Une mémoire agent qui ne rappelle jamais la maison.
Telys se lie à votre processus et répond aux requêtes depuis un répertoire local. Aucun service à appeler, aucun daemon à approuver, et aucun chemin de code — dans le SDK ou le runtime — ne transmet vos données où que ce soit.
Tout s'exécute là où résident les données.
Aucun réseau au moment des requêtes
Importez le SDK, coupez le réseau : les requêtes répondent quand même. La récupération est un appel de fonction sur des segments locaux — aucun endpoint à joindre, aucun mode d'échec impliquant le DNS.
Les données restent dans votre processus
Aucun service, aucun daemon, aucune API externe. Le moteur s'exécute dans votre processus Python et lit un répertoire local. Vecteurs, métadonnées, requêtes et résultats ne franchissent jamais une frontière de processus que vous n'avez pas créée.
Zéro téléchargement de modèle
Apportez vos propres vecteurs — le moteur est agnostique en matière d'embedding — ou utilisez l'embedder sur l'appareil : lexical, in-process, sans téléchargement de modèle, sans appel d'inférence tiers.
from telys import Telys db = Telys("./memory") # a directory, not a connection string col = db.open_collection("docs") hits = col.search(qvec, where={"tenant_id": "acme"}, top_k=10) # no socket, no daemon, no DNS lookup — a function call in your process
Une seule connexion. Hors ligne ensuite.
telys login s'exécute une seule fois : une authentification OAuth par code d'appareil retourne une licence d'appareil signée RS256 et un bundle runtime dont les artefacts sont vérifiés contre un manifeste SHA-256 — localement, à l'aide de clés publiques intégrées au SDK. Après cela, Telys fonctionne entièrement hors ligne.
telys login # once: OAuth → RS256 device license + signed runtime telys runtime verify # offline: manifest signature + artifact SHA-256 + license
telys runtime install --file telys-runtime.bundle \
--license license.jwt
# verified locally against embedded public keys — no network at allSi vous optez pour le local-first parce que vous vous méfiez des éditeurs, voici le paragraphe à auditer : les vérifications de licence n'ont jamais lieu au moment des requêtes. La vérification est un contrôle de signature locale à l'installation — et à la demande, via telys runtime verify — contre des clés publiques intégrées, sans aucun rappel réseau. Et rien de vos données — vecteurs, métadonnées, requêtes, résultats — ne quitte jamais l'appareil : sur aucun niveau.
L'activation en environnement isolé est une fonctionnalité de premier ordre, pas un ticket de support : installez depuis un fichier bundle signé accompagné d'un license.jwt hors ligne. Ce chemin ne touche jamais le réseau.
| Étape | Réseau | Ce qui transite |
|---|---|---|
| telys login | Une fois | Authentification OAuth ; une licence signée et le bundle runtime sont téléchargés. Aucune donnée vous concernant n'est envoyée. |
| telys runtime install --file | Jamais | Installation hors ligne : un bundle signé accompagné d'un license.jwt, vérifié localement contre des clés publiques intégrées. |
| telys runtime verify | Jamais | Vérifie à nouveau la signature du manifeste, le SHA-256 par artefact et la licence — entièrement hors ligne. |
| ajout / recherche / chaque requête | Jamais | Les vérifications de licence n'ont pas lieu au moment des requêtes. Aucun chemin de code ne relie une requête à un socket. |
Le SDK est Apache-2.0 et disponible sur PyPI public (pip install telys). Le runtime signé s'installe via telys login ; des bundles hors ligne sont disponibles sur demande pour les environnements isolés.
Une suppression que vous pouvez prouver. Des réponses que vous pouvez auditer.
La confiance ne tient pas seulement à l'emplacement des données — elle tient à ce que le moteur est prêt à admettre sur ses propres réponses. Chaque mécanisme ci-dessous est une fonctionnalité livrée, pas une feuille de route.
Chaque fait porte son origine
Les métadonnées accompagnent chaque vecteur, et chaque résultat les retourne. Un souvenir rappelé arrive avec la trace de son origine — pas un simple identifiant à re-joindre contre un autre store.
Jamais d'écrasement silencieux
Les mises à jour se substituent sous MVCC : la nouvelle version l'emporte, la version précédente est marquée comme superseded, et les snapshots ouverts continuent de lire une vue cohérente. L'historique est une chaîne, pas une mutation.
Marqué, puis supprimé
delete() écrit un tombstone — la ligne disparaît de toute recherche ultérieure. compact() réécrit le segment sans elle : après compaction, les octets sont physiquement effacés, y compris des index sidecars — pas seulement masqués aux requêtes. C'est la garantie durable qu'exige toute demande d'effacement.
Un plan pour chaque requête
search(..., explain=True) nomme le chemin physique ayant produit chaque résultat — scan de partition exact, IVF avec reranking exact, ou le fallback scatter-gather, qui l'indique explicitement. Aucune réponse n'arrive sans son raisonnement.
col.delete(["doc-041"]) # tombstone — gone from every subsequent search col.compact() # segment rewrite — the bytes are physically gone col.save()
Les engagements, par écrit.
| Surface | Statut |
|---|---|
| Vérification de licence | Hors ligne. Signature de manifeste RS256, SHA-256 par artefact, jeton de licence RS256 — tous vérifiés contre des clés publiques intégrées au SDK. Aucun réseau au moment de la vérification ; aucun au moment des requêtes. |
| Réseau au moment des requêtes | Aucun. add, upsert, search, search_text, delete, compact et save s'exécutent in-process sur des segments locaux. |
| Télémétrie dans le moteur | Aucune. Le SDK et le runtime n'émettent rien hors de l'appareil. Les analyses sur telys.ai restent sur telys.ai — elles n'ont aucun accès à votre processus. |
| Embedding | Apportez vos propres vecteurs, ou utilisez l'embedder sur l'appareil — aucun téléchargement de modèle, aucune inférence tierce. |
| SBOM & attestation | Nomenclature logicielle et attestation de build par version — sous licence Enterprise. |
| Certifications | Pas encore de certification SOC 2 ni ISO 27001. L'architecture sans réseau réduit la surface d'audit ; la certification formelle s'inscrit dans la feuille de route Enterprise. |
| Plateformes | macOS arm64 · Linux x86_64 / arm64 · Windows via WSL2. |
| Modèle source | SDK : Apache-2.0, ne contient aucun code moteur. Runtime : fermé, signé, sur l'appareil. |
Auditez-le vous-même.
Installez, débranchez le réseau, et regardez les requêtes répondre — puis lisez le code de vérification, car il est livré dans le SDK Apache-2.0.
Nous contacter pour Enterprise