OneCLI:让 AI Agent 无需接触密钥

Launch HN: OneCLI (YC S26) – OSS sandboxed agent harness for teams

OneCLI:让 AI Agent 无需接触密钥

AI Agent 需要调用数十个 API,但直接分发原始凭证存在巨大安全隐患。OneCLI 作为一个开源网关,在 Agent 与服务之间构建了安全屏障。它采用“一次存储,随处注入”的机制,将真实的 API 密钥加密存储在 Vault 中,Agent 仅使用占位符密钥发起请求。网关会在运行时自动匹配并替换为真实凭证,确保 Agent 永远无法窥见敏感信息。这套基于 Rust 构建的解决方案,不仅支持 AES-256-GCM 加密存储,还能无缝对接 Bitwarden 等密码管理器,为团队提供了统一管理权限、轮换密钥及审计 Agent 行为的最佳实践。

存储一次,注入随处,Agent 永远看不到密钥。

同日更多故事

2026-08-19