Backmesh
Backmesh, pour rendre les frameworks de développement d’IA plus efficaces et plus simples
Étiquettes :Framework de développement d’IAQu’est-ce que le Backmesh ?
Backmesh est un backend open source destiné aux applications d’IA pour le Web et les appareils mobiles, dont l’objectif principal est d’empêcher que les clés privées de modèles LLM tels qu’OpenAI, Gemini ou Anthropic soient intégrées dans le client. Les développeurs peuvent faire en sorte que leurs applications appellent les modèles via un gateway sécurisé, tout en continuant à utiliser les SDK des modèles existants.
Il propose à la fois des services de hébergement officiels et une solution auto-hébergée Cloudflare. Backmesh vise principalement à assurer la sécurité des clés, l’authentification des utilisateurs, ainsi que le contrôle de l’abus et l’isolation des ressources ; il ne s’agit pas d’un chatbot, d’une plateforme de formation de modèles ni d’un constructeur d’agents généraux.
Fonction principale de Backmesh
Cacher la clé API LLM
La clé privée du service de modèle est stockée de manière chiffrée par Backmesh, et le client ne soumet que le JWT de l’utilisateur connecté. Cela permet de réduire le risque que la clé soit divulguée avec le code de l’application et qu’il en résulte des facturations anormales.
Authentification des utilisateurs JWT
Le gateway vérifiera les JWT émis par Supabase ou Firebase pour s’assurer que la demande provient d’un utilisateur valide au sein de l’application. Les développeurs n’ont pas besoin de divulguer la clé privée des services de modèle sur le client.
Définir la limite de demande selon les paramètres de l’utilisateur
Les développeurs peuvent définir la limite maximale de requêtes par utilisateur dans une fenêtre de temps donnée. Lorsque cette limite est dépassée, le gateway renvoie une réponse 429 ; l’application doit alors fournir des indications claires pour un nouveau essai.
Contrôle d’accès aux ressources
Backmesh peut protéger les ressources API à état telles que les fichiers et les threads, permettant à l’utilisateur qui a créé ces ressources de continuer à y accéder. Ce mécanisme aide à réduire les fuites de données entre différents utilisateurs finaux.
Compatibilité avec plusieurs services de modèles
La documentation officielle cite OpenAI, Gemini, Anthropic et Cloudflare Workers AI. Les endpoints réellement disponibles, les réponses en flux continu ainsi que les fonctionnalités de fichiers doivent être testés un par un dans le SDK cible.
Analyse des appels sans SDK supplémentaire
La console de gestion en mode hébergé enregistre automatiquement les appels aux modèles, afin de permettre d’observer le taux d’erreurs, les coûts, le temps de réponse et la répartition de l’utilisation des modèles. Selon les indications officielles, la version auto-hébergée ne comprend pas les tableaux de bord d’analyse présents dans la version SaaS hébergée.
Déploiement auto-hébergé
La version open source peut être déployée sur un compte Cloudflare personnel et fonctionner avec Workers et KV. Ceux qui l’hébergent eux-mêmes doivent assumer eux-mêmes les coûts des ressources cloud, la gestion des clés, les journaux, les mises à jour et la maintenance de la sécurité.
Guide d'utilisation de Backmesh
- Déterminer le système d’identité utilisé par l’application et le service LLM, puis organiser les points d’entrée API nécessaires.
- Inscrivez-vous pour un compte d’hébergement Backmesh, ou déployez la version open source dans votre compte Cloudflare.
- Créez le LLM API Gatekeeper et saisissez l’adresse de l’interface du modèle ainsi que la clé privée.
- Configurer les paramètres du projet Supabase ou Firebase afin que le gateway puisse valider les JWT.
- Définir une fenêtre de temps raisonnable et un plafond de requêtes par utilisateur.
- Dans l’application, remplacez l’adresse API du modèle par l’adresse du gateway Backmesh.
- Utiliser le JWT de l’utilisateur actuellement connecté à la place de la clé privée du modèle pour envoyer la demande.
- Tester des scénarios anormaux tels que des tokens invalides, des dépassements de limite, la propriété des fichiers et la sortie en flux.
- Après le lancement, surveillez en continu les coûts, le taux d’erreurs, les retards et les appels anormaux.
Conseils pour se connecter
- Vérifiez d’abord la signature JWT, la date d’expiration et l’identité de l’utilisateur dans le projet de test.
- Fixer des limites par utilisateur plus strictes pour les modèles coûteux et les endpoints à haut coût.
- Gérer correctement les erreurs 401, 403, 429 et les erreurs du service de modèle au niveau du front-end.
- Ne mettez pas les mots de passe de gestion, les clés Cloudflare ou les clés privées des modèles dans le client.
- Tester l’isolation de l’accès entre utilisateurs pour des ressources telles que les fichiers, les threads et les assistants.
- Rouler régulièrement les clés et vérifier le trafic anormal dans les journaux des appels.
À qui s’adresse-t-il
- Équipe JavaScript pour le développement d’applications d’IA côté navigateur.
- Développeurs qui créent des applications mobiles d’IA avec Flutter ou React Native.
- Projets gérant la connexion des utilisateurs via Supabase ou Firebase.
- Équipes entrepreneuriales souhaitant réduire les risques de fuites de clés LLM et d’abus des coûts.
- Équipes techniques ayant besoin d’un gateway AI auto-hébergé par Cloudflare.
- Produit SaaS permettant d’analyser les coûts et les performances selon un modèle d’analyse utilisateur final.
Avantages du Backmesh
- Centraliser la protection des clés, l’authentification JWT, le throttling et les permissions des ressources dans un seul gateway.
- L’application ne nécessite que de remplacer l’adresse de base et le jeton d’authentification, les modifications d’accès étant relativement concentrées.
- Prend en charge plusieurs services de modèles populaires et deux fournisseurs d’identité courants.
- La version open source permet aux équipes d’examiner le code et de le déployer sur leur propre compte Cloudflare.
- La version gérée offre une analyse automatisée des appels aux LLM au niveau de l’utilisateur.
- La page des prix indique le nombre de demandes publiques, le nombre d’utilisateurs actifs par mois et les règles de facturation supplémentaire.
Restrictions d'utilisation et précautions
- Backmesh ne peut pas remplacer un audit complet de la sécurité des applications ni la protection des comptes cloud.
- La documentation officielle actuelle prend en charge principalement Supabase et Firebase ; les autres systèmes d’authentification doivent être vérifiés séparément.
- L’autogestion dépend de Cloudflare Workers et KV, ce qui entraîne des coûts de plateforme correspondants.
- La version auto-hébergée ne dispose pas de tableau de bord d’analyse des LLM du SaaS officiel.
- Les frais d’API du service de modèles ne sont pas inclus dans l’abonnement Backmesh.
- Une configuration de limitation du débit trop souple peut encore entraîner des factures élevées pour le modèle, tandis qu’une configuration trop stricte affecte les utilisateurs normaux.
- Lorsqu’il s’agit de fichiers et de threads, il convient de vérifier les stratégies d’isolation des ressources et de conservation des données.
- Les licences open source doivent être évaluées en fonction des modalités réelles de déploiement et de modification.
Prix du Backmesh
Voici les prix des services de hébergement publiés sur le site officiel le 26 août 2026. Le site offre une période d’essai de 15 jours ; les taxes, les options de paiement annuel et les contrats entreprise peuvent varier ; les informations finales sont celles affichées sur la page de facturation en temps réel ou dans la proposition de vente.
| Plan | Prix | Montant demandé | Nombre d’utilisateurs actifs mensuels | Scénarios d’application |
|---|---|---|---|---|
| Starter | 10 dollars/mois | 500 000 fois par mois | 50 000 par mois | Développeurs individuels, validation d’applications et de produits de petite taille |
| Pro | Contacter le service des ventes | 2 millions de fois par mois, 1 dollar pour chaque million supplémentaire | 100 000 par mois, plus 0,003 dollar américain par utilisateur actif par mois en sus | Produits formels en croissance |
| Enterprise | Contacter le service des ventes | Sans limite | Sans limite | Déploiement d’entreprise à grande échelle et sur mesure |
Les trois niveaux prévoient un nombre illimité de LLM API Gatekeeper, des canaux Discord exclusifs, ainsi qu’une limitation du débit par utilisateur et un contrôle d’accès aux ressources. Le terme « illimité » doit néanmoins être interprété en fonction des conditions générales de service, des règles d’utilisation raisonnable et du contrat de vente.
Informations sur le logiciel open source et l’hébergement auto-géré
Le dépôt principal de Backmesh est disponible sur GitHub, utilise principalement TypeScript et est soumis à la GNU Affero General Public License v3.0. Il s’agit d’un projet véritablement open source, mais son utilisation, sa modification et la fourniture de services via le réseau nécessitent le respect des obligations de l’AGPL-3.0.
Le tutoriel officiel d’hébergement auto-géré est basé sur Cloudflare Workers et KV, et comprend des étapes telles que le clonage du code, la création d’un espace de noms KV, la configuration des variables d’environnement et le déploiement du Worker. Les tableaux de bord d’analyse SaaS hébergés ne font pas partie de la même gamme de fonctionnalités que la version auto-gérée.
Données et sécurité
La valeur de sécurité de Backmesh provient principalement du stockage des clés de modèle sur le serveur, de la vérification des JWT et de la limitation des requêtes par utilisateur. L’équipe de développement doit également protéger le système d’authentification, le compte Cloudflare, les mots de passe administratifs et les variables d’environnement de déploiement.
Avant le lancement officiel, il convient de vérifier l’expiration des tokens, le déconnexion des utilisateurs, l’accès aux ressources entre utilisateurs, le masquage des journaux ainsi que les processus de suppression des données. Aucun gateway ne peut garantir que les sorties du modèle soient correctes, ni satisfaire automatiquement à toutes les exigences en matière de confidentialité ou de conformité sectorielle.
Questions fréquentes
Backmesh peut-il empêcher la fuite des clés des LLM ?
Cela permet d’éviter de placer la clé privée du modèle directement dans les clients Web ou mobiles, mais les développeurs doivent encore protéger les comptes en arrière-plan, les variables d’environnement et les systèmes d’identification.
Quels services de modèles Backmesh prend en charge ?
La documentation officielle liste OpenAI, Gemini, Anthropic et Cloudflare Workers AI ; la compatibilité des endpoints spécifiques doit être testée avant l’intégration.
Quels systèmes d’authentification des utilisateurs Backmesh prend-il en charge ?
La documentation officielle actuelle prend en charge explicitement Supabase et Firebase, et valide les requêtes via l’authentification JWT des utilisateurs.
Backmesh peut-il être utilisé gratuitement ?
La version hébergée offre une période d’essai de 15 jours, puis la version Starter coûte 10 dollars par mois ; la version open source peut être hébergée soi-même, mais nécessite des ressources Cloudflare ainsi que des coûts de maintenance.
Le Backmesh peut-il être auto-hébergé ?
Oui. Les documents officiels fournissent des tutoriels de déploiement basés sur Cloudflare Workers et KV ; la version auto-hébergée ne comprend pas de tableau de bord d’analyse SaaS hébergé.
Backmesh est-il un projet open source ?
Oui. Le entrepôt central est soumis à la licence AGPL-3.0 ; son utilisation et sa modification doivent respecter les obligations liées au logiciel open source correspondantes.
Numéro d’enregistrement de sécurité publique du Guangxi : 45132202000164