Lumoswitch 风控控制台
Lumoswitch 的公开推理流量全部直达 Lumoswitch Runtime。Lumoswitch 只保存业务配置并通过 Lumoswitch internal management API 同步期望状态;请求鉴权、限流、阻断和 Guardrail 均由 Lumoswitch Runtime 在实时请求链路中执行。
控制台的“Lumoswitch 风控”页面直接展示和修改运行时可执行的选项,不维护另一套内容风险阈值。结算链路只生成范围明确、带不可变证据的账务事件。
未定价用量
平台模型只保存管理员明确配置的计费项。新价格卡默认展示未缓存输入、缓存读取和输出三项 Token 价格;其余 21 项可按模型能力添加。未显式配置 Reasoning Token 价格时,推理 Token 默认继承相同请求上下文下匹配的普通输出价格;显式配置后使用独立价格,显式 0 元表示有意免费。除缓存写入与推理 Token 的既定回退规则外,其他未配置项不会作为隐式 0 元价格下发给 LiteLLM;当有效计量项出现正数用量时,本次请求保留完整用量并按 0 元结算,同时创建模型级 UNPRICED_USAGE 事件。Embedding 模型直接使用普通输入 Token 计量;图片与 OCR 使用互斥计费分支,避免重复计费。
风控页显示模型、计量项、数量、用户、Configuration、Access Key 和关联请求。事件创建后,相关 Key 会先被安全阻断;重同步会从授权和路由中剔除受限模型,有其他健康候选的配置以 DEGRADED 状态恢复,只有没有健康候选的配置保持 RESTRICTED。管理员可以补充正常价格,或选择“整项设为免费”,把该计量项已有规则替换为单一无条件 0 元价格。系统会在价格发布事务内验证该事件的全部未结用量上下文;全部匹配时自动解除并重同步。禁用发布模型会停止其部署、解除事件并重建配置,但不会补写虚构价格。覆盖不完整时继续限制;无法修复来源时只能提交带证据的豁免,并由另一名管理员审批。
统一处置队列
风控页使用一个账务事件队列展示 SOURCE_CONFLICT、INVALID_SOURCE_PAYLOAD、USAGE_INTEGRITY、UNPRICED_USAGE 与终止性的 SETTLEMENT_FAILURE。每个事件独立保存证据、处置历史和最小范围运行限制。退款人工复核保留独立支付语义,必须填写成功/失败结论、原因和支付渠道证据。
网关级控制
管理员可以管理:
- 每个模型 deployment 的并发上限(Lumoswitch Runtime
general_settings.max_parallel_requests)。 - 整个 Lumoswitch Runtime 网关的全局并发上限。
- 客户端断开后取消上游请求。
- 拒绝客户端自定义 metadata tags。
空的数字字段表示移除数据库中的覆盖值,恢复 Lumoswitch Runtime 当前配置或默认值。
Configuration 与 Virtual Key
每个 Lumoswitch Configuration 会映射到受管 Lumoswitch Access Key。控制台可以直接调整:
blocked:立即阻断或恢复 Key。rpm_limit:每分钟请求上限。tpm_limit:每分钟 Token 上限。model_rpm_limit与model_tpm_limit:按模型设置每分钟请求/Token 上限。max_parallel_requests:Key 级最大并发。models与allowed_routes:由 Configuration 模型和协议设置生成并展示。
保存后 Lumoswitch 会更新业务期望状态并立即同步 Lumoswitch Runtime。Configuration 的启用生命周期与 runtimeEligibility 分开显示;后者可以是 READY、DEGRADED、FUNDING_REQUIRED、SYNCING、RESTRICTED、REFUND_PREPARING 或 DISABLED。Team 预算仍由 Lumoswitch 账本余额生成并同步,不接受绕过账本的手工预算修改。
新用户即使没有充值,也可以完成 Configuration 和 Access Key 配置。包含平台付费模型时,零余额显示为 FUNDING_REQUIRED 并拒绝实际请求,但不会把 Configuration 伪装成禁用或违规;充值或授信后先进入 SYNCING,Runtime 确认预算后自动进入 READY。纯 BYOK/免费模型不受钱包预算约束。
Guardrail
页面会读取当前 Lumoswitch Runtime 支持的 Guardrail provider 和 mode,并列出来自 config.yaml 与 Lumoswitch Runtime 数据库的 Guardrail。
管理员可以创建数据库 Guardrail,配置 provider、mode、default_on、说明以及 provider 专属 JSON 参数。default_on=true 表示 Lumoswitch Runtime 对适用请求全局执行。控制台只能删除数据库 Guardrail;config.yaml 中声明的 Guardrail 必须通过部署配置变更。
当前版本边界
项目固定使用 LiteLLM OSS。页面直接管理 Virtual Key 的模型、路由、整体及按模型 RPM/TPM、并发、封禁,Team 预算/封禁,网关并发和请求控制以及全局 Guardrail;不会探测或呈现商业许可证能力。
非 OSS 能力不会在控制台生成无效开关,包括按 Key/Team 指派 Guardrail、模型级预算和部分高级预算策略;对应字段会在类型、校验与运行时请求边界统一拒绝。
账务安全不是重复内容风控
Spend 幂等导入、无法结算用量的隔离和最小范围运行限制仍由 Lumoswitch 账务主流程强制执行。计费请求只有在 Runtime 金额与请求发生时的精确价格/汇率快照匹配后才能结算;缺失快照的 NOT_COMPARABLE 也会 fail-closed。结算失败默认先重试,只有不可重试或达到 12 次/1,800 秒终止边界才创建事件。相同事件出现新证据时,旧的待审豁免自动作废。
头像和社区内容安全继续使用独立审核页,避免混淆账务、运行时和内容审核状态机。风控页底部提供头像审核、社区内容审核、请求日志和用户管理的快捷入口。
排障时依次检查 runtimeEligibility、Configuration 同步状态、Virtual Key、Team 预算、活动账务事件和 Guardrail。请勿在日志、截图、聊天或工单中发送完整 Access Key、上游 API Key、验证码或密码。