OmniRoute / Seguridad y control de datos

Controles cuyo código fuente puedes leer.

Guardrails en la ruta de la solicitud, controles de red e identidad, credenciales locales cifradas y lo que sigue siendo auditable después.

Controles

Qué comprueba el gateway, y dónde.

Todos los controles de abajo se ejecutan en el proceso que tú alojas. Ninguno depende de una cuenta de Cheaper Inference.

En la ruta de la solicitud

Comprobaciones que se ejecutan antes de que un prompt salga de la máquina y antes de que una respuesta llegue a quien la pidió.

  • Protección contra inyección de prompts en cada solicitud enrutada
  • Enmascaramiento opcional de credenciales que redacta claves filtradas en ambas direcciones
  • Redacción de PII opcional
  • Filtros de seguridad normalizados que no dependen de la política de un solo proveedor
  • Guardrails de visión para entradas de imagen

Red e identidad

Controles sobre cómo salen las solicitudes del host y qué aspecto tienen en la red.

  • Ámbitos de proxy: global, por proveedor, por conexión
  • Proxies SOCKS5 y HTTP(S)
  • Transporte TLS con soporte JA3/JA4 y perfiles de cliente específicos por proveedor
  • Selección de salida IPv4 e IPv6
  • Protección SSRF que bloquea rangos de direcciones privadas en las peticiones salientes
  • Listas de IP permitidas y bloqueadas en el panel

Credenciales y datos locales

Las claves, el historial y el uso se quedan en el host que ejecutas, en una base de datos que es tuya.

  • Credenciales cifradas con AES-256-GCM en SQLite local
  • Claves API con ámbito y restricciones por modelo y proveedor
  • Límites de gasto en USD y presupuestos de tokens por clave
  • Enmascaramiento del email de cuentas OAuth, activado por defecto
  • No requiere cuenta de OmniRoute para ejecutar el gateway

Operaciones y auditoría

Lo que puedes reconstruir a posteriori, y quién tenía permiso para hacerlo.

  • Registro de auditoría administrativa filtrado por acción, actor y destino
  • Registros de solicitudes filtrados por proveedor, modelo, cuenta y clave
  • Puerta de acceso OIDC opcional, con inicio de sesión por contraseña siempre disponible
  • Admisión adaptativa que encola las solicitudes pesadas en lugar de rechazarlas
  • Exportación e importación de la base de datos para copias de seguridad y migración

Alcance de red

Controles de enrutamiento de red y datos locales.

Los ámbitos de proxy controlan el enrutamiento de red mientras el almacenamiento local primero mantiene los datos operativos en tu máquina.

Tres ámbitos de proxy

Enruta de forma global, por proveedor o por conexión individual.

  • Global · por proveedor · por conexión
  • Proxies SOCKS5 y HTTP(S)
  • Integración con marketplace de proxies

Controles de huella TLS y de cliente

Imita los clientes de proveedores compatibles hasta en características de transporte seleccionadas.

  • Transporte con soporte JA3/JA4 vía wreq-js
  • Perfiles de cliente específicos por proveedor
  • Controles de salida IPv4 e IPv6

Privado y local primero

Las claves, el uso y el historial se quedan en el host que tú controlas.

  • SQLite en disco con credenciales cifradas con AES-256-GCM
  • No requiere cuenta de OmniRoute
  • Autoaloja en la infraestructura que elijas
RusiaChinaIránCubaTurquía

Aislamiento de fallos

Aísla los fallos de proveedor, conexión y modelo.

Una clave mala no debería tumbar un proveedor. Un modelo limitado no debería tumbar una conexión.

modelo ⊂ conexión ⊂ proveedor
Circuit breaker de proveedorCuando un proveedor no está sano, el enrutamiento por combo lo omite hasta que una sonda en estado semiabierto tiene éxito.
Enfriamiento de conexiónEnfría una clave o cuenta mientras las conexiones hermanas siguen sirviendo.
Bloqueo de modeloBloquea un modelo limitado por tasa o no disponible mientras los demás modelos de la conexión siguen disponibles.

OmniRoute de Cheaper Inference

Elige cómo ejecutar OmniRoute.

Autoaloja OmniRoute o usa Cheaper Inference para un gateway alojado clasificado por coste.