Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
conduit — Passerelle API sur site pour agents de codage IA avec attribution des coûts par ingénieur, budgets stricts, gouvernance des sorties (scan de secrets/entités), observabilité du contexte rotatif, et exports prêts pour audit. S'exécute à l'intérieur de votre VPC. | Kitploit
Outils/GitHubGitHub/anee769/conduit
Sécurité de l'Infrastructure CloudSécurité CloudDevSecOpsDétection de SecretsGestion des Identités et des Accès (IAM)Sécurité de la Chaîne LogistiqueSécurité des API
GitHubanee769/conduit

conduit

Passerelle API sur site pour agents de codage IA avec attribution des coûts par ingénieur, budgets stricts, gouvernance des sorties (scan de secrets/entités), observabilité du contexte rotatif, et exports prêts pour audit. S'exécute à l'intérieur de votre VPC.

Voir le dépôt
8il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Conduit

Le plan de contrôle on-prem pour les agents de codage IA. Attribution des coûts par ingénieur · budgets stricts · gouvernance des sorties · observabilité de la rotation de contexte · exports prêts pour l'audit — le tout dans votre VPC.

CI License: Apache 2.0 Site

Conduit s'interpose entre vos agents de codage IA (Claude Code, Cursor, Codex, Aider) et le fournisseur que vous utilisez déjà (Anthropic, OpenAI, Bedrock, Azure — ou votre déploiement LiteLLM / Portkey existant). Une seule variable d'environnement à adopter, aucun changement côté client, les prompts et complétions jamais stockés.

root@kitploit:~
[Claude Code / Cursor / Codex]
         │  ANTHROPIC_BASE_URL=https://conduit.yourco.dev
         ▼
[Conduit]  vk_live_… (per-engineer)
         │  metering · budgets · governance · audit · context-rot
         ▼
[LiteLLM / Portkey / direct providers]
         │
         ▼
[Anthropic / OpenAI / Bedrock / Azure]

Captures d'écran

Aperçu — dépenses, économies de cache, jetons, requêtes bloquées et drapeaux de gouvernance en un coup d'œil.

Overview

Application stricte des budgets — le dépassement de la limite renvoie une 402 au niveau de la passerelle, avant que la requête n'atteigne le fournisseur.

Budget limit exceeded

Gouvernance des sorties — une requête contenant une clé AWS est bloquée avec un 451 ; seule la catégorie est enregistrée, jamais la valeur.

Governance block

Activité — chaque requête avec un statut distinct : succès · cache hit · limité par débit · modèle bloqué · budget dépassé · gouvernance bloquée.

Activity

Paramètres — CRUD complet pour l'organisation, les identifiants fournisseur, les équipes, les budgets et les clés virtuelles.

Settings


Pourquoi

Les points de terminaison privés Bedrock / Vertex / Azure et les BAA sans entraînement résolvent le canal vers le fournisseur. Ils ne disent pas à la finance qui a dépensé les 40 000 $, n'attrapent pas les secrets à la sortie, ne donnent pas d'enregistrement aux auditeurs et ne montrent pas où la rotation de contexte brûle votre budget de jetons. C'est le fossé que Conduit comble — sans jamais voir vos prompts.

Ce que vous obtenez

  • Attribution des coûts par ingénieur / par clé / par modèle — la répartition qu'une clé API partagée ne peut structurellement pas produire.
  • Budgets stricts + listes blanches de modèles — 402 fermé en cas de dépassement, 403 clair pour modèle non autorisé (jamais une dégradation silencieuse).
  • Gouvernance des sorties — scan des secrets T1 (clés API / jetons / clés privées) + liste blanche d'entités T2-lite par organisation (noms de clients, noms de code, codes d'accord). Alerte → promouvoir en bloc une catégorie à la fois. Enregistre la catégorie, jamais la valeur.
  • Panneau de rotation de contexte — regroupe les requêtes par taille de jetons d'entrée et affiche la courbe coût-et-taux-d'erreur. Conduit mesure ; nous ne modifions jamais le prompt (cela casserait le cache de préfixe d'Anthropic).
  • Export prêt pour l'auditeur — chaque requête sous forme de ligne CSV/JSON avec métadonnées uniquement.
  • Clés virtuelles — les ingénieurs détiennent des clés de substitution révocables ; le véritable identifiant fournisseur est scellé AES-256-GCM dans la passerelle et ne touche jamais un ordinateur portable.

Quickstart

Option A — exécuter la version signée (pas de build, ~30 secondes)

Tire les dernières images signées de GHCR (vérifiable via cosign verify, voir Posture de sécurité).

root@kitploit:~
# 1. Récupérer le fichier compose + le modèle .env (pas besoin de cloner)
curl -fsSL https://raw.githubusercontent.com/anee769/conduit/master/docker-compose.yml -o docker-compose.yml
curl -fsSL https://raw.githubusercontent.com/anee769/conduit/master/.env.example -o .env

# 2. Générer une véritable clé de chiffrement maître
sed -i.bak "s|^MASTER_ENCRYPTION_KEY=.*|MASTER_ENCRYPTION_KEY=$(openssl rand -base64 32)|" .env && rm .env.bak

# 3. Tirer les images signées + démarrer
docker compose --profile app pull
docker compose --profile app up -d

# 4. Exécuter les migrations + amorcer le livre de tarifs (une fois)
docker exec conduit-gateway-1 pnpm --filter @finops/db db:migrate
docker exec conduit-gateway-1 pnpm --filter @finops/db seed-pricing

# → ouvrir http://localhost:3000/setup → créer org / credential / team / virtual key

Épingler à une version spécifique en exportant GATEWAY_IMAGE et CONTROL_PLANE_IMAGE avant up :

root@kitploit:~
export GATEWAY_IMAGE=ghcr.io/anee769/conduit-gateway:v0.1.0
export CONTROL_PLANE_IMAGE=ghcr.io/anee769/conduit-control-plane:v0.1.0

Option B — construire à partir des sources (~2 minutes, pour bidouiller)

root@kitploit:~
git clone https://github.com/anee769/conduit && cd conduit
cp .env.example .env
sed -i.bak "s|^MASTER_ENCRYPTION_KEY=.*|MASTER_ENCRYPTION_KEY=$(openssl rand -base64 32)|" .env && rm .env.bak

docker compose --profile app up -d --build
docker exec conduit-gateway-1 pnpm --filter @finops/db db:migrate
docker exec conduit-gateway-1 pnpm --filter @finops/db seed-pricing

Pointer n'importe quel outil IA vers Conduit

root@kitploit:~
export ANTHROPIC_BASE_URL=http://localhost:4000
export ANTHROPIC_AUTH_TOKEN=vk_live_…       # clé virtuelle depuis /setup
claude                                       # ou cursor / codex / aider

Guide complet depuis zéro dans INSTALL.md.

Fonctionne avec ce que vous utilisez déjà

Comment Conduit se compare

LiteLLM est excellent pour les alias et le routage de modèles — Conduit ajoute la couche que vos équipes de sécurité et financières ont demandée. Portkey est le plus proche en termes de fonctionnalités, mais il est closed-source en entreprise dès que vous avez besoin de gouvernance + on-prem. Helicone est uniquement de l'observabilité (il vous dit où les jetons sont allés ; il ne contrôle pas où ils vont).

Honnête sur ce qui n'est PAS là

  • Pas encore de certification SOC 2 / HIPAA / ISO. Nous ne revendiquons pas ce que nous n'avons pas. Nous concevons Conduit pour soutenir votre audit et fournir les artefacts (SBOM, images signées, livre blanc de sécurité, CAIQ-lite). Voir SECURITY.md pour la posture complète.
  • Pas encore de SSO / SAML / RBAC — aujourd'hui, jeton administrateur + mot de passe du tableau de bord. Sur la feuille de route lorsqu'un acheteur le demande.
  • Le streaming Bedrock n'est pas terminé (cadrage binaire du flux d'événements AWS). Le non-streaming /invoke de Bedrock fonctionne.
  • L'adaptateur Google Vertex n'est pas construit.
  • La gouvernance T2 complète par ML (inférence de type d'entité) n'est pas construite — seulement la version légère (liste blanche d'entités collée par l'opérateur). Construite sur le trafic réel d'un partenaire, pas avant.

Posture de sécurité

Conduit s'exécute entièrement dans votre propre cloud — aucun fournisseur dans le chemin de la requête, pas de rappel à la maison, air-gappable. Voir SECURITY.md pour le livre blanc (diagramme de flux de données, ce qui est stocké, crypto, authentification fermée, posture de conformité, modèle de menace).

  • Les images de conteneur sont signées via Sigstore cosign (OIDC sans clé) et sont livrées avec une attestation SBOM CycloneDX. Publiées sur ghcr.io/anee769/conduit-gateway et ghcr.io/anee769/conduit-control-plane à chaque tag git v* (voir .github/workflows/release.yml). Vérifier n'importe quel tag publié :
    root@kitploit:~
    cosign verify ghcr.io/anee769/conduit-gateway:<tag> \
      --certificate-identity-regexp 'https://github.com/anee769/conduit' \
      --certificate-oidc-issuer https://token.actions.githubusercontent.com
    
  • Générer un SBOM localement à tout moment avec bash scripts/sbom.sh.
  • 86 tests automatisés sont exécutés à chaque PR — y compris le vecteur de référence AWS SigV4 et un invariant de confidentialité de gouvernance (la valeur secret/entité n'apparaît jamais dans les événements stockés).

Architecture (brièvement)

  • apps/gateway — Hono sur Node, le plan de données du chemin actif. Pas d'étape de build (tsx). Client ClickHouse sans dépendance + ioredis.
  • apps/control-plane — Tableau de bord Next.js 15 / React 19 + API d'administration + assistant de première exécution /setup.
  • packages/db — Schéma Drizzle, crypto AES-256-GCM, hachage de clés, tarification + budgets.
  • Stockages : Postgres (config / identité / budgets / tarification) + ClickHouse (usage_events en ajout seulement) + Redis (cache + limites de débit + compteurs de budget en direct).

Cycle de vie d'une requête (apps/gateway/src/routes/proxy.ts) :

root@kitploit:~
auth (vk) → rate limit → model allow-list → budget check
         → governance scan (T1 secrets + T2-lite entities)
         → cache lookup → resolve credential → adapter.prepare()
         → forward + tee stream (client untouched; meter branch in background)

Tests

root@kitploit:~
bash scripts/run-tests.sh             # suite complète unitaire + système réel (72 tests)
bash scripts/run-tests.sh --unit-only # logique pure, pas besoin de stack Docker
pwsh scripts/run-tests.ps1            # équivalent Windows

CI (.github/workflows/ci.yml) exécute les deux jobs à chaque PR — ne fusionner que lorsque le statut est vert.

Contribuer

Les PRs sont les bienvenus. Chemin rapide :

root@kitploit:~
git checkout -b feat/my-change
# …
bash scripts/ci-local.sh              # exécute les mêmes vérifications que la CI
bash scripts/ci-local.sh --fast       # typecheck + unitaire uniquement, pas de Docker
git push -u origin feat/my-change
gh pr create --base dev

Flux des branches : feature → dev → master. La CI doit passer avant la fusion.

Licence

Apache License 2.0 — même licence que Kubernetes, Terraform, Kafka. Utilisez-le commercialement, modifiez-le, vendez-le ; ne revendiquez pas Conduit comme votre propre travail.

Liens

  • Site : getconduit.vercel.app
  • Posture de sécurité : SECURITY.md
  • Exécution avec LiteLLM : docs/run-with-litellm.md
  • Guide d'installation : INSTALL.md
Télécharger l’outil
Vous utilisez aujourd'huiConfigurez l'amont de Conduit comme
LiteLLM (n'importe quel modèle, n'importe quel fournisseur)UPSTREAM_ANTHROPIC_URL=http://litellm:4000 → guide complet : docs/run-with-litellm.md
PortkeyPointez UPSTREAM_OPENAI_URL / UPSTREAM_ANTHROPIC_URL vers votre URL de base Portkey
Direct Anthropic / OpenAIPar défaut — rien à configurer
AWS BedrockConfigurez un identifiant Bedrock dans /setup ; Conduit signe les requêtes avec SigV4
Azure OpenAIConfigurez un identifiant Azure (nom du déploiement + api-version) dans /setup
ConduitLiteLLMPortkeyHelicone
Licence open-sourceApache 2.0MITApache 2.0 (gateway)MIT
Fonctionne entièrement sur site / dans votre VPC✅✅✅ (enterprise)✅ (self-host)
Routage + alias + repli des fournisseurs✅ (n'importe quel amont)✅✅❌
Attribution des coûts par ingénieur (clés virtuelles avec noms)✅partielle (factures partagées clé maître)✅✅ (observation uniquement)
Budgets stricts (402 fermé)✅partiel✅❌
Gouvernance des sorties (secrets + liste blanche d'entités par organisation, alerte→blocage)✅❌✅ (guardrails)❌
Export CSV/JSON prêt pour l'audit (métadonnées uniquement)✅❌partiel✅
Observabilité de la rotation de contexte (courbe coût-et-erreur par taille de jetons d'entrée)✅❌❌❌
Les prompts / complétions jamais stockés✅logs par défautconfigurablelogs par défaut
Versions signées + SBOM CycloneDX✅❌❌❌
Conçu pour se placer au-dessus des autres✅n/an/an/a