Qu'est-ce que Flowise ?
Flowise est une plate-forme open source permettant de créer visuellement des applications d'IA générative, des flux de travail LLM et des agents. Une équipe connecte des modèles, des invites, des récupérateurs, des magasins de documents, des outils, des API et des nœuds de contrôle sur un canevas, puis expose le résultat via une conversation, une intégration ou l'API de prédiction. Il peut fonctionner sur l'infrastructure que vous contrôlez ou via Flowise Cloud.
La distinction compte. Flowise est une couche d'orchestration, pas un modèle ni une limite de confidentialité de bout en bout. Un flux de travail peut envoyer des données à un fournisseur de modèles, stocker des intégrations dans une base de données vectorielle externe, conserver les fichiers téléchargés dans un stockage d'objets local ou cloud, appeler des systèmes d'entreprise connectés et envoyer des analyses ailleurs. Le canevas visuel facilite la combinaison de ces composants ; cela ne supprime pas leur coût, leurs autorisations, leurs modes de défaillance ou leurs conditions.
Agentflow V2 et conception de workflow
Agentflow V2 est la nouvelle architecture d'orchestration native de Flowise. Ses nœuds autonomes rendent explicites les branchements, les boucles, les itérations, les appels LLM, les appels d'outils, la récupération, les agents, les sous-flux et les mouvements d'état. Un superviseur peut déléguer à des agents de travail et les nœuds peuvent lire ou mettre à jour l'état du flux déclaré. La plate-forme prend également en charge les outils MCP et le streaming d'événements envoyés par le serveur.
Les contrôles humains dans la boucle sont utiles pour les travaux conséquents. Un nœud de saisie humaine peut suspendre l'exécution pour approbation ou retour d'information et reprendre à partir d'un point de contrôle enregistré, y compris après le redémarrage d'une application. Les outils d’agent individuel peuvent nécessiter une intervention humaine avant leur exécution. Ces mécanismes réduisent le risque uniquement lorsque l'examinateur voit suffisamment de contexte, comprend l'action et ne peut pas être contourné par une autre voie.
Ne convertissez pas chaque tâche en agent autonome. Utilisez des nœuds déterministes pour les transformations et la validation fixes, récupérez uniquement à partir de sources autorisées, donnez aux agents une liste d'outils restreinte et accordez l'approbation avant les actions irréversibles. Versions d'épinglage et migrations de test : la documentation indique qu'Agentflow V1 est obsolète et que le comportement de la V2 peut changer d'une version à l'autre.
Tarification du cloud et coût réel de l'auto-hébergement
Le tableau des prix publics de Flowise Cloud indique Starter à 35 $ par mois, comprenant des flux et des assistants illimités, 10 000 prédictions par mois, 1 Go de stockage et un support communautaire. Pro coûte 65 $ par mois pour 50 000 prédictions, 10 Go, des espaces de travail illimités, cinq utilisateurs, des rôles et autorisations et une assistance prioritaire ; les utilisateurs supplémentaires sont répertoriés à 15 $ par mois. Enterprise est personnalisé et annonce un déploiement sur site ou isolé, SSO/SAML, LDAP/RBAC, la gestion des versions, les journaux d'audit, un SLA de disponibilité de 99,99 % et une assistance personnalisée.
Le référentiel communautaire est un modèle de coût distinct. Sa source est décrite comme étant sous licence Apache-2.0, avec un code d'entreprise sous licence commerciale. L'auto-hébergement évite l'abonnement Cloud mais ajoute le calcul, la base de données, le stockage, l'équilibrage de charge, les secrets, TLS, les sauvegardes, les mises à niveau, la surveillance, la réponse aux incidents et le personnel. Les jetons de modèle, les intégrations, le reclassement, l'OCR, la recherche vectorielle, les API externes et la sortie peuvent dominer la facture dans les deux sens.
Comparez le coût par résultat approuvé, et pas seulement le prix par prédiction. Testez en charge des documents réalistes et la simultanéité, mesurez la latence et les tentatives de modélisation, et évaluez les exécutions réussies et échouées. Confirmez quelles fonctionnalités Cloud ou Enterprise sont des droits contractuels ; par exemple, la fonctionnalité d'évaluation est documentée uniquement comme Cloud et Entreprise.
Contrôle d'accès et risque de circulation du public
La page officielle d'autorisation de flux de Flowise contient une valeur par défaut critique : après avoir construit un Chatflow ou un Agentflow, le flux est public. Toute personne disposant de son ID peut exécuter des prédictions via l'intégration ou l'API jusqu'à ce que vous attribuiez une clé API au niveau du flux. Un identifiant imprévisible n’est pas un contrôle d’accès.
Protégez chaque flux non public avant d’ajouter de véritables informations d’identification ou documents. Appliquez des clés au niveau du flux, l'authentification des instances, les restrictions réseau, les comptes de service avec le moindre privilège, les contrôles d'origine, la rotation des secrets, les limites de taille des requêtes et la limitation du débit testé. Flowise note que la configuration du proxy affecte les limites basées sur IP. Séparez les instances de build, de test et de production et assurez-vous qu’un frontal intégré n’expose pas de secret réutilisable.
L'API Prediction prend en charge la mémoire de session, les fichiers, le streaming et les remplacements de configuration. Les remplacements dynamiques sont désactivés par défaut pour des raisons de sécurité ; limitez-les à une liste verte. Traitez les invites, les fichiers téléchargés, le texte récupéré, les résultats Web et le contenu du connecteur comme des entrées non fiables. Injection d'invites de test, manipulation d'arguments d'outils, exfiltration de données, mémoire inter-sessions, fichiers surdimensionnés, boucles de nouvelle tentative et épuisement des coûts.
Limites des informations d'identification, de stockage et de suppression
Flowise stocke les clés API tierces sous forme d'informations d'identification cryptées. Par défaut, il crée et stocke une clé de chiffrement locale ; la documentation prévient que la modification ou la régénération de la clé peut rendre les informations d'identification indéchiffrables. Les équipes de production doivent établir un processus stable de gestion et de rotation des secrets, restreindre l'accès au système de fichiers, sauvegarder la clé séparément des données chiffrées et utiliser la gestion des secrets externes prise en charge, le cas échéant.
La base de données par défaut peut être SQLite locale, tandis que les déploiements de production peuvent utiliser PostgreSQL ou MySQL. Les documents, images, fichiers audio et autres fichiers téléchargés peuvent résider dans le stockage local ou dans le stockage d'objets configuré. Les intégrations de documents peuvent résider dans une base de données vectorielles distincte. La suppression d'une configuration ou de morceaux de magasin de documents Flowise ne supprime pas nécessairement les enregistrements de ce magasin externe. Un processus de suppression défendable doit donc couvrir la base de données de l'application, le magasin d'objets, l'index vectoriel, les journaux, les sauvegardes, les fournisseurs de modèles et chaque système connecté.
La politique de confidentialité de Flowise indique que Cloud utilise des services tels que PostHog et Stripe, stocke les données Cloud dans la région Est des États-Unis et conserve les informations si nécessaire ; les données anonymisées peuvent être conservées indéfiniment. Il indique que l’utilisation auto-hébergée n’envoie à Flowise aucune métrique ni donnée. Cela ne signifie pas qu'un flux de travail auto-hébergé est hors ligne : les services de modèle, de vecteur, d'analyse et de connecteur choisis par l'opérateur peuvent toujours recevoir des données.
Les conditions stipulent que les utilisateurs conservent la propriété du contenu utilisateur tout en accordant à Flowise une licence pour l'héberger et le traiter afin d'exploiter et d'améliorer les services ; une utilisation anonymisée et agrégée peut améliorer la plateforme. Les pages publiques ne fournissent pas de promesse universelle et détaillée couvrant une formation et une rétention rapides pour chaque fournisseur de fonctionnalités et de modèles Cloud. Les acheteurs sensibles doivent obtenir un DPA, une liste de sous-traitants et de modèles, un calendrier de conservation, une région, des engagements de suppression, des conditions d'incident, des preuves d'audit et tout engagement d'absence de formation dans le contrat en vigueur.
Verdict
Flowise est un pont performant entre les frameworks d'agents riches en code et les produits fermés sans code. Il donne aux équipes techniques un moyen visuel d'assembler des systèmes de récupération et d'utilisation d'outils, expose des API pratiques et préserve un chemin d'auto-hébergement. Les contrôles explicites et les points de contrôle humains d'Agentflow V2 sont particulièrement utiles lorsque les flux de travail nécessitent plus qu'une chaîne linéaire.
Sa flexibilité crée une responsabilité opérationnelle. Le fait le plus important en matière de déploiement est que les flux peuvent être appelés publiquement par ID à moins qu'ils ne soient protégés. Le fait le plus important en matière de confidentialité est que les données peuvent traverser plusieurs services au-delà de Flowise. Commencez avec un flux de travail non sensible en lecture seule ; protégez-le avant de connecter les informations d'identification ; créer une carte de données de bout en bout ; tester les entrées contradictoires et la suppression ; puis ajoutez des outils et de l'autonomie uniquement lorsque la surveillance et l'approbation responsable fonctionnent.