Recherche
Campagne de recherche : RAG, permissions, interfaces et identité
Interfaces auto-hébergées, bases vectorielles et filtrage ACL, pipeline documentaire, connecteurs, IdP, accès distant.
Confirmée#rag#permissions#vector-db#open-webui#identitePublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026
- Statut
- Terminée
- Question
- Comment garantir qu'un utilisateur ne récupère jamais un passage d'un dossier interdit, avec des briques open source ?
- Conclusion
- Consensus : ACL sur chaque chunk, filtre calculé côté serveur depuis l'identité SSO, double barrière application + moteur. Open WebUI utilisable pour le chat mais pas pour le RAG sensible (CVE 2026).
Constats principaux
- Open WebUI : licence BSD-3 + clause de branding (≥ 0.6.6, exemption sous 50 utilisateurs), permissions additives sans « deny », défauts RAG inadaptés au français, CVE 2026 sur le contrôle d'accès.
- pgvector 0.8 : filtre appliqué après le scan HNSW sauf iterative scan ; RLS possible avec ses avertissements. Qdrant : filtre imposé par JWT.
- Docling (MIT) recommandé pour le parsing ; attention aux licences AGPL / non commerciales (PyMuPDF, MinerU, Nougat, jina v3).
- MinIO archivé (avril 2026) ; Nextcloud Context Chat ne suit pas les contrôles d'accès fins.
- Authentik (MIT) vs Keycloak (Apache 2.0) ; Cloudflare Tunnel déconseillé pour le secret professionnel.
Ce que cette recherche a produit
Le chapitre RAG, les pages documents, interface et identité, les ADR-003 et ADR-005, la question Q-004.