Le SDK d'accès de l'agent Bitwarden s'intègre à OneCLI pour l'injection sécurisée des identifiants.

Qu'est-ce que c'est
Bitwarden a lancé un SDK d'accès aux agents qui permet aux agents IA de demander des identifiants depuis le coffre-fort de Bitwarden via un flux de travail d'approbation humaine. OneCLI est une passerelle open-source qui implémente ce SDK en s'intercalant entre les agents et les API externes, injectant les identifiants dans les requêtes au niveau réseau.
Comment cela fonctionne
Au lieu que les agents récupèrent et stockent les clés API en mémoire (où elles sont extractibles, journalisables et vulnérables à l'injection de prompt), cette approche garde les identifiants chiffrés dans le coffre-fort de Bitwarden jusqu'à approbation explicite. Lorsqu'un agent a besoin d'un identifiant, il demande l'accès via le SDK de Bitwarden, l'utilisateur approuve via l'interface CLI de Bitwarden, et OneCLI injecte l'identifiant dans les requêtes API sortantes sans que l'agent ne voie jamais la valeur brute.
Fonctionnalités clés et configuration
OneCLI fait office de proxy pour chaque appel API effectué par l'agent et gère l'application des politiques. La source fournit ces exemples de configuration :
# Configurer Bitwarden comme source d'identifiants
onecli provider add bitwarden \
--vault-url "https://vault.bitwarden.com"
Limiter le taux d'appels API par service
onecli rules create
--name "Stripe rate limit"
--host-pattern "api.stripe.com"
--action rate_limit
--rate-limit 10
--rate-window 1h
Bitwarden ajoute un flux de travail d'approbation mature soutenu par une gestion de clés d'entreprise. Lorsqu'un utilisateur approuve une demande d'identifiant, OneCLI gère l'injection et l'application des politiques sur chaque appel API ultérieur.
Ce que les utilisateurs obtiennent
- Les identifiants restent dans le coffre-fort chiffré de Bitwarden jusqu'à approbation explicite par un humain
- OneCLI fait office de proxy pour chaque appel API effectué par l'agent, injectant les identifiants au niveau réseau
- La limitation de débit et l'application des politiques s'appliquent à chaque requête proxyfiée
- La piste d'audit couvre à la fois l'approbation (côté Bitwarden) et l'utilisation (côté OneCLI)
- Fonctionne avec n'importe quel framework d'agent qui effectue des appels HTTP vers des services externes
Disponibilité
Les deux projets sont open source. Le SDK d'accès aux agents de Bitwarden se trouve sur github.com/bitwarden/agent-access et OneCLI sur github.com/onecli/onecli. L'intégration est actuellement en phase alpha.
📖 Read the full source: HN AI Agents
👀 See Also

Vulnérabilité d'exécution de code à distance dans l'application Windows Notepad CVE-2026-20841
CVE-2026-20841 est une vulnérabilité d'exécution de code à distance dans l'application Bloc-notes de Windows. Les détails et les étapes d'atténuation sont disponibles dans le guide de mise à jour du Centre de réponse de sécurité Microsoft.

L'attaque de la chaîne d'approvisionnement utilise des caractères Unicode invisibles pour contourner la détection.
Des chercheurs ont découvert 151 paquets malveillants téléversés sur GitHub du 3 au 9 mars utilisant des caractères Unicode invisibles pour dissimuler du code malveillant. L'attaque cible les dépôts GitHub, NPM et Open VSX avec des paquets qui semblent légitimes mais contiennent des charges utiles cachées.

Le système d'IA découvre 12 zero-days dans OpenSSL, Curl annule son programme de prime aux bogues à cause du spam généré par l'IA.
Le système d'IA d'AISLE a découvert les 12 vulnérabilités zero-day dans la dernière mise à jour de sécurité d'OpenSSL, marquant la première démonstration à grande échelle de la cybersécurité basée sur l'IA. Pendant ce temps, curl a annulé son programme de prime aux bogues en raison des soumissions de spam générées par l'IA.

Avertissement de sécurité : Le script ClawProxy a volé des clés API, entraînant une facture OpenRouter importante.
Un développeur a installé un script ClawProxy propriétaire provenant d'un utilisateur de Reddit sur un système Ubuntu 24.04 WSL isolé, qui a volé sa clé API OpenRouter et l'a utilisée via l'API Google Vertex pour générer une facture importante sur Opus 4.6 pendant la nuit.