Sobre o projeto
ThinkWatch é um gateway auto-hospedado que centraliza todas as solicitações de modelos de IA e chamadas de ferramentas MCP para uma organização. Ele atua como um ponto de controle semelhante a um host bastião, situando-se entre clientes como Claude Code, Cursor, agentes personalizados e pipelines de CI/CD, e provedores upstream, incluindo OpenAI, Anthropic, Google Gemini, Azure OpenAI e AWS Bedrock.
As principais capacidades incluem:
- **Identidade MCP por usuário**: os usuários conectam suas próprias contas GitHub, Notion, Linear, Slack ou Atlassian via OAuth ou tokens pessoais, para que os logs de auditoria upstream mostrem o ator real. Os tokens são criptografados em repouso, e as listas de ferramentas são armazenadas em cache por usuário.
- **Proteções de segurança**: PII, como e-mails, números de telefone e números de cartão, é redigida antes que as solicitações vão para upstream e restaurada nas respostas, incluindo respostas em streaming. As chamadas de ferramentas são verificadas contra regras de comandos perigosos, e caracteres Unicode ocultos e frases de injeção de prompt podem ser registrados ou recusados.
- **Identidade organizacional**: o login funciona com qualquer provedor OIDC, com TOTP opcional. Cinco funções integradas, além de funções personalizadas, controlam o acesso a modelos, ferramentas e páginas administrativas.
- **Chaves unificadas**: chaves virtuais `tw-` podem ser limitadas ao gateway de IA, ao gateway MCP ou a ambos. As chaves são armazenadas como hashes e suportam rotação com um período de carência.
- **Limites de taxa e orçamentos**: janelas deslizantes de um minuto a uma semana limitam solicitações ou tokens, e orçamentos diários, semanais ou mensais limitam gastos. Os limites são anexados a usuários, chaves de API ou funções.
- **Contabilidade de custos**: os gastos são relatados por modelo, usuário, provedor e centro de custo, com relatórios CSV de chargeback e previsões de fim de mês. Pesos por modelo fazem modelos caros contarem mais contra cotas.
- **Trilha de auditoria**: cada solicitação de modelo e chamada de ferramenta é registrada no ClickHouse com usuário, parâmetros, resposta, latência e erros. Eventos podem ser encaminhados a um SIEM via Syslog, Kafka através de um proxy REST ou webhooks assinados.
- **Endpoint multi-formato**: solicitações OpenAI Chat Completions, OpenAI Responses, Anthropic Messages e Gemini são servidas em uma porta e convertidas para o formato upstream. O roteamento distribui o tráfego por peso, latência ou saúde, com um disjuntor para upstreams com falha.
O projeto inclui um gateway na porta 3000 e um console de gerenciamento na porta 3001. A implantação é suportada via Docker Compose e Kubernetes com um chart Helm. O console fornece instruções de configuração para Claude Code, Cursor, Continue, Cline, SDKs OpenAI e Anthropic e cURL.
ThinkWatch é de código-fonte disponível sob a Business Source License 1.1. O uso não produtivo é gratuito, e o uso produtivo é gratuito até 10.000.000 de tokens faturáveis e 10.000 chamadas de ferramentas MCP por mês calendário, após o que uma licença comercial é necessária.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.