OneCLI: Cofre de Credenciais de Código Aberto para Agentes de IA

O que o OneCLI Resolve
Agentes de IA frequentemente recebem chaves de API brutas para acessar serviços externos, criando riscos de segurança. O OneCLI aborda isso atuando como um cofre de credenciais que fica entre os agentes e os serviços que eles chamam. Em vez de incorporar chaves de API em cada agente, você armazena credenciais uma vez no cofre criptografado do OneCLI e dá aos agentes chaves de espaço reservado (como FAKE_KEY).
Como Funciona
Quando um agente faz uma chamada HTTP através do proxy OneCLI, o gateway corresponde a solicitação por padrões de host e caminho, verifica se o agente deve ter acesso, substitui o espaço reservado pela credencial real e encaminha a solicitação. O agente nunca toca no segredo real—ele apenas usa ferramentas CLI ou MCP normalmente.
Arquitetura Técnica
- Gateway Rust: Gateway HTTP rápido que intercepta solicitações de saída e injeta credenciais. Os agentes autenticam com tokens de acesso via cabeçalhos Proxy-Authorization.
- Painel Web: Aplicativo Next.js para gerenciar agentes, segredos e permissões (porta 10254).
- Armazenamento de Segredos: Armazenamento de credenciais criptografado com AES-256-GCM. Os segredos são descriptografados apenas no momento da solicitação.
- Banco de Dados Incorporado: Executa com PGlite incorporado (compatível com PostgreSQL) ou pode usar PostgreSQL externo.
Início Rápido
Execute localmente com Docker:
docker run --pull always -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecliEm seguida, abra http://localhost:10254, crie um agente, adicione seus segredos e direcione o gateway HTTP do seu agente para localhost:10255.
Principais Recursos
- Injeção transparente de credenciais: agentes fazem chamadas HTTP normais
- Armazenamento de segredos criptografado com criptografia AES-256-GCM em repouso
- Correspondência de padrões de host e caminho para rotear segredos para endpoints de API específicos
- Suporte a múltiplos agentes com permissões escopadas por agente
- Sem dependências externas no modo de contêiner único
- Dois modos de autenticação: usuário único (sem login) para uso local, ou Google OAuth para equipes
- Licenciado Apache-2.0
Compatibilidade
Funciona com qualquer framework de agente (OpenClaw, NanoClaw, IronClaw ou qualquer coisa que possa definir um HTTPS_PROXY). O projeto é estruturado com o proxy Rust na porta 10255 e o painel Next.js na porta 10254.
📖 Leia a fonte completa: HN AI Agents
👀 See Also

Apresentando o SkillFence: O Novo Monitor de Tempo de Execução Que Observa o Que as Habilidades Realmente Fazem
A SkillFence oferece um avanço no monitoramento das ações de agentes de IA, atendendo à necessidade de transparência e segurança em ambientes orientados por IA. Descubra como esta ferramenta inovadora pode aprimorar o controle sobre processos autônomos.

Camadas de Defesa Empilhadas Reduzem Injeção de Prompt a 0 no Claude Code
O Boris Cherny, da Anthropic, afirma que defesas em camadas — treinamento, classificadores de intenção e sondas de entrada — reduzem a injeção de prompt a 0% em ataques desconhecidos. O classificador agora é gratuito.

Lista de Verificação de Segurança para Aplicações Geradas pela IA Claude
Um desenvolvedor compartilha uma lista de verificação de lacunas comuns de segurança e operacionais encontradas em aplicativos construídos com Claude Code, incluindo limitação de taxa, falhas de autenticação, problemas de escalabilidade de banco de dados e vulnerabilidades de manipulação de entrada.

Coldkey: Geração de Chaves na Era Pós-Quântica e Ferramenta de Backup em Papel
Coldkey gera chaves age pós-quânticas (ML-KEM-768 + X25519) e produz backups HTML de página única para impressão com códigos QR para armazenamento offline.