OneCLI: Bóveda de Credenciales de Código Abierto para Agentes de IA

✍️ OpenClawRadar📅 Publicado: 13 de marzo de 2026🔗 Source
OneCLI: Bóveda de Credenciales de Código Abierto para Agentes de IA
Ad

Lo que OneCLI resuelve

Con frecuencia, a los agentes de IA se les proporcionan claves API sin procesar para acceder a servicios externos, lo que crea riesgos de seguridad. OneCLI aborda este problema actuando como una bóveda de credenciales que se sitúa entre los agentes y los servicios que llaman. En lugar de incorporar claves API en cada agente, almacenas las credenciales una vez en la bóveda cifrada de OneCLI y les das a los agentes claves de marcador de posición (como FAKE_KEY).

Cómo funciona

Cuando un agente realiza una llamada HTTP a través del proxy de OneCLI, la puerta de enlace coincide con la solicitud mediante patrones de host y ruta, verifica que el agente debería tener acceso, intercambia el marcador de posición por la credencial real y reenvía la solicitud. El agente nunca toca el secreto real: simplemente usa herramientas CLI o MCP como de costumbre.

Arquitectura técnica

  • Puerta de enlace Rust: Puerta de enlace HTTP rápida que intercepta solicitudes salientes e inyecta credenciales. Los agentes se autentican con tokens de acceso a través de encabezados Proxy-Authorization.
  • Panel web: Aplicación Next.js para gestionar agentes, secretos y permisos (puerto 10254).
  • Almacén de secretos: Almacenamiento de credenciales cifrado con AES-256-GCM. Los secretos se descifran solo en el momento de la solicitud.
  • Base de datos integrada: Se ejecuta con PGlite integrado (compatible con PostgreSQL) o puede usar PostgreSQL externo.
Ad

Inicio rápido

Ejecuta localmente con Docker:

docker run --pull always -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecli

Luego abre http://localhost:10254, crea un agente, añade tus secretos y apunta la puerta de enlace HTTP de tu agente a localhost:10255.

Características clave

  • Inyección transparente de credenciales: los agentes realizan llamadas HTTP normales
  • Almacenamiento secreto cifrado con cifrado AES-256-GCM en reposo
  • Coincidencia de patrones de host y ruta para enrutar secretos a endpoints API específicos
  • Soporte multiagente con permisos delimitados por agente
  • Sin dependencias externas en modo de contenedor único
  • Dos modos de autenticación: usuario único (sin inicio de sesión) para uso local, o Google OAuth para equipos
  • Licencia Apache-2.0

Compatibilidad

Funciona con cualquier framework de agentes (OpenClaw, NanoClaw, IronClaw o cualquier cosa que pueda configurar un HTTPS_PROXY). El proyecto está estructurado con el proxy Rust en el puerto 10255 y el panel Next.js en el puerto 10254.

📖 Leer la fuente completa: HN AI Agents

Ad

👀 Ver también

Coldkey: Herramienta de generación de claves y respaldo en papel para la era post-cuántica
Seguridad

Coldkey: Herramienta de generación de claves y respaldo en papel para la era post-cuántica

Coldkey genera claves post-cuánticas (ML-KEM-768 + X25519) y produce copias de seguridad HTML imprimibles de una sola página con códigos QR para almacenamiento fuera de línea.

OpenClawRadar
Auditoría de Seguridad Diaria Automatizada por IA para Tienda Operada por IA
Seguridad

Auditoría de Seguridad Diaria Automatizada por IA para Tienda Operada por IA

Una tienda operada por IA realiza una auditoría de seguridad diaria de forma autónoma sin programación humana ni trabajos cron. El agente de IA verifica vulnerabilidades SSRF, riesgos de inyección y brechas de autenticación, luego genera un informe para revisión del desarrollador senior.

OpenClawRadar
Sitio falso de Claude distribuye malware PlugX mediante ataque de carga lateral.
Seguridad

Sitio falso de Claude distribuye malware PlugX mediante ataque de carga lateral.

Un sitio web falso de Claude sirve un instalador troyanizado que despliega malware PlugX mediante carga lateral de DLL, otorgando a los atacantes acceso remoto a sistemas comprometidos. El ataque utiliza un actualizador legítimamente firmado de G DATA antivirus para cargar código malicioso.

OpenClawRadar
Usuario de OpenClaw Agrega TOTP 2FA Después de que Agente Expusiera Claves API en Texto Plano
Seguridad

Usuario de OpenClaw Agrega TOTP 2FA Después de que Agente Expusiera Claves API en Texto Plano

Un usuario de OpenClaw creó una habilidad de seguridad llamada 'Secure Reveal' que requiere autenticación TOTP a través de Telegram antes de mostrar las credenciales almacenadas, después de que su agente de IA filtrara accidentalmente claves API y contraseñas en texto plano durante una demostración.

OpenClawRadar