policies IAM, SSO OIDC/JWT, LDAP, STS, CORS par bucket, listes d'IP autorisées et journal d'audit. L'évaluation des policies est en deny par défaut.
- Chiffrement au repos : AES-256-GCM, SSE-S3, SSE-KMS et SSE-C, avec clés par bucket, rotation et crypto-shredding.
- Durabilité et cluster : erasure coding Reed-Solomon avec healer en tâche de fond, métadonnées répliquées par Raft, réplication active-active dont les conflits se résolvent par horloges vectorielles.
- Recherche et intégrations : full-text sur métadonnées et tags, recherche sémantique et récupération RAG en option sans base vectorielle externe, notifications vers Webhook, Kafka, NATS, Redis, AMQP, PostgreSQL ou Elasticsearch.
- Reprise de l'existant : les buckets s'importent depuis MinIO, SeaweedFS, Garage, Ceph, AWS, R2, Wasabi ou B2, avec les dates, métadonnées, policies et tags.
- Maturité annoncée par lots : le mono-nœud, l'erasure coding et le tiering sont donnés stables, le cluster Raft et l'active-active en bêta. Le README liste ses cas limites connus au lieu de les taire, et le projet est maintenu par une seule personne.
CAS D'USAGE
- Remplacer un bucket facturé à la requête et à l'egress par du stockage sur ta propre machine, quand le trafic pèse plus que le volume.
- Servir de cible S3 à Restic, rclone ou n'importe quel client
aws s3pour des sauvegardes. - Donner un backend objet à une appli en dev ou en CI, sans compte cloud ni clé à faire tourner.
- Garder des données sur du matériel que tu contrôles, quand la contrainte est réglementaire ou contractuelle.
- Poser un stockage objet dans le même réseau que ses clients, sans frais de sortie.
Chaque release publie des paquets .deb, .rpm et .apk, des binaires statiques pour Linux, macOS et Windows, un SBOM SPDX par plateforme et un bundle de provenance Sigstore vérifiable hors ligne. Un audit de sécurité white-box externe d'août 2026 a remonté 14 findings, tous corrigés en 4.4.56.
