安全评审问的从来不是吞吐量。工程师关心的是每秒能过多少请求、挂了能不能自动切换;评审关心的是谁能调用哪个模型、谁批准的、提示词去了哪里、半年后你能不能拿出证据。这些问题,正是下面这款网关被拿来对照的地方。

企业版和免费版,问的是两个问题

打开网易新闻 查看精彩图片

对小团队来说,免费版就是产品本身。对企业来说,免费版只是试用装——真正部署的是付费版,值得追问的是付费买到了什么。几乎每一场采购评审都会绕回五项要求:

  • 身份:对接你的身份提供商做单点登录,并且支持SCIM,让在Okta里注销一个离职员工时,他的网关权限真的被收回。共享一个仪表盘密码不算答案。
  • 授权:RBAC要深到能表达你的组织架构,最好还有行级控制,让一个团队的开发者读不到另一个团队的密钥、提示词或消费记录。
  • 可审计:谁在什么时候改了哪条策略,记录要留存够一个审计周期,并且能导出到你已经在用的SIEM系统。
  • 隔离:多租户要经得起推敲——按团队划分预算、按团队划分凭证,从一个租户的令牌找不到通往另一个租户数据的路径。
  • 部署控制:网关跑在哪里、提示词流向哪里,这两件事能不能被限制在你自己的网络里。

下面这款产品,按这五项来对照。素材来源是厂商截至2026年9月的文档。

Bifrost:审计和隔离讲得最具体

Apache 2.0协议,Go语言编写,横跨25家以上提供商的10000多个模型,GitHub上8400颗星。它最突出的地方,是审计和隔离这两件事说得异常具体。

大多数网关只会说"我们有审计日志"。Bifrost的审计日志记录谁改了什么、什么时候改的、影响了哪个资源,字段包括操作类型、结果、发起人、目标、请求路径、IP和耗时。你可以配置一个HMAC密钥,让每条记录都能被密码学验证;留存期默认365天,归档事件按你自己存储桶的生命周期规则送到S3或GCS。签名、留存够一个审计周期、独立于数据库归档——这三样凑齐,才是合规评审问"你有没有审计日志"时真正想要的东西。

隔离同样具体。用户供给覆盖OIDC登录和入站SCIM 2.0,路径是/scim/v2,官方给了Okta、Entra、Keycloak、Zitadel、Google Workspace、Auth0以及任何符合标准的OIDC提供商的配置指南。RBAC在内置角色不匹配组织架构时支持自定义角色,权限以"资源加操作"的形式表达。在此之上,数据访问控制按角色、团队和身份过滤行级可见性:A团队的开发者看不到B团队拥有的虚拟密钥、提示词或路由规则,除非其角色被授予了更大范围。审计日志也按同样方式划分范围。RBAC管的是用户能执行什么操作,DAC管的是能在哪些数据行上执行——很少有网关把这两件事分开。

底层逻辑里,虚拟密钥是组织一切的原语:模型访问、跨密钥与团队与客户层层嵌套的预算、速率限制、路由,以及这把密钥能触达哪些MCP工具,全都挂在一个对象上。对多租户产品来说,按客户嵌套预算,正是让成本归因不必再单独搭一套计量管道的关键。

集群能力的承诺也很明确:六种发现方式(Kubernetes、Consul、etcd、DNS、UDP、mDNS)、基于gossip的状态同步、滚动零停机部署,以及白纸黑字的容错指标——三个节点容忍一个节点故障,五个节点容忍两个。它是最终一致的,文档说节点"在数秒内收敛到同一状态",如果你指望预算计数器在扣减那一刻全局精确,这一点值得提前知道。

开源版本的能力也比多数厂商的免费版更足。遥测、日志和治理都是自动加载的内置插件。在2026年9月拉取的镜像里,启动日志显示七个内部插件零配置注册:logging、governance、routing、telemetry、compat、model-catalog-resolver、prompts。/metrics端点无需配置导出器就能提供Prometheus指标,虚拟密钥、团队、预算和客户端点对着内置的SQLite存储立刻就能响应,不需要外部数据库就能创建一个带消费上限和速率限制的密钥。这对企业的主要意义在于概念验证路径:在采购批准任何东西之前,你就能演示治理能力。

局限:按数量算,Bifrost覆盖的提供商不到LiteLLM的五分之一,社区规模也是几款里最小的。RBAC、DAC、OIDC供给、签名审计日志、集群和护栏都属于企业版,厂商支持的私有网络、本地部署和气隙部署也是;开源容器本身可以跑在任何地方。内置的SQLite仅支持单实例,迁移文档称其为"单写入者和单主机"。