Modes de fonctionnement

Utiliser votre propre modèle on-prem

Un déploiement Enterprise peut rattacher votre propre point de terminaison d'inférence hébergé sur votre réseau comme second évaluateur. Le modèle embarqué reste primaire, le point de terminaison est joint par TLS épinglé, et s'il échoue la décision retombe sur le modèle local. Cette page est la référence de configuration pour l'exploitant.

~6 min de lecture · Modes de fonctionnement

De quoi il s'agit

Votre point de terminaison s'exécute aux côtés du modèle embarqué, jamais à sa place :

  • Toujours dual : le modèle embarqué reste présent et primaire ; votre point de terminaison est un second évaluateur sous une politique local-primaire, on-prem en second modèle.
  • Enterprise seulement, et disponible en mode Cloud comme en mode Private : un appareil Cloud peut pointer son second évaluateur vers un point de terminaison on-prem tout comme un déploiement Private.
  • Votre environnement garde tout : comme vous hébergez le modèle, ses poids et le contenu évalué ne quittent jamais votre réseau.
La configuration est livrée une seule fois dans la revendication de déploiement signée du jeton de siège, de sorte qu'un déploiement Private la reçoit hors ligne, sans canal de contrôle en direct vers l'appareil.

Ce que vous fournissez

Le point de terminaison et son ancre de confiance font partie de votre profil de déploiement. L'URL, l'empreinte du certificat et les références d'authentification voyagent dans la revendication signée ; le matériel secret lui-même reste sur l'hôte du démon.

ChampRôle
URL du point de terminaisonURL HTTPS de votre serveur d'inférence sur votre réseau. Doit être https://.
Empreinte TLS (SHA-256)SHA-256 du certificat feuille du serveur, 64 caractères hexadécimaux. Obligatoire : c'est la seule ancre de confiance, aucune chaîne PKI ou CA n'est nécessaire.
Jeton bearer (optionnel)Envoyé comme en-tête Authorization: Bearer à chaque requête.
Certificat client (optionnel)Active le TLS mutuel, une seconde couche bidirectionnelle.
Le jeton bearer et la clé client sont référencés par nom dans la revendication signée ; les valeurs elles-mêmes ne résident que sur l'hôte du démon, jamais dans le cloud PoisonZero.

Le fichier onprem.secret

Le matériel secret réside dans un fichier onprem.secret lisible par le propriétaire, dans le répertoire de données du démon, chiffré au repos et déchiffré uniquement en mémoire pour la requête. Il est rafraîchi au check-in, de sorte qu'une rotation d'identifiant s'applique au prochain check-in sans redémarrage du démon. Il porte deux champs :

ChampRôle
bearerLa valeur du jeton bearer placée dans l'en-tête Authorization.
clientCertPemBundle PEM contenant le certificat client et la clé pour le TLS mutuel. À omettre pour fonctionner sans mTLS.

Ce que reçoit votre point de terminaison

Chaque évaluation est un unique POST HTTPS. La charge utile est la même projection minimale que le mode Cloud envoie : le chemin du fichier et un diff unifié caviardé, ajouts uniquement, jamais le fichier complet.

jsonCorps de la requête
{
  "path": ".../CLAUDE.md",
  "unified": "@@ ... @@\n+ligne ajoutée, caviardée"
}
Ce qui est retiré et caviardé avant de quitter l'appareil suit le même contrat que le mode Cloud : voir ce que le mode Cloud envoie.

Ce que votre point de terminaison doit renvoyer

Répondez avec HTTP 200 et un objet JSON portant la valeur de danger graduée sur une échelle de 0 à 1. Deux champs optionnels sont lus s'ils sont présents :

ChampTypeSignification
dangernumberLa valeur de danger graduée dans la plage 0 à 1. Obligatoire.
reasoningstringUne brève justification. Optionnel.
categorystringLa catégorie d'attaque. Optionnel.
jsonCorps de la réponse
{ "danger": 0.02, "reasoning": "...", "category": "benign" }
La valeur est transmise telle quelle au moteur de décision embarqué ; les seuils de décision appartiennent au démon. Votre point de terminaison ne fait que calculer et renvoyer la valeur.

Transport et sécurité

  • HTTPS uniquement, TLS 1.2 ou plus récent ; le démon n'ouvre aucun port entrant.
  • Le certificat du serveur est vérifié contre votre empreinte à chaque connexion ; un certificat qui ne correspond pas est rejeté avant l'envoi de toute requête.
  • La chaîne PKI n'est pas consultée : l'empreinte seule autorise le point de terminaison.
  • TLS mutuel optionnel : lorsqu'un certificat client est configuré, le démon le présente.
  • Chaque requête porte un délai borné (20 secondes).

Comportement fail-closed

Si le point de terminaison est injoignable, expire, échoue à l'empreinte du certificat ou répond autre chose que HTTP 200, la décision retombe sur le modèle embarqué, jamais sur un répondeur non vérifié. Un arrangement dual n'abaisse jamais la protection sous la ligne de base locale.

À lire ensuite

Ce qui quitte l'appareil pour évaluation, caviardé et ajouts uniquement : ce que le mode Cloud envoie. La surface de sortie du démon : exigences réseau et pare-feu.

Est-ce utile ?

Votre modèle, votre réseau, votre contenu.

Le modèle embarqué reste primaire et l'arrangement est toujours dual et fail-closed. Une capacité Enterprise.

Sign me up