OneCLI: 为AI代理打造的开源凭证网关
Show HN: OneCLI – OSS credential gateway that keeps secrets out of AI agents

OneCLI 是一款专为 AI 代理设计的开源凭证网关,内置安全金库。它解决了 AI 代理调用数十个 API 时直接暴露密钥的安全隐患。用户只需将真实凭证存储一次,即可通过网关透明注入,代理端仅使用占位符密钥,完全接触不到真实秘密。基于 Rust 构建的高速网关配合 Next.js 管理面板,支持 AES-256-GCM 加密存储、多代理权限控制及 Bitwarden 集成,让开发者轻松管理访问权限、轮换密钥并监控代理行为,彻底告别硬编码密钥的风险。
存储一次,注入任何地方。代理永远看不见密钥。
HN 评论区
31- sandeepkd
对于静态凭证,它运行得很棒。作为产品,我认为可以添加一些可能有帮助的功能(顺便说一句,我不是这个产品的客户,只是碰巧知道他们,因为这些都是实际存在的问题):
1. 支持 OAuth 客户端凭证——网关负责执行 OAuth 流程以获取访问令牌,这非常实用,甚至对于跨集群运行且共享相同 clientId-secretId 的常规服务也很有用。
2. 支持在特定失败情况下重试请求,在其他情况下进行熔断。
- emilsoman
它和 agent-vault 以及 clawpatrol 相比怎么样?
- vayup
中间人攻击(MITM)现在成了一项功能。
- redbridgerock
噢,这很有趣,在网络层面进行拦截很不错。
- osinix
这是来自数据库世界的经典老路子。数据库客户端从不直接触碰磁盘,而是向拥有磁盘的服务器发送请求。你的产品也是如此:密钥与代理分离,如有需要,代理必须向拥有密钥的代理服务器发送请求。这是经过验证的经典设计。祝好运。