Utiliser votre propre modèle on-prem
Un déploiement Enterprise peut rattacher votre propre point de terminaison d'inférence hébergé sur votre réseau comme second évaluateur. Le modèle embarqué reste primaire, le point de terminaison est joint par TLS épinglé, et s'il échoue la décision retombe sur le modèle local. Cette page est la référence de configuration pour l'exploitant.
De quoi il s'agit
Votre point de terminaison s'exécute aux côtés du modèle embarqué, jamais à sa place :
- Toujours dual : le modèle embarqué reste présent et primaire ; votre point de terminaison est un second évaluateur sous une politique local-primaire, on-prem en second modèle.
- Enterprise seulement, et disponible en mode Cloud comme en mode Private : un appareil Cloud peut pointer son second évaluateur vers un point de terminaison on-prem tout comme un déploiement Private.
- Votre environnement garde tout : comme vous hébergez le modèle, ses poids et le contenu évalué ne quittent jamais votre réseau.
Ce que vous fournissez
Le point de terminaison et son ancre de confiance font partie de votre profil de déploiement. L'URL, l'empreinte du certificat et les références d'authentification voyagent dans la revendication signée ; le matériel secret lui-même reste sur l'hôte du démon.
| Champ | Rôle |
|---|---|
| URL du point de terminaison | URL HTTPS de votre serveur d'inférence sur votre réseau. Doit être https://. |
| Empreinte TLS (SHA-256) | SHA-256 du certificat feuille du serveur, 64 caractères hexadécimaux. Obligatoire : c'est la seule ancre de confiance, aucune chaîne PKI ou CA n'est nécessaire. |
| Jeton bearer (optionnel) | Envoyé comme en-tête Authorization: Bearer à chaque requête. |
| Certificat client (optionnel) | Active le TLS mutuel, une seconde couche bidirectionnelle. |
Le fichier onprem.secret
Le matériel secret réside dans un fichier onprem.secret lisible par le propriétaire, dans le répertoire de données du démon, chiffré au repos et déchiffré uniquement en mémoire pour la requête. Il est rafraîchi au check-in, de sorte qu'une rotation d'identifiant s'applique au prochain check-in sans redémarrage du démon. Il porte deux champs :
| Champ | Rôle |
|---|---|
bearer | La valeur du jeton bearer placée dans l'en-tête Authorization. |
clientCertPem | Bundle PEM contenant le certificat client et la clé pour le TLS mutuel. À omettre pour fonctionner sans mTLS. |
Ce que reçoit votre point de terminaison
Chaque évaluation est un unique POST HTTPS. La charge utile est la même projection minimale que le mode Cloud envoie : le chemin du fichier et un diff unifié caviardé, ajouts uniquement, jamais le fichier complet.
{
"path": ".../CLAUDE.md",
"unified": "@@ ... @@\n+ligne ajoutée, caviardée"
}Ce que votre point de terminaison doit renvoyer
Répondez avec HTTP 200 et un objet JSON portant la valeur de danger graduée sur une échelle de 0 à 1. Deux champs optionnels sont lus s'ils sont présents :
| Champ | Type | Signification |
|---|---|---|
danger | number | La valeur de danger graduée dans la plage 0 à 1. Obligatoire. |
reasoning | string | Une brève justification. Optionnel. |
category | string | La catégorie d'attaque. Optionnel. |
{ "danger": 0.02, "reasoning": "...", "category": "benign" }Transport et sécurité
- HTTPS uniquement, TLS 1.2 ou plus récent ; le démon n'ouvre aucun port entrant.
- Le certificat du serveur est vérifié contre votre empreinte à chaque connexion ; un certificat qui ne correspond pas est rejeté avant l'envoi de toute requête.
- La chaîne PKI n'est pas consultée : l'empreinte seule autorise le point de terminaison.
- TLS mutuel optionnel : lorsqu'un certificat client est configuré, le démon le présente.
- Chaque requête porte un délai borné (20 secondes).
Comportement fail-closed
À lire ensuite
Ce qui quitte l'appareil pour évaluation, caviardé et ajouts uniquement : ce que le mode Cloud envoie. La surface de sortie du démon : exigences réseau et pare-feu.
Votre modèle, votre réseau, votre contenu.
Le modèle embarqué reste primaire et l'arrangement est toujours dual et fail-closed. Une capacité Enterprise.
Sign me up