IAM.Router классифицирует чувствительность запроса и маршрутизирует между local, on-prem и external — оптимизируя приватность и стоимость токенов. Каждое решение объяснимо.
Платформенным командам приходится выбирать между утечкой, запретом и слепым прокси. Все три варианта ломают продукт.
Корпоративные prompt с PII, секретами и проприетарным кодом по умолчанию идут к OpenAI, Anthropic и Google — без учёта чувствительности.
Запрет вместо маршрутизации убивает продуктовые сценарии: чат не отвечает, инженер уходит к личному ChatGPT. Без альтернативы DLP всегда проигрывает.
Существующие gateway оптимизируют стоимость и quota — но не различают prompt с секретом и prompt про погоду. Маршрут не объяснить аудитору.
Каскадный классификатор Tier 0–3 определяет чувствительность и тип контента. Политика выбирает периметр. Маршрут — объяснимый.
Цвет каждого периметра — не декоративный. Он закреплён в системе как семантический тег: маршрут, журнал, метаданные, отчёт аудитору используют одинаковую палитру.
Edge / air-gapped. Самые чувствительные классы.
Сувер. контур. PII, контракты, код с проприетарностью.
Frontier-модели. Только sanctioned prompts.
Корпоративный чат, разработка ПО, открытое исследование. Один шлюз, разные политики, объяснимый маршрут для каждого.
Юрист, финансист, сейлз спрашивают модель «как обычно». Запрос про погоду — едет в external. Запрос с фрагментом договора — автоматически на on-prem с маскированием PII. Запрос про карточку клиента — local.
Сотрудник пишет тот же интерфейс. Маршрут — невидим. Аудит — полный.
Боты code-review, copilot-агенты, генерация тестов. Открытый код — на external. Внутренние модули с маркером @proprietary — на on-prem. Файлы с секретами в .env — блокируются на уровне Tier 0.
Инженер не выбирает модель. Маршрут — функция кодовой базы, не функция настроения.
Маркетинг, продукт, R&D — публичные данные, открытые источники, нейтральные тексты. Маршрут по умолчанию — external, потому что фронтир-модели здесь сильнее.
Но если в prompt попадает имя клиента, ARR, или фрагмент стратегии — маршрут автоматически переключается. Без участия пользователя.
Cost-routing gateway оптимизирует деньги. Block-only DLP запрещает. IAM.Router принимает объяснимое решение, исходя из чувствительности.
| Cost-routing LLM gateway | Block-only DLP / AI firewall | IAM.Router | |
|---|---|---|---|
| Учитывает чувствительность контента | — не основной критерий | ~ да, но только для блока | ✓ ядро принятия решения |
| Выбирает периметр (а не модель) | — только модель/цена | — только block/allow | ✓ local · on_prem · external |
| Объяснимое решение в headers | ~ debug-traces | — причина блока | ✓ X-IAM-Route-* |
| Каскад классификации Tier 0–3 | — нет | ~ regex / ML | ✓ rules · BERT · LLM-арбитр |
| Маршрут как функция типа данных | — цена / latency | — нет маршрута | ✓ data-class-aware |
| 152-ФЗ, КИИ, реестр отеч. ПО | — редко | ✓ | ✓ |
Router разворачивается рядом с моделями: в вашей виртуализации, в защищённой зоне, в air-gapped сегменте. Без обязательной телеметрии и без обучения на ваших данных.
Helm / OS-образ / OVA. Air-gapped профиль доступен. Обновления — подписаны.
Регистрация обработки ПД, классификация КИИ, реестр инцидентов в согласуемом формате.
Подтверждение российского происхождения, поддержка на территории РФ, отчуждаемые исходники.
Промпт-данные не покидают периметр. Классификаторы дообучаются на синтетике и публичных корпусах.
90% запросов получают вердикт в первых двух уровнях. LLM-арбитр включается там, где правила и BERT расходятся. Ничего «нейросеть на каждый prompt» — это не наш стиль и не наша экономика.
88% запросов завершают каскад на Tier 0 или Tier 1. Latency p50 — 14 ms.
Каждое решение фиксирует decided_by и rule_id. Аудит реконструирует маршрут.
Каталог data-classes ведётся как код: версии, review, тесты на регрессии классификации.
Разворачиваем шлюз в вашем контуре, переключаем один продукт, показываем decision card по каждому запросу. Через две недели — отчёт «что и куда» с обоснованием.