Product · Ontworpen & gebouwd in België

De AI-Firewall Gateway

Eén beveiligde toegangspoort naar al jouw AI-modellen, lokaal en in de cloud. De gateway herkent automatisch gevoelige data, maskeert ze, blokkeert prompt-injecties, stuurt elke vraag naar het juiste model en houdt van elke request een auditlog bij. Jouw teams gebruiken gewoon AI. Jouw data blijft binnen de muren.

OpenAI-compatibele API Jouw modellen, één endpoint PII maskeert automatisch Zonder externe afhankelijkheden

De pijplijn

Wat er met elke vraag gebeurt, in minder dan een oogwenk

Elke request loopt door vijf automatische controles vóór het een model bereikt. Dit is geen stappendiagram uit een brochure: het is de exacte volgorde waarin de code ze uitvoert.

1

Gevoelige-data-herkenning altijd voorgaan

E-mails, telefoonnummers, kaartnummers, wachtwoorden, API-sleutels, publieke IP-adressen, herkend met regex-patronen én semantische trefwoorden. Treffer? De vraag gaat verplicht naar een lokaal model, wat je ook had gevraagd.

2

Prompt-injectie-containment

"Negeer alle vorige instructies" en vrienden daarvan worden herkend in gebruikersberichten. Zo'n aanval wordt nooit doorgestuurd: het request wordt meteen veilig lokaal afgehandeld.

3

Intelligente routering vijf lagen

Elke vraag komt bij het juiste model terecht: expliciete tags, configureerbare regex-routes, en, als niets matcht, semantische overeenkomst op embeddings. Jouw regels, live aanpasbaar, zonder herstart.

4

Automatische PII-masking

Gevoelige gegevens worden in de prompt zelf gemaskeerd vóór verzending: [EMAIL], [PHONE], [CRED]. Interne IP-adressen blijven begrijpelijk, zodat technische vragen technisch leesbaar blijven.

5

Auditlog & traceerbaarheid

Elke request krijgt een uniek ID (of erft jouw X-Request-ID). Gerouteerd model, classificatie, latentie, tokenverbruik en gemaskeerde tekst: volledig naslaanbaar, append-only.

Verdediging in diepte, ingebouwd: stel dat een route ondanks alles naar een cloudmodel zou wijzen en de vraag bevat wél gevoelige data, dan wordt het request op het laatste moment gedwongen terug naar een lokaal model. Gevoelige content bereikt de cloud gewoonweg niet. Punt.

Functies

Alles wat de gateway voor je doet

Eén endpoint naar al je modellen, met een beveiligingslaag die standaard aan staat, niet als optie.

Kernfunctie

Eén endpoint, al jouw modellen

Jouw teams, scripts en agents praten met één OpenAI-compatibel adres. Achter die ene deur staan jouw lokale modellen (Ollama) en, indien jij dat toelaat, zorgvuldig gekozen cloudmodellen. Verander van model? Dat is één regel in de configuratie; geen enkele client merkt er iets van.

Slimme routering

Elke vraag automatisch naar het beste model: coding-vragen naar je coder-model, schrijfwerk naar je schrijfmodel, gevoelige content altijd lokaal.

  • Expliciete tags in de vraag zelf ([[fast]], [[strong]], eigen tags)
  • Regex-routes, in de UI bewerkbaar & live herladen
  • Semantische gelijkenis via lokale embeddings

PII-firewall & masking

Kredietkaarten, e-mails, telefoons, sleutels, wachtwoorden, publieke IP's, allemaal herkend en gemaskeerd, zowel in de prompt als in de logs.

  • Sluwe patronen: kaarten met spaties/streepjes, Amex, API-keys
  • Trefwoordvanger voor medische, bancaire en ID-context
  • Systeem-prompts worden nooit gemanipuleerd

Injectie-blokkade

Jailbreak-pogingen en "ignore all instructions"-trucjes worden herkend en buiten de cloud gehouden, automatisch, zonder dat je er iets voor doet.

Zelfherstellende failover

Een model geeft geel of valt weg? De gateway schakelt automatisch over naar je reserveketen, met retries en cooldowns. Jouw app merkt er niets van.

  • Per-model fallbackketens, door jou bepaald
  • 2 retries per model, cooldown na herhaalde fouten

Volledige auditlogging

Append-only log van elke call: gemaskeerde input & output, gerouteerd model, waarom die route, latentie en tokenverbruik, alles correleerbaar via request-ID.

Ingebouwde SIEM

Een detections-engine die LLM- en authenticatielog live in de gaten houdt. Definieer je eigen use-cases met een eenvoudige match-DSL; alarms gaan naar de UI én naar jouw webhook.

  • Direct bruikbaar: gevoelige-data-naar-cloud (kritiek), inlogbursts, trage modellen…
  • Drempel- en single-event triggers, met cooldown-ontdubbeling

Auth zonder compromissen

Zero-dependency authenticatie, gebouwd zoals het hoort: scrypt-hashing, HMAC-sessies, optionele TOTP 2FA, service keys voor agents, en lockout met exponentiële backoff.

Eigen dashboard

Live monitor, playground om routes te testen vóór je ze uitrolt, verbruiksdashboard, regels-editor met classificatie-test, geen externe dienst, draait gewoon bij jou.

Onder de motorkap

Zo ziet een gelogd request eruit

Elke gebeurtenis wordt append-only weggeschreven, uitleesbaar met elke tool die je al hebt. Dit is een echte logregel, zo komt het binnen:

Merk op: de klant vroeg het snelle cloudmodel. De gateway herkende de gevoelige gegevens, maskeerde ze in het log, en stuurde de vraag verplicht naar het lokale privémodel. De klant merkte er niets van, behalve dat het gewoon werkte.

Specificaties

Technisch in één oogopslag

API & integratie

API-protocolOpenAI-compatibel (chat-completions, streaming)
Eén endpointJouw hele modelpark achter één URL
AuthenticatieMaster key + service keys per agent/app/script
Request-ID-tracingErf X-Request-ID of automatisch

Routering & modellen

BackendsOllama (lokaal) + optioneel doorgelaten cloudmodellen
RouteringslagenPII → tag → regex-regels → semantisch (embeddings) → standaard
Semantic routerLokale embeddings, drempel & voorbeelden in de UI
FailoverPer-model fallbackketens, retries, cooldown

Beveiliging

PIIRegex + trefwoorden + telefoon + publieke IP's; masking in prompts én logs
InjectieHerkende jailbreak-patronen → gedwongen lokaal
Defense in depthGevoelig + cloud-route → laatste redmiddel: lokaal model
AuthScrypt + HMAC-sessies + optionele TOTP + lockout-backoff

Beheer & logging

DashboardRegels-editor, live monitor, playground, verbruik, SIEM
Live-reloadFirewallregels & SIEM-use-cases zonder herstart
LogformaatAppend-only JSONL, met request-ID-correlatie
WebhooksSIEM-alerts naar jouw eigen endpoint

Architectuur

InstallatieDocker Compose, helemaal op jouw hardware
KerncomponentenLiteLLM-proxy met routing-hook + zero-dependency Node-UI
Afhankelijkheden (UI)Geen. Geen npm-packages, geen CDN's
CacheSchijfcache + semantische route-cache

Wat jij krijgt

Installatie op locatieWij zetten het op, in heel België
TrainingJouw team leert de gateway zelf beheren
OndersteuningOptioneel beheersplan, of gewoon zelfstandig
EigendomDe code draait bij jou. Punt.

Zie de gateway aan het werk, met jouw eigen vragen.

In de live demo sturen we jouw echte testvragen door de gateway, zodat je met eigen ogen ziet hoe PII wordt herkend, gemaskeerd en lokaal gehouden. Vrijblijvend.

We luisteren

Welke modellen gebruik je vandaag, en waar loopt het op vast met privacy?

Ontwerp

Jouw routingregels, jouw modellen, jouw gebruikers, in een concreet voorstel.

Installatie

Op jouw hardware, op jouw locatie. Getest met jouw echte use-cases.

Begeleiding

Je leert de gateway zelf beheren; we blijven een oproep verwijderd.