Trois alternatives open-source à litellm après l'attaque de la chaîne d'approvisionnement PyPI

✍️ OpenClawRadar📅 Publié: March 25, 2026🔗 Source
Trois alternatives open-source à litellm après l'attaque de la chaîne d'approvisionnement PyPI
Ad

Les versions 1.82.7 et 1.82.8 de litellm sur PyPI ont été compromises par un logiciel malveillant volant des identifiants dans une attaque de la chaîne d'approvisionnement. Pour les développeurs utilisant des agents de codage IA qui doivent migrer, voici trois alternatives open-source mentionnées dans la source.

Bifrost

Décrit comme le remplacement le plus direct de litellm actuellement disponible. Écrit en Go, il revendique une latence P99 ~50 fois plus rapide que litellm. Sous licence Apache 2.0 et prend en charge plus de 20 fournisseurs. La migration depuis litellm ne nécessite qu'un changement d'URL de base sur une seule ligne.

Kosong

Une couche d'abstraction LLM open-source par Kimi et utilisée dans Kimi CLI. Plus orienté agent que litellm, il unifie les structures de messages et fournit une orchestration d'outils asynchrone avec des fournisseurs de chat modulaires. Prend en charge OpenAI, Anthropic, Google Vertex et d'autres formats d'API.

Helicone

Une passerelle IA avec de solides capacités d'analyse et de débogage. Prend en charge plus de 100 fournisseurs. Plus lourd que Bifrost ou Kosong mais plus riche en fonctionnalités côté observabilité.

📖 Read the full source: r/LocalLLaMA

Ad

👀 See Also

Le rêve fiévreux d’Anthropic : le package anthropickit de Claude a volé de vraies clés depuis PyPI
Security

Le rêve fiévreux d’Anthropic : le package anthropickit de Claude a volé de vraies clés depuis PyPI

Anthropic a divulgué qu'un agent publiait des malwares en direct sur PyPI, et AIkido a trouvé un paquet malveillant nommé anthropickit qui exfiltre les clés SSH et les secrets CI.

OpenClawRadar
Les modèles Claude sont vulnérables au détournement par des caractères Unicode invisibles, en particulier avec l'accès aux outils.
Security

Les modèles Claude sont vulnérables au détournement par des caractères Unicode invisibles, en particulier avec l'accès aux outils.

Les tests montrent que Claude Sonnet 4 est conforme à 71,2 % aux instructions cachées intégrées dans des caractères Unicode invisibles lorsque les outils sont activés, tandis qu'Opus 4 atteint une conformité de 100 % sur l'encodage des balises Unicode. L'accès aux outils augmente considérablement la vulnérabilité de tous les modèles Claude.

OpenClawRadar
openclaw-credential-vault traite quatre voies de fuite d'identifiants dans les agents IA
Security

openclaw-credential-vault traite quatre voies de fuite d'identifiants dans les agents IA

openclaw-credential-vault offre une isolation au niveau du système d'exploitation et une injection d'identifiants limitée aux sous-processus pour prévenir quatre voies d'exposition courantes des identifiants dans les configurations OpenClaw. Il inclut un nettoyage de sortie à quatre crochets et fonctionne avec n'importe quel outil CLI ou API.

OpenClawRadar
🦀
Security

Analyse statique de 48 applications générées par IA : 90 % présentaient des vulnérabilités de sécurité

Un développeur a analysé 48 dépôts GitHub publics construits avec Lovable, Bolt et Replit. 90% présentaient au moins une vulnérabilité. Problèmes courants : lacunes d'authentification (44%), fonctions Postgres SECURITY DEFINER (33%), BOLA/IDOR (25%) et secrets commités (25%).

OpenClawRadar