Aller au contenu
Recherche

Campagne de recherche : RAG, permissions, interfaces et identité

Interfaces auto-hébergées, bases vectorielles et filtrage ACL, pipeline documentaire, connecteurs, IdP, accès distant.

Confirmée#rag#permissions#vector-db#open-webui#identitePublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026
Statut
Terminée
Question
Comment garantir qu'un utilisateur ne récupère jamais un passage d'un dossier interdit, avec des briques open source ?
Conclusion
Consensus : ACL sur chaque chunk, filtre calculé côté serveur depuis l'identité SSO, double barrière application + moteur. Open WebUI utilisable pour le chat mais pas pour le RAG sensible (CVE 2026).

Constats principaux

  • Open WebUI : licence BSD-3 + clause de branding (≥ 0.6.6, exemption sous 50 utilisateurs), permissions additives sans « deny », défauts RAG inadaptés au français, CVE 2026 sur le contrôle d'accès.
  • pgvector 0.8 : filtre appliqué après le scan HNSW sauf iterative scan ; RLS possible avec ses avertissements. Qdrant : filtre imposé par JWT.
  • Docling (MIT) recommandé pour le parsing ; attention aux licences AGPL / non commerciales (PyMuPDF, MinerU, Nougat, jina v3).
  • MinIO archivé (avril 2026) ; Nextcloud Context Chat ne suit pas les contrôles d'accès fins.
  • Authentik (MIT) vs Keycloak (Apache 2.0) ; Cloudflare Tunnel déconseillé pour le secret professionnel.

Ce que cette recherche a produit

Le chapitre RAG, les pages documents, interface et identité, les ADR-003 et ADR-005, la question Q-004.

content/research/campagne-2026-09-rag-interfaces-identite.md128 mots