Aller au contenu
Interface IA

Interface IA : comparatif et choix initial

Comparaison des interfaces de chat auto-hébergées (Open WebUI, LibreChat, AnythingLLM, Onyx, Lobe Chat, Dify, RAGFlow, Kotaemon, Khoj, Msty) sur la licence, le RAG, les permissions, le SSO et la maturité ; Open WebUI retenu pour le POC sous conditions.

Hypothèse#open-webui#librechat#permissions#sso#rag#multi-utilisateursPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • L'interface est ce que l'avocat voit : une fenêtre de chat type ChatGPT, dans le navigateur, avec ses documents, ses citations et son compte. Elle ne doit pas être le composant qui garantit la confidentialité, mais elle doit s'y prêter (SSO, groupes, API, RAG externe).
  • Dix outils comparés. Deux se détachent pour un cabinet : Open WebUI (le plus complet et le plus répandu, licence BSD-3 modifiée sans contrainte sous 50 utilisateurs) et LibreChat (MIT, ACL par ressource plus fines, groupes Entra ID).
  • Aucune interface libre ne synchronise les permissions documentaires depuis la source : Onyx le fait, mais en édition Enterprise. C'est une raison de plus pour un service RAG propre à la Box.
  • Open WebUI a publié quatre advisories de contrôle d'accès documentaire en 2026 : son RAG intégré est acceptable pour le POC, pas comme barrière de sécurité.
  • Recommandation initiale Hypothèse : Open WebUI pour le POC, à jour, SSO obligatoire, inscription fermée, RAG intégré remplacé progressivement par le pipeline de la Box via son API. Voir ADR-005 et Q-005.

Ce qu'on attend de l'interface

  1. Authentification par le SSO du cabinet (OIDC avec Entra ID, Google, Authentik ou Keycloak), inscription libre désactivée, MFA portée par l'IdP.
  2. Utilisateurs, groupes et rôles alignés sur l'annuaire (claims de groupes).
  3. Conversation avec le LLM local servi par le moteur d'inférence, multi-modèles.
  4. RAG : soit intégré et suffisamment configurable, soit branché sur un service externe par API, avec affichage des citations (dossier, document, page, lien).
  5. Permissions sur les connaissances compatibles avec le modèle par dossier.
  6. API et extensibilité (outils, pipelines) pour brancher le RAG de la Box.
  7. Licence compatible avec une offre commerciale ; maintenance active ; déploiement Docker.

Comparatif

Lectures du 16/09/2026 ; les étoiles GitHub et versions bougent chaque semaine Communauté.

OutilLicenceRAG intégréUtilisateurs / groupes / rôlesPermissions sur les connaissancesSSOAPI / connecteursMaturité (lecture 16/09/2026)Source
Open WebUIBSD-3 modifiée depuis v0.6.6 (19/04/2025) : branding intouchable sauf déploiements de 50 utilisateurs finals au plus sur 30 jours glissants ; plus certifiée OSIknowledge bases, hybride BM25 + vecteurs (désactivé par défaut), reranker CrossEncoder, extraction Tika/Docling/Mistral OCR, bases Qdrant/Milvus/pgvectorrôles admin / user / pending ; groupes manuels ou depuis claims OAuth ; permissions additives sans denyknowledge « Private » avec grants read/write par groupe ou utilisateur ; Preview AccessOIDC générique (un seul), Google, Entra ID, GitHub, LDAP, trusted header, SCIM 2.0API OpenAI-compatible, pipelines, outils ; pickers Drive et OneDriveenviron 151k étoiles ; v0.11.3 ; 4 CVE de contrôle d'accès en 20261 2 3 4 5 6
LibreChatMITRAG API séparée (FastAPI + pgvector), « File Context » dans les agentsADMIN / USER + rôles custom ; groupes locaux ou synchronisés Entra ID via GraphACL par ressource (agents, prompts, MCP, fichiers, conversations) Viewer / Editor / Owner ; SHARE vs SHARE_PUBLICOAuth2/OIDC, LDAP, Entra IDAPI ; pas de connecteur SharePoint/Drive natif trouvéenviron 44k étoiles ; v0.8.8-rc37 8 9
AnythingLLMMITworkspaces avec documents ; LanceDB par défaut, pgvector, Qdrant, Milvus, Weaviate, ChromaAdmin / Manager / Default ; Default limité aux workspaces assignés ; multi-utilisateur irréversibleisolation par workspaceSSO annoncé en offre Enterprise ; non trouvé en édition libreAPIenviron 66k étoiles ; version contradictoire (v1.11.2 vs « 1.12.1 »)10
Onyx (ex-Danswer)MIT hors dossiers ee/ (licence entreprise)Vespa hybride, 50+ connecteursgroupes custom en EEPUBLIC / PRIVATE / SYNC ; SYNC et accès différencié réservés à l'EEGoogle OAuth, OIDC ; SAML et SCIM en EEconnecteurs SharePoint (permission sync en auth par certificat), Drive…environ 32k étoiles ; v3.0.011
Lobe Chat / LobeHub« Community License » : Apache 2.0 + conditions (dérivé modifié = licence commerciale)knowledge basenon trouvénon trouvénon trouvénon trouvéenviron 82k étoiles (source secondaire)12
DifyApache 2.0 modifiée : multi-tenant interdit sans accord, logo intouchableknowledge bases, workflows RAGworkspaces (1 tenant = 1 workspace)par workspacenon trouvéAPInon trouvé13
RAGFlowApache 2.0DeepDoc (layout, OCR, tableaux), templates de chunking, hybride, reranking, citations ancréespartage de bases par équipepar équipe (détail non trouvé)OIDC, OAuthAPIenviron 90k étoiles ; v0.27.2 ; exige 4 CPU, 16 Go RAM, 50 Go, Elasticsearch, MySQL, Redis, MinIO14
KotaemonApache 2.0hybride + reranking, Gradiologin multi-utilisateurcollections privées / publiquesnon trouvéenviron 2,1k étoiles ; MAJ 14/07/202615
KhojAGPL-3.0ouinon trouvénon trouvénon trouvé2.0.0-beta.28 (26/03/2026)16
Mstypropriétaire, application de bureau, non auto-hébergeablelocalsans objetsans objetsans objetgratuit ; tier Aurum 149 $/utilisateur/an17

Lecture du comparatif pour un cabinet

  • Licence : Open WebUI (sous 50 utilisateurs), LibreChat, AnythingLLM, RAGFlow et Kotaemon sont utilisables sans réserve pour un cabinet. Pour une Box vendue avec interface rebrandée, seuls LibreChat, AnythingLLM, RAGFlow et Kotaemon restent sans condition ; Open WebUI exigerait une licence entreprise au-delà du seuil ou pour retirer le branding ; Lobe Chat et Dify interdisent le dérivé ou le multi-tenant.
  • Permissions documentaires : tous appliquent leur contrôle côté application. Onyx est le seul à synchroniser les ACL de la source, en payant. Aucun ne fournit de barrière au niveau de la base vectorielle : c'est le pipeline de la Box qui doit l'apporter (permissions).
  • SSO : Open WebUI et LibreChat couvrent OIDC, Entra ID, LDAP en édition libre ; AnythingLLM et Onyx le réservent à l'offre payante.
  • Maturité et exposition : Open WebUI a la plus grande communauté et la plus grande surface d'attaque ; ses correctifs sont rapides mais fréquents. LibreChat est plus discret et plus fin sur les ACL.
  • RAG intégré : suffisant pour un POC (déposer des pièces, poser des questions) ; insuffisant pour la cible (synchronisation SMB/SharePoint, ACL par dossier, citations page à page, évaluation).

Recommandation initiale

Une interface propriétaire, plus tard ?

À terme, une interface propre à la Box pourrait apporter ce qu'aucune interface générique ne fait bien :

  • une navigation par dossier : l'avocat ouvre le dossier X et pose ses questions dans ce périmètre, la portée étant visible et évidente ;
  • des citations natives : carte par pièce, page, extrait surligné, ouverture de la pièce à la page ;
  • un journal d'accès lisible par l'associé responsable et un rapport par dossier (« qui a interrogé ce dossier ») ;
  • des flux métier (résumé de pièces, chronologie d'un dossier, comparaison de versions d'un contrat) plutôt qu'un chat nu ;
  • une marque et une ergonomie pensées pour des non-techniciens, sans réglages exposés ;
  • l'absence de la surface d'attaque d'un produit généraliste (outils, web search, génération d'images, code interpreter).

Le coût est celui d'un produit logiciel à maintenir. La décision se prendra après le POC, quand on saura ce que les avocats utilisent réellement (produit).

Questions ouvertes

Ce qu'il reste à tester

Sources

  1. 1Open WebUI — Licence (clause de branding depuis v0.6.6)Documentation officielleFiabilité hauteOpen WebUI · publié 2025-04-19 (v0.6.6) · consulté le 16 sept. 2026 · fiche source
  2. 2Open WebUI — fonctions RAG (knowledge, hybride, extraction)Documentation officielleFiabilité hauteOpen WebUI · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  3. 3Open WebUI — permissions et groupes (RBAC)Documentation officielleFiabilité hauteOpen WebUI · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  4. 4Open WebUI — SSO (OAuth, OIDC, LDAP, trusted header)Documentation officielleFiabilité hauteOpen WebUI · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  5. 5Open WebUI — releases GitHub (v0.11.x)GitHubFiabilité moyenneOpen WebUI · publié v0.11.3 (31/08/2026 selon agrégateur) · consulté le 16 sept. 2026 · fiche source
  6. 6Open WebUI — advisories 2026 (CVE-2026-44560, 54016, 45402, 70488)Article techniqueFiabilité moyenneGitLab Advisory DB / OpenCVE / Kodem / GitHub · publié 05/05/2026 à 2026 · consulté le 16 sept. 2026 · fiche source
  7. 7LibreChat — README et licence MITGitHubFiabilité hauteLibreChat · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  8. 8LibreChat — Access Control (ACL par ressource, groupes Entra)Documentation officielleFiabilité hauteLibreChat · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  9. 9LibreChat — RAG API (PostgreSQL + pgvector)Documentation officielleFiabilité hauteLibreChat · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  10. 10AnythingLLM — multi-utilisateur et accès (docs + README)Documentation officielleFiabilité moyenneMintplex Labs · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  11. 11Onyx — Access Controls et Enterprise EditionDocumentation officielleFiabilité hauteOnyx · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  12. 12LobeHub — Community License (Apache 2.0 + conditions)GitHubFiabilité hauteLobeHub · publié © 17/06/2024 · consulté le 16 sept. 2026 · fiche source
  13. 13Dify — Open Source License (Apache 2.0 modifiée)GitHubFiabilité hauteLangGenius · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  14. 14RAGFlow — README (Apache 2.0, DeepDoc, prérequis)GitHubFiabilité hauteInfiniFlow · publié v0.27.2, lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  15. 15Kotaemon — README (Apache 2.0)GitHubFiabilité moyenneCinnamon · publié mise à jour 14/07/2026 · consulté le 16 sept. 2026 · fiche source
  16. 16Khoj — auto-hébergement (AGPL-3.0)Documentation officielleFiabilité moyenneKhoj · publié 2.0.0-beta.28, 26/03/2026 · consulté le 16 sept. 2026 · fiche source
  17. 17Msty — conditions d'utilisation et positionnementConstructeur / éditeurFiabilité moyenneMsty (et comparatif Open WebUI) · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
content/docs/interface/index.md1448 mots