Guarrix — les questions que se posent les développeurs
Comment fonctionne le guardrail, ce qui atteint le journal d'audit, et comment démarrer.
Guarrix est une couche de sécurité qui se place entre votre application et votre fournisseur d'IA. Elle vérifie les messages que vous envoyez à l'IA, ainsi que les réponses qui reviennent, à la recherche de données privées et de tentatives de manipulation — sans jamais stocker le contenu lui-même.
Si votre application envoie de vraies données utilisateur à un modèle d'IA — noms, e-mails, tickets d'assistance, documents internes — vous vous reposez sur ce modèle, et sur tous ceux qui l'ont conçu, pour traiter ces données de manière responsable. Guarrix ajoute un contrôle en amont, afin que vous n'ayez pas à faire confiance au fournisseur d'IA seul.
Non. Les requêtes et réponses sont traitées uniquement en mémoire, puis supprimées aussitôt après. Le journal d'audit enregistre des métadonnées — horodatages, nombre de tokens et type de données détecté — jamais le contenu lui-même.
Non. Nous n'accédons jamais à votre contenu au-delà du moment où nous le vérifions. Rien de ce que vous envoyez via Guarrix n'est utilisé pour entraîner ou affiner un modèle, le nôtre ou celui de quelqu'un d'autre.
Non. Guarrix se place devant le fournisseur que vous utilisez déjà — OpenAI, Anthropic, Mistral, EUrouter, OpenRouter, Google Gemini, xAI Grok, Hugging Face, ou tout point de terminaison compatible OpenAI. Vous conservez votre propre clé API et votre propre relation avec le fournisseur.
Chiffrée avec AES-256-GCM au repos. La clé de chiffrement réside dans une variable d'environnement séparée qui ne touche jamais la base de données. La clé en clair n'est conservée en RAM que pendant une requête et n'est jamais journalisée.
Noms, adresses e-mail, numéros de téléphone, IBAN et numéros de carte de crédit, adresses IP, numéros de passeport et d'identité nationale, dates de naissance et plus encore. Vous pouvez activer ou désactiver chaque type de détection par locataire.
Oui. La vérification elle-même s'effectue dans l'UE sur l'infrastructure de Hetzner — voir « Où mes données sont-elles traitées ? » ci-dessous pour savoir ce qu'il en est lorsque votre fournisseur d'IA est situé hors de l'UE. Dot-0 est le responsable du traitement selon le droit néerlandais. Vous conservez tous les droits prévus par les articles 15 à 22 du RGPD, y compris le droit d'accès, de rectification et de suppression de vos données.
C'est un texte dissimulé dans un message d'apparence normale qui tente de faire ignorer ses propres règles à une IA — par exemple en lui demandant de révéler des informations qu'elle ne devrait pas, ou d'agir en dehors des limites fixées par votre application. C'est souvent appelé injection de prompt. Guarrix la recherche à chaque requête.
Selon la façon dont vous avez configuré la règle, Guarrix bloque la requête, supprime la partie sensible, ou la signale et la laisse passer. Dans tous les cas, votre application reçoit un résultat clair — jamais un échec silencieux.
Oui, par défaut. La détection d'injection de prompt et les contrôles intégrés sur les données privées sont actifs sur chaque offre dès le départ. Vous pouvez ajuster ce qui est bloqué, masqué ou simplement signalé depuis votre tableau de bord.
Oui. Chaque réponse de l'IA est vérifiée avant d'atteindre votre application — pour les mêmes types de données privées et pour tout contenu qui enfreint vos règles sortantes. Si quelque chose ne passe pas, c'est bloqué ou nettoyé, jamais transmis.
La vérification elle-même s'exécute sur nos propres serveurs en Europe, hébergés chez Hetzner, sans implication d'une société mère américaine. Ce qui se passe ensuite dépend de votre fournisseur d'IA — si vous utilisez un modèle hébergé aux États-Unis, votre message y voyage tout de même pour la réponse de l'IA elle-même. La partie du travail assurée par Guarrix reste dans l'UE dans tous les cas.
Créez un compte gratuit, ajoutez votre clé API LLM dans le tableau de bord, dirigez votre application vers https://api.guarrix.com/v1/chat/completions et utilisez votre clé Guarrix à la place de la clé de votre fournisseur d'IA. L'offre gratuite inclut 500 requêtes par mois.
Guarrix propose cinq offres : Gratuit (500 requêtes/mois), Starter (59 €/mois, 5 000 requêtes), Pro (199 €/mois, 25 000 requêtes), Business (599 €/mois, 100 000 requêtes) et Enterprise (volume personnalisé avec infrastructure dédiée, tarif sur demande). Les dépassements sont facturés par requête au-delà du volume inclus dans votre offre.
Oui. L'offre gratuite inclut 500 requêtes par mois, sans limite de durée et sans carte bancaire. Vous pouvez passer à une offre supérieure quand vous le souhaitez, directement depuis votre tableau de bord.
Oui. Vous pouvez résilier depuis les paramètres de votre tableau de bord à tout moment. Votre abonnement continue jusqu'à la fin de la période de facturation en cours. Les consommateurs de l'UE bénéficient d'un droit de rétractation de 14 jours sur les nouveaux abonnements, conformément au droit de la consommation néerlandais.
Les requêtes au-delà du volume inclus dans votre offre sont facturées au tarif de dépassement indiqué sur la page des tarifs. Vous pouvez définir un plafond de dépenses mensuel dans votre tableau de bord pour éviter les frais inattendus.
Les types d'entités intégrés (nom, e-mail, numéro de téléphone, etc.) forment une liste fixe — vous ne pouvez pas lui en ajouter un nouveau. Pour tout le reste, comme un champ de mot de passe ou un code de projet interne, utilisez les Règles : définissez un motif regex ou une liste de mots-clés, donnez-lui votre propre libellé, et choisissez si les correspondances sont bloquées, retirées ou autorisées. Les règles sont configurées par locataire depuis le tableau de bord.
Le contrôle lui-même ajoute généralement une latence minime — nettement inférieure à ce que vous remarqueriez face au temps de réponse du modèle d'IA lui-même, qui est presque toujours la partie la plus lente. Si la rapidité est essentielle pour votre cas d'usage, testez-la avec votre propre trafic avant la mise en production.
Non. Les contrôles intégrés fonctionnent dès l'installation avec des réglages par défaut sensés. Les règles personnalisées sont facultatives — la plupart des équipes n'ont jamais besoin d'y toucher — et tout se gère depuis un tableau de bord simple, pas un fichier de configuration.
Oui, à condition que votre modèle expose un point de terminaison d'API compatible OpenAI. Pointez Guarrix vers l'URL de votre point de terminaison plutôt que vers un fournisseur cloud. Votre point de terminaison de modèle doit être accessible depuis l'infrastructure de Guarrix via HTTPS.
Les offres Business et Enterprise incluent un SLA de disponibilité à 99,9 %. Les offres Gratuit et Starter utilisent la même infrastructure mais sans SLA contractuel. L'état du service est publié sur status.guarrix.com.
Envoyez un e-mail à hello@guarrix.com. Les clients Business et Enterprise ont accès à une file d'attente d'assistance prioritaire avec une garantie de réponse de 4 heures pendant les heures ouvrables de l'UE.
Depuis votre tableau de bord, vous pouvez exporter votre journal d'audit au format CSV ou JSON pour toute plage de dates allant jusqu'à 90 jours. Les données exportées incluent les métadonnées des requêtes — horodatages, nombre de tokens, libellés PII — mais jamais le contenu des prompts ou des réponses.
Guarrix fonctionne avec OpenAI, Anthropic, Hugging Face, Mistral, EUrouter, OpenRouter, Google Gemini et xAI Grok, ainsi qu'avec tout modèle auto-hébergé ou privé exposant un point de terminaison compatible OpenAI. Les fournisseurs de modèles chinois (par exemple DeepSeek, Qwen, Zhipu, Moonshot) ne sont pas pris en charge actuellement.
Guarrix n'intercepte pas le trafic web général — il s'agit d'un autre type de produit (un pare-feu réseau ou une passerelle web sécurisée). Faire passer l'utilisation par Guarrix de façon délibérée, plutôt que par des artifices réseau, implique généralement deux choses de votre côté : offrir aux employés un accès autorisé (l'interface de chat propre à Guarrix) et restreindre l'accès direct aux sites d'IA grand public au niveau de votre réseau (filtrage DNS, règles de pare-feu ou politique d'appareils sur les ordinateurs portables gérés). Toute restriction sur l'usage que les employés font de leurs appareils professionnels peut nécessiter une consultation de votre comité social et économique, de vos représentants du personnel, ou de votre service juridique/RH selon le droit local — nous ne sommes pas en mesure de vous conseiller sur ce point ; il est recommandé de le vérifier avec eux avant toute mise en œuvre.