2026-09-02
Quatre piles d'IA open source, ouvertes par défaut
Nous avons monté quatre piles d'IA open source répandues sur notre propre matériel. Les constats qui suivent datent du 31 août 2026, sur Langflow 1.11.5, Dify 1.17.0 et Hermes v2026.8.27. Trois des quatre laissaient la création de comptes ouverte sur l'Internet public, et l'une d'elles a réellement servi cette page pendant une journée avant que nous ne la trouvions. Dans aucun des trois cas la documentation ne le mentionnait.
L'image officielle, et l'illusion d'un réglage sûr
Une image Docker officielle, une variable d'environnement pour l'URL publique, un proxy inverse devant : c'est ainsi que ces outils se présentent, et c'est ainsi que nous les avons déployés, en suivant leur documentation. Le raccourci que cette présentation autorise tient en un mot : « officiel » y est lu comme « fermé par défaut ».
OpenWebUI
Le service répondait sur son domaine et le modèle passait correctement, si bien que rien de vérifiable n'appelait d'attention. L'invisible tenait à deux comportements dont la conjonction fait la faille : la page d'inscription acceptait n'importe qui, et le premier compte créé devenait administrateur. Nous en avons tiré une règle : toute pile qui embarque sa propre authentification se ferme dans la session où elle obtient un nom de domaine, et non le lendemain.
Langflow
L'image positionne déjà LANGFLOW_AUTO_LOGIN=false, le réglage que tout le monde cite. Mais LANGFLOW_ENABLE_SIGNUP vaut vrai par défaut. Aucun de ces deux faits ne figure dans la documentation Docker du projet ; les deux sortent du module d'authentification livré dans l'image.
Dify
Sa page d'installation est protégée par une variable INIT_PASSWORD, et le mécanisme est correct. Sa valeur par défaut ne l'est pas : vide dans le fichier d'exemple fourni. Un déploiement qui copie le modèle sans le relire publie une page d'installation ouverte.
Hermes
Hermes est le moteur sur lequel nos propres installations tournent, et il a été soumis au même contrôle que les trois autres. Il n'accepte pas de servir une interface publique sans porte d'authentification : le réglage qui permettait de l'ôter est sans effet depuis un durcissement de juin 2026, et lorsque l'authentification n'est pas configurée, le tableau de bord devient injoignable plutôt qu'ouvert.
La règle que nous en gardons
La documentation d'un projet n'est plus, pour nous, la source de vérité sur ses réglages d'authentification : deux piles n'en disaient rien, et la troisième documentait son verrou en livrant sa valeur vide. Avant qu'une pile obtienne un nom de domaine, nous lisons le module de configuration livré dans l'image, puis nous vérifions depuis l'extérieur les réglages annoncés par cette lecture. Le contrôle prend une demi-heure.
Une pile a plus d'un interrupteur d'authentification, et le module de réglages livré dans l'image est plus fiable que la documentation du projet.