Alternatives : AnythingLLM, Onyx, RAGFlow, Dify, Kotaemon, Lobe Chat, Khoj, Msty
Quand envisager chaque alternative à Open WebUI et LibreChat, et pourquoi aucune n'est retenue pour le POC : licences conditionnelles, permissions payantes, empreinte lourde ou périmètre inadapté.
L'essentiel
- Aucune de ces alternatives n'est retenue pour le POC, mais trois méritent d'être suivies : AnythingLLM (MIT, isolation par workspace, simple), Onyx (connecteurs et synchronisation des ACL, hélas en Enterprise), RAGFlow (meilleur pipeline documentaire intégré, mais lourd).
- Dify et Lobe Chat ont des licences « Apache 2.0 modifiée » qui gênent une Box multi-clients ou rebrandée.
- Kotaemon, Khoj et Msty sont hors cible (démonstration, AGPL sans RBAC trouvé, application de bureau propriétaire).
- Le critère qui les écarte tous pour la cible : aucun n'apporte de barrière de permissions au niveau de la base vectorielle ; c'est le pipeline de la Box qui doit le faire, quelle que soit l'interface.
AnythingLLM
MIT ; workspaces contenant des documents ; LanceDB par défaut, pgvector, Qdrant, Milvus, Weaviate, Chroma possibles ; rôles Admin / Manager / Default, le rôle Default n'accédant qu'aux workspaces qui lui sont assignés ; le passage en multi-utilisateur est irréversible ; SSO et RBAC avancés annoncés en offre Enterprise, non trouvés en édition libre 1.
Quand l'envisager : un très petit cabinet sans SSO, où « un workspace = un dossier » suffit et où l'administrateur assigne les membres à la main. La lisibilité du modèle (on voit dans quel workspace on est) est un avantage d'ergonomie proche de la « navigation par dossier » souhaitée à terme (interface). Pourquoi pas au POC : absence de SSO en édition libre, permissions applicatives, version incertaine (v1.11.2 sur GitHub contre « 1.12.1 » dans un article : non tranché).
Onyx (ex-Danswer)
MIT hors dossiers ee/ ; index Vespa hybride ; plus de 50 connecteurs ; accès aux documents PUBLIC / PRIVATE / SYNC, où SYNC reflète les permissions de la source (« the Connector will sync access permissions with the source system ») ; « Different access to documents is only available in the Enterprise Edition of Onyx » ; SSO OIDC/SAML et SCIM en EE ; SharePoint avec permission sync uniquement en authentification par certificat ; tarif EE non trouvé 2.
Quand l'envisager : un cabinet sous Microsoft 365 avec beaucoup de sources (SharePoint, Teams, mails, GED) et un budget pour l'EE ; c'est la seule solution du panorama qui fait nativement la propagation des ACL (documents). Pourquoi pas au POC : la fonction clé est payante, l'architecture (Vespa) est lourde pour la machine candidate, et la barrière reste applicative.
RAGFlow
Apache 2.0 ; DeepDoc (mise en page, OCR, tableaux), chunking par templates, hybride avec fusion et reranking, citations ancrées dans le document ; partage de bases par équipe ; OIDC / OAuth ; prérequis au moins 4 CPU, 16 Go de RAM, 50 Go de disque, avec Elasticsearch (ou Infinity), MySQL, Redis et MinIO 3. MinIO étant archivé depuis avril 2026 9, cette dépendance est un point de vigilance.
Quand l'envisager : comme référence de ce qu'un pipeline documentaire intégré peut faire (citations ancrées, templates par type de document) ; éventuellement comme moteur d'ingestion à part, sans son interface. Pourquoi pas au POC : empreinte (cinq services) sur une machine qui réserve sa mémoire au LLM, permissions par équipe peu documentées, dépendance MinIO.
Dify
Licence « Dify Open Source License » : Apache 2.0 modifiée interdisant le multi-tenant sans autorisation écrite et le retrait du logo de la console 4. Plateforme de workflows LLM et de knowledge bases, un workspace par tenant.
Quand l'envisager : pour construire des flux métier (résumé de pièces, chronologie) avec un éditeur visuel, dans un seul cabinet. Pourquoi pas : la clause multi-tenant et le logo posent problème à une offre Box ; SSO et connecteurs non vérifiés.
Lobe Chat / LobeHub
« LobeHub Community License » : Apache 2.0 plus conditions ; usage commercial autorisé sans modification, la distribution d'un dérivé modifié exige une licence commerciale 6. Knowledge base intégrée ; RBAC, permissions et SSO non trouvés dans les sources consultées.
Quand l'envisager : interface soignée pour un usage personnel ou une démonstration. Pourquoi pas : gouvernance des accès non documentée, licence gênante pour un dérivé.
Kotaemon
Apache 2.0 ; Gradio ; hybride full-text + vecteur + reranking ; login multi-utilisateur avec collections privées / publiques ; environ 2 100 étoiles ; dernière mise à jour lue le 14/07/2026 5.
Quand l'envisager : prototype RAG rapide pour tester un corpus. Pourquoi pas : pas de SSO, pas de groupes, petite communauté.
Khoj
AGPL-3.0 ; assistant « second brain » auto-hébergeable ; 2.0.0-beta.28 du 26/03/2026 ; RBAC, permissions et SSO non trouvés 7.
Quand l'envisager : usage individuel. Pourquoi pas : ni gouvernance des accès ni maturité multi-utilisateur trouvées ; AGPL à analyser pour une distribution.
Msty
Propriétaire, closed-source, application de bureau non auto-hébergeable ; gratuit depuis juillet 2025, tier « Aurum » à 149 $ par utilisateur et par an 8.
Quand l'envisager : un avocat seul, sur son poste, sans serveur partagé. Pourquoi pas : hors périmètre d'un serveur multi-utilisateurs.
Grille de lecture
| Outil | Licence pour une Box vendue | Permissions documentaires | SSO libre | Empreinte | Verdict provisoire |
|---|---|---|---|---|---|
| AnythingLLM | oui (MIT) | par workspace, applicatives | non | légère | à suivre, petit cabinet sans SSO |
| Onyx | CE oui, fonctions clés en EE | SYNC des ACL en EE | en EE | lourde (Vespa) | référence fonctionnelle, hors budget POC |
| RAGFlow | oui (Apache 2.0) | par équipe, peu documentées | oui | lourde (5 services, MinIO) | moteur d'ingestion à étudier séparément |
| Dify | conditionnelle | par workspace | non trouvé | moyenne | non |
| Lobe Chat | conditionnelle | non trouvées | non trouvé | légère | non |
| Kotaemon | oui | privées / publiques | non | légère | prototype uniquement |
| Khoj | AGPL | non trouvées | non trouvé | légère | non |
| Msty | non (propriétaire, desktop) | sans objet | sans objet | poste | non |
Sources
- 1AnythingLLM — multi-utilisateur et accès (docs + README)Documentation officielleFiabilité moyenneMintplex Labs · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 2Onyx — Access Controls et Enterprise EditionDocumentation officielleFiabilité hauteOnyx · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 3RAGFlow — README (Apache 2.0, DeepDoc, prérequis)GitHubFiabilité hauteInfiniFlow · publié v0.27.2, lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 4Dify — Open Source License (Apache 2.0 modifiée)GitHubFiabilité hauteLangGenius · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 5Kotaemon — README (Apache 2.0)GitHubFiabilité moyenneCinnamon · publié mise à jour 14/07/2026 · consulté le 16 sept. 2026 · fiche source
- 6LobeHub — Community License (Apache 2.0 + conditions)GitHubFiabilité hauteLobeHub · publié © 17/06/2024 · consulté le 16 sept. 2026 · fiche source
- 7Khoj — auto-hébergement (AGPL-3.0)Documentation officielleFiabilité moyenneKhoj · publié 2.0.0-beta.28, 26/03/2026 · consulté le 16 sept. 2026 · fiche source
- 8Msty — conditions d'utilisation et positionnementConstructeur / éditeurFiabilité moyenneMsty (et comparatif Open WebUI) · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 9MinIO — dépôt archivé (25/04/2026)GitHubFiabilité hauteMinIO · publié archivé le 25/04/2026 · consulté le 16 sept. 2026 · fiche source