Produit · Conçu & construit en Belgique

L'AI-Firewall Gateway

Une passerelle sécurisée unique vers tous vos modèles d'IA, locaux comme cloud. La passerelle détecte automatiquement les données sensibles, les masque, bloque les injections de prompt, achemine chaque requête vers le bon modèle et tient un journal d'audit de chaque requête. Vos équipes utilisent simplement l'IA. Vos données restent entre vos murs.

API compatible OpenAI Vos modèles, un seul point d'accès Masque automatiquement les PII Sans dépendances externes

Le pipeline

Ce qui arrive à chaque requête, en moins d'un clin d'œil

Chaque requête passe par cinq contrôles automatiques avant d'atteindre un modèle. Ce n'est pas un schéma de brochure : c'est l'ordre exact dans lequel le code les exécute.

1

Détection des données sensibles priorité absolue

E-mails, numéros de téléphone, numéros de carte, mots de passe, clés API, adresses IP publiques, détectés par motifs regex et mots-clés sémantiques. Détection ? La requête part obligatoirement vers un modèle local, quoi que vous ayez demandé.

2

Confinement des injections de prompt

« Ignore toutes les instructions précédentes » et ses variantes sont détectées dans les messages utilisateurs. Une telle attaque n'est jamais transmise : la requête est immédiatement traitée localement et en toute sécurité.

3

Routage intelligent cinq niveaux

Chaque requête aboutit au bon modèle : tags explicites, routes regex configurables et, si rien ne correspond, similarité sémantique par embeddings. Vos règles, ajustables en direct, sans redémarrage.

4

Masquage automatique des PII

Les données sensibles sont masquées dans le prompt lui-même avant envoi : [EMAIL], [PHONE], [CRED]. Les adresses IP internes restent lisibles, afin que les questions techniques demeurent compréhensibles.

5

Journal d'audit & traçabilité

Chaque requête reçoit un identifiant unique (ou hérite de votre X-Request-ID). Modèle routé, classification, latence, consommation de tokens et texte masqué : tout consultable, en écriture seule.

Défense en profondeur, intégrée : supposons qu'une route pointe malgré tout vers un modèle cloud et que la requête contienne des données sensibles : la requête est alors forcée de revenir vers un modèle local au tout dernier moment. Le contenu sensible n'atteint tout simplement jamais le cloud. Point.

Fonctionnalités

Tout ce que la passerelle fait pour vous

Un point d'accès unique vers tous vos modèles, avec une couche de sécurité activée par défaut, pas en option.

Fonctionnalité clé

Un point d'accès, tous vos modèles

Vos équipes, scripts et agents parlent à une seule adresse compatible OpenAI. Derrière cette porte unique se trouvent vos modèles locaux (Ollama) et, si vous l'autorisez, des modèles cloud soigneusement choisis. Changer de modèle ? C'est une ligne dans la configuration ; aucun client ne s'en aperçoit.

Routage intelligent

Chaque requête va automatiquement au meilleur modèle : les questions de code vers votre modèle de code, la rédaction vers votre modèle de rédaction, le contenu sensible toujours en local.

  • Tags explicites dans la requête elle-même ([[fast]], [[strong]], vos propres tags)
  • Routes regex, modifiables dans l'UI & rechargées en direct
  • Similarité sémantique via embeddings locaux

Pare-feu PII & masquage

Cartes de crédit, e-mails, téléphones, clés, mots de passe, IP publiques : tous détectés et masqués, dans le prompt comme dans les journaux.

  • Motifs rusés : cartes avec espaces/tirets, Amex, clés API
  • Détecteur de mots-clés pour contextes médical, bancaire et d'identité
  • Les prompts système ne sont jamais modifiés

Blocage des injections

Les tentatives de jailbreak et les astuces « ignore all instructions » sont détectées et tenues hors du cloud, automatiquement, sans effort de votre part.

Bascule auto-réparatrice

Un modèle faiblit ou tombe ? La passerelle bascule automatiquement vers votre chaîne de secours, avec nouvelles tentatives et temporisations. Votre application ne s'en aperçoit pas.

  • Chaînes de secours par modèle, définies par vous
  • 2 tentatives par modèle, temporisation après erreurs répétées

Journalisation d'audit complète

Journal en écriture seule de chaque appel : entrée & sortie masquées, modèle routé, raison du routage, latence et consommation de tokens, le tout corrélable via l'identifiant de requête.

SIEM intégré

Un moteur de détection qui surveille en direct les journaux LLM et d'authentification. Définissez vos propres cas d'usage avec un DSL de correspondance simple ; les alertes partent vers l'UI et vers votre webhook.

  • Prêt à l'emploi : données sensibles vers le cloud (critique), rafales de connexion, modèles lents…
  • Déclencheurs à seuil et événement unique, avec déduplication par temporisation

Authentification sans compromis

Authentification sans dépendance, construite dans les règles : hachage scrypt, sessions HMAC, 2FA TOTP en option, clés de service pour les agents, et verrouillage avec backoff exponentiel.

Votre propre tableau de bord

Moniteur en direct, bac à sable pour tester les routes avant déploiement, tableau de bord de consommation, éditeur de règles avec test de classification : aucun service externe, tourne simplement chez vous.

Sous le capot

Voici à quoi ressemble une requête journalisée

Chaque événement est écrit en mode append-only, lisible avec n'importe quel outil que vous possédez déjà. Voici une vraie ligne de journal, telle qu'elle arrive :

À noter : le client avait demandé le modèle cloud rapide. La passerelle a détecté les données sensibles, les a masquées dans le journal, et a acheminé la requête de force vers le modèle privé local. Le client n'y a rien vu, sinon que ça fonctionnait tout simplement.

Spécifications

Technique en un coup d'œil

API & intégration

Protocole APICompatible OpenAI (chat-completions, streaming)
Point d'accès uniqueTout votre parc de modèles derrière une seule URL
AuthentificationClé maître + clés de service par agent/application/script
Traçage par identifiant de requêteHérite du X-Request-ID ou automatiquement

Routage & modèles

BackendsOllama (local) + modèles cloud optionnellement autorisés
Niveaux de routagePII → tag → règles regex → sémantique (embeddings) → défaut
Routeur sémantiqueEmbeddings locaux, seuil & exemples dans l'UI
BasculeChaînes de secours par modèle, nouvelles tentatives, temporisation

Sécurité

PIIRegex + mots-clés + téléphone + IP publiques ; masquage dans les prompts et les journaux
InjectionMotifs de jailbreak détectés → forcé en local
Défense en profondeurSensible + route cloud → dernier recours : modèle local
AuthScrypt + sessions HMAC + TOTP en option + verrouillage par backoff

Gestion & journalisation

Tableau de bordÉditeur de règles, moniteur en direct, bac à sable, consommation, SIEM
Rechargement à chaudRègles de pare-feu & cas d'usage SIEM sans redémarrage
Format de journalJSONL en écriture seule, avec corrélation par identifiant de requête
WebhooksAlertes SIEM vers votre propre point de terminaison

Architecture

InstallationDocker Compose, entièrement sur votre matériel
Composants clésProxy LiteLLM avec hook de routage + UI Node sans dépendance
Dépendances (UI)Aucune. Pas de paquets npm, pas de CDN
CacheCache disque + cache de routage sémantique

Ce que vous obtenez

Installation sur siteNous l'installons, partout en Belgique
FormationVotre équipe apprend à gérer elle-même la passerelle
SupportPlan de gestion en option, ou simplement en autonomie
PropriétéLe code tourne chez vous. Point.

Voyez la passerelle en action, avec vos propres questions.

Lors de la démo en direct, nous faisons passer vos vraies questions de test par la passerelle, pour que vous voyiez de vos propres yeux comment les PII sont détectées, masquées et maintenues en local. Sans engagement.

Nous écoutons

Quels modèles utilisez-vous aujourd'hui, et où la confidentialité pose-t-elle problème ?

Conception

Vos règles de routage, vos modèles, vos utilisateurs, dans une proposition concrète.

Installation

Sur votre matériel, sur votre site. Testé avec vos vrais cas d'usage.

Accompagnement

Vous apprenez à gérer la passerelle vous-même ; nous restons à un appel de distance.