OmniRoute / Segurança e controlo de dados

Controlos cujo código-fonte pode ler.

Guardrails no caminho do pedido, controlos de rede e identidade, credenciais locais encriptadas e o que fica auditável depois.

Controlos

O que o gateway verifica, e onde.

Todos os controlos abaixo correm no processo que aloja. Nenhum depende de uma conta Cheaper Inference.

No caminho do pedido

Verificações que correm antes de um prompt sair da máquina e antes de uma resposta chegar ao chamador.

  • Proteção contra prompt injection em cada pedido encaminhado
  • Mascaramento opcional de credenciais que redige chaves expostas em ambas as direções
  • Redação opcional de PII
  • Filtros de segurança normalizados que não dependem da política de um fornecedor
  • Guardrails de visão para entradas de imagem

Rede e identidade

Controlos sobre como os pedidos saem do host e que aspeto têm na rede.

  • Âmbitos de proxy: global, por fornecedor, por ligação
  • Proxies SOCKS5 e HTTP(S)
  • Transporte TLS com suporte JA3/JA4 e perfis de cliente específicos por fornecedor
  • Seleção de saída IPv4 e IPv6
  • Proteção SSRF que bloqueia gamas de endereços privados em fetches de saída
  • Listas de IPs permitidos e bloqueados no painel

Credenciais e dados locais

Chaves, histórico e utilização ficam no host que executa, numa base de dados que é sua.

  • Credenciais encriptadas AES-256-GCM em SQLite local
  • Chaves de API com âmbito e restrições de modelo e fornecedor
  • Limites de gasto em USD e orçamentos de tokens por chave
  • Mascaramento do email da conta OAuth, ativo por predefinição
  • Não é necessária conta OmniRoute para executar o gateway

Operações e auditoria

O que consegue reconstruir depois do facto, e quem estava autorizado a fazê-lo.

  • Registo de auditoria administrativa filtrado por ação, autor e alvo
  • Registos de pedidos filtrados por fornecedor, modelo, conta e chave
  • Autenticação OIDC opcional, com início de sessão por palavra-passe sempre disponível
  • Admissão adaptativa que coloca pedidos pesados em fila em vez de os falhar
  • Exportação e importação da base de dados para cópia de segurança e migração

Alcance de rede

Controlos de encaminhamento de rede e dados locais.

Os âmbitos de proxy controlam o encaminhamento de rede, enquanto o armazenamento local-first mantém os dados operacionais na sua máquina.

Três âmbitos de proxy

Encaminhe globalmente, por fornecedor ou por ligação individual.

  • Global · por fornecedor · por ligação
  • Proxies SOCKS5 e HTTP(S)
  • Integração com marketplace de proxies

Controlos de fingerprint TLS e de cliente

Imite clientes de fornecedores suportados até características selecionadas do transporte.

  • Transporte com suporte JA3/JA4 via wreq-js
  • Perfis de cliente específicos por fornecedor
  • Controlos de saída IPv4 e IPv6

Privado e local-first

Chaves, utilização e histórico ficam no host que controla.

  • SQLite em disco com credenciais encriptadas AES-256-GCM
  • Não é necessária conta OmniRoute
  • Aloje na infraestrutura que escolher
RússiaChinaIrãoCubaTürkiye

Isolamento de falhas

Isole falhas de fornecedor, ligação e modelo.

Uma chave má não deve matar um fornecedor. Um modelo limitado não deve matar uma ligação.

modelo ⊂ ligação ⊂ fornecedor
Circuit breaker por fornecedorQuando um fornecedor não está saudável, o encaminhamento por combo salta-o até uma sonda half-open ter sucesso.
Cooldown por ligaçãoPonha uma chave ou conta em cooldown enquanto as ligações irmãs continuam a servir.
Bloqueio por modeloBloqueie um modelo com rate limit ou indisponível enquanto os outros modelos da ligação continuam disponíveis.

OmniRoute da Cheaper Inference

Escolha como executa o OmniRoute.

Aloje o OmniRoute, ou use a Cheaper Inference para um gateway alojado ordenado por custo.