Backmesh是什麼
Backmesh是一種用於Web及行動端AI應用的開源後端,其主要功能在於防止OpenAI、Gemini、Anthropic等大型語言模型的私鑰被打包進入客戶端中。開發者可以讓應用程式透過受保護的網關來調用這些模型,同時仍能繼續使用原有的模型SDK。
它同時提供官方託管服務和Cloudflare自託管方案。Backmesh主要解決金鑰安全、使用者驗證、濫用限流與資源隔離的問題,並非聊天機器人、模型訓練平台或通用Agent構建器。
Backmesh主要功能
隱藏LLM API金鑰
模型服務的私鑰由Backmesh加密保存,用戶端只需傳送已登入使用者的JWT即可。如此一來,就能降低密鑰隨著應用程式代碼被洩漏,進而產生異常帳單的風險。
JWT用戶鑒權
網關會驗證由 Supabase 或 Firebase 發行的 JWT,以確認請求來自應用程式內的合法使用者。開發者無需在用戶端公開模型服務的私鑰。
按用戶設定請求限額
開發者可配置每個用戶在指定時間窗口內的呼叫上限。超過限制後,網關會返回429回應,應用程式需提供清晰的重試提示。
資源訪問控制
Backmesh可以保護檔案、執行緒等具有狀態的API資源,讓創建這些資源的使用者能夠繼續存取自己的內容。此機制有助於減少不同終端使用者之間的資料越權問題。
兼容多個模型服務
官方文件列出了OpenAI、Gemini、Anthropic和Cloudflare Workers AI。實際可用的端點、流式回應以及檔案功能,應在目標SDK中逐一進行測試。
無額外SDK的調用分析
託管控制台可自動記錄模型呼叫,用於觀察錯誤率、費用、回應時間以及模型使用分布。官方說明,自託管版本不包含託管SaaS中的分析儀表板。
自託管部署
開源版本可部署到個人Cloudflare帳戶,並使用Workers與KV運行。自托管者需要自行承擔雲資源費用、金鑰管理、日誌、升級及安全維護。
Backmesh使用教學
- 確定應用使用的身份系統與LLM服務,並整理所需API端點。
- 註冊Backmesh託管帳戶,或在Cloudflare帳戶中部署開源版本。
- 創建LLM API Gatekeeper,填寫模型接口地址與私鑰。
- 配置Supabase或Firebase專案參數,讓網關能夠驗證JWT。
- 為單個用戶設定合理的時間窗口和請求上限。
- 在應用中把模型API地址替換為Backmesh網關地址。
- 使用當前登入用戶的JWT代替模型私鑰發起請求。
- 測試無效令牌、超限、檔案歸屬和流式輸出等異常場景。
- 上線後持續查看費用、錯誤率、延遲和異常呼叫。
接入時的建議
- 先在測試項目中驗證JWT簽名、過期時間與用戶身份。
- 為昂貴模型和高成本端點設定更嚴格的單用戶限額。
- 在前端正確處理401、403、429和模型服務錯誤。
- 不要把管理密碼、Cloudflare密鑰或模型私鑰寫入客戶端。
- 為文件、線程和助手等資源測試跨用戶訪問隔離。
- 定期輪換密鑰並檢查呼叫日誌中的異常流量。
適合哪些用戶
- 開發瀏覽器端AI應用的JavaScript團隊。
- 使用Flutter或React Native製作行動AI應用的開發者。
- 透過Supabase或Firebase來管理使用者登入的專案。
- 希望降低LLM金鑰洩漏與費用濫用風險的創業團隊。
- 需要Cloudflare自託管AI網關的技術團隊。
- 希望按終端用戶分析模型成本和性能的SaaS產品。
Backmesh的優勢
- 將密鑰保護、JWT驗權、限流和資源權限集中在一個網關中。
- 應用只需替換基礎地址與認證令牌,接入改動相對集中。
- 支援多個主流模型服務及兩種常見身分提供者。
- 開源版本允許團隊審查代碼並部署到自己的Cloudflare帳戶。
- 託管版提供自動化的用戶級LLM調用分析。
- 價格頁公開請求量、月活用戶和超額計費規則。
使用限制與注意事項
- Backmesh無法替代完整的應用安全審計和雲帳戶防護。
- 目前官方文件主要支援 Supabase 與 Firebase,其他身份系統需另行確認。
- 自託管依賴Cloudflare Workers與KV,並會產生相應平台成本。
- 自託管版本沒有官方SaaS的LLM分析儀表板。
- 模型服務自身的API費用不包含在Backmesh訂閱中。
- 限流配置過寬仍可能產生高額模型賬單,過嚴則會影響正常用戶。
- 在涉及檔案和執行緒時,應驗證資源隔離與資料保留策略。
- 開源許可要求需要結合實際部署和修改方式評估。
Backmesh價格
以下為2026年8月26日官網公開的託管服務價格。官網提供15天試用,稅費、年付安排及企業合約可能會有變動,最終以實時結算頁面或銷售報價為準。
| 方案 | 價格 | 請求額度 | 月活用戶額度 | 適用場景 |
|---|---|---|---|---|
| Starter | 10美元/月 | 每月50萬次 | 每月5萬 | 個人開發者、小型應用與產品驗證 |
| Pro | 聯絡銷售 | 每月200萬次,超出後每100萬次1美元 | 每月10萬,超出後每位月活0.003美元 | 成長中的正式產品 |
| Enterprise | 聯絡銷售 | 不限 | 不限 | 大規模與訂製化企業部署 |
三個等級皆提供數量不限的LLM API Gatekeeper、專屬Discord頻道,以及根據用戶數量進行的流量限制與資源訪問控制。所謂「不限」,仍應結合服務條款、合理使用規則及銷售合同來理解。
開源與自託管說明
Backmesh的核心倉庫已公開在GitHub上,主要使用TypeScript作為開發語言,並遵循GNU Affero General Public License v3.0的授權條款。這是一個真正的開源專案,但在使用、修改該專案,或透過網路提供相關服務時,必須遵守AGPL-3.0的規定。
官方自託管教學程式是以 Cloudflare Workers 與 KV 為基礎,內容包括複製代碼、建立 KV 名稱空間、設定環境變數以及部署 Worker 等步驟。而託管型 SaaS 的分析儀表板則不屬於自託管版本的相同功能範圍。
數據與安全
Backmesh的安全價值主要來自於服務端對模型金鑰的儲存、對JWT的驗證,以及根據用戶身份來限制請求。開發團隊仍應保護身分識別系統、Cloudflare帳戶、後台密碼以及部署環境變數。
正式上線前應驗證令牌失效、用戶註銷、跨用戶資源訪問、日誌脫敏與數據刪除流程。任何網關都無法保證模型輸出正確,也無法自動滿足所有隱私或行業合規要求。
常見問題
Backmesh能防止LLM密鑰洩露嗎?
它可避免將模型私鑰直接放入Web或行動用戶端,但開發者仍需保護後台帳戶、環境變數和身分系統。
Backmesh支援哪些模型服務?
官方文件列出了OpenAI、Gemini、Anthropic和Cloudflare Workers AI,具體端點相容性應在接入前測試。
Backmesh支援哪些用戶認證系統?
目前官方文件明確支援 Supabase 和 Firebase,並透過使用者 JWT 來驗證請求。
Backmesh可以免費使用嗎?
託管版提供15天試用,之後Starter為每月10美元;開源版可自託管,但需要承擔Cloudflare資源和運維成本。
Backmesh可以自託管嗎?
可以。官方提供基於Cloudflare Workers與KV的部署教學,自托管版不包含託管SaaS的分析儀表板。
Backmesh是開源項目嗎?
是。核心倉庫採用AGPL-3.0許可證,使用和修改時應遵守相應開源義務。
桂公網安備45132202000164號