OneCLI: AI 에이전트를 위한 오픈소스 자격 증명 저장소

OneCLI가 해결하는 문제
AI 에이전트는 외부 서비스에 접근하기 위해 원시 API 키를 자주 부여받아 보안 위험을 초래합니다. OneCLI는 이 문제를 해결하기 위해 에이전트와 호출하는 서비스 사이에 위치하는 자격 증명 저장소 역할을 합니다. 모든 에이전트에 API 키를 직접 삽입하는 대신, 자격 증명을 OneCLI의 암호화된 저장소에 한 번 저장하고 에이전트에는 FAKE_KEY와 같은 플레이스홀더 키를 제공합니다.
작동 방식
에이전트가 OneCLI 프록시를 통해 HTTP 호출을 할 때, 게이트웨이는 호스트와 경로 패턴으로 요청을 매칭하고, 에이전트의 접근 권한을 검증한 후, 플레이스홀더를 실제 자격 증명으로 교체하여 요청을 전달합니다. 에이전트는 실제 비밀 키를 절대 접촉하지 않으며, 일반적인 CLI나 MCP 도구를 사용하기만 합니다.
기술 아키텍처
- Rust 게이트웨이: 아웃바운드 요청을 가로채고 자격 증명을 주입하는 빠른 HTTP 게이트웨이입니다. 에이전트는 Proxy-Authorization 헤더를 통해 액세스 토큰으로 인증합니다.
- 웹 대시보드: 에이전트, 비밀 정보 및 권한을 관리하기 위한 Next.js 애플리케이션입니다 (포트 10254).
- 비밀 저장소: AES-256-GCM 암호화된 자격 증명 저장소입니다. 비밀 정보는 요청 시점에만 복호화됩니다.
- 내장 데이터베이스: 내장된 PGlite(PostgreSQL 호환)와 함께 실행되거나 외부 PostgreSQL을 사용할 수 있습니다.
빠른 시작
Docker로 로컬에서 실행:
docker run --pull always -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecli그런 다음 http://localhost:10254을 열고, 에이전트를 생성하고, 비밀 정보를 추가한 후, 에이전트의 HTTP 게이트웨이를 localhost:10255로 설정합니다.
주요 기능
- 투명한 자격 증명 주입: 에이전트는 일반적인 HTTP 호출을 수행합니다
- AES-256-GCM 암호화를 통한 암호화된 비밀 정보 저장소
- 특정 API 엔드포인트로 비밀 정보를 라우팅하기 위한 호스트 및 경로 패턴 매칭
- 에이전트별 범위 지정 권한을 지원하는 다중 에이전트 지원
- 단일 컨테이너 모드에서 외부 종속성 없음
- 두 가지 인증 모드: 로컬 사용을 위한 단일 사용자(로그인 없음) 또는 팀을 위한 Google OAuth
- Apache-2.0 라이선스
호환성
모든 에이전트 프레임워크(OpenClaw, NanoClaw, IronClaw 또는 HTTPS_PROXY를 설정할 수 있는 모든 것)와 호환됩니다. 이 프로젝트는 포트 10255의 Rust 프록시와 포트 10254의 Next.js 대시보드로 구성되어 있습니다.
📖 전체 소스 읽기: HN AI Agents
👀 See Also

Claude Code CVE-2026-39861: 심볼릭 링크 추적을 통한 샌드박스 이스케이프
Claude Code의 샌드박스에서 발생한 높은 심각도의 취약점으로, 심볼릭 링크를 추적해 작업 공간 외부에 임의 파일을 작성할 수 있으며, 잠재적으로 코드 실행으로 이어질 수 있습니다.

OpenClaw 스킬 안전 스캐너: 31,371개 스킬 중 7.6%가 위험으로 분류됨
한 개발자가 ClawHub 레지스트리 전체를 스캔하여 31,371개 스킬 중 2,371개가 지갑 탈취기, 자격 증명 도용, 프롬프트 주입과 같은 위험한 패턴을 포함하고 있다는 사실을 발견한 도구를 만들었습니다. 이 도구는 설치 전 스킬을 확인하기 위한 API 접근과 배지를 제공합니다.

Claude Code 보안 플러그인: 개발자 워크플로우에 AppSec 통합
Anthropic이 Claude Code용 보안 가이드 플러그인을 출시하여 코딩 중 취약점을 식별하고 수정합니다. 엔터프라이즈 뿐만 아니라 모든 사용자가 플러그인 마켓플레이스를 통해 이용 가능합니다. 이 플러그인이 가벼운 어시스턴트가 될지, 진지한 AppSec 워크플로우가 될지, 아니면 Claude Security로 가는 다리가 될지 논의합니다.

ClawGuard: OpenClaw API 자격 증명 보호를 위한 오픈소스 보안 게이트웨이
ClawGuard는 AI 에이전트와 외부 API 사이에 위치하는 보안 게이트웨이로, 에이전트 머신에는 더미 자격 증명을 사용하면서 실제 토큰은 별도로 저장합니다. 민감한 호출에 대해 Telegram 승인을 제공하고 요청의 감사 추적을 유지합니다.