OneCLI: відкритий шлюз для захисту API-ключів від AI-агентів
OneCLI — це відкритий Rust-проксі, який розміщується між AI-агентами та зовнішніми сервісами для динамічного підставляння API-ключів. Агенти використовують умовні токени, а OneCLI розшифровує секрети AES-256-GCM і замінює заголовки на основі шаблонів. Це заважає автономним інструментам розголошувати або викрадати справжні облікові дані.
Вплив: Високий
Чому це важливо
Ви можете безпечно надавати автономним агентам доступ до десятків API без ризику витоку продакшн-ключів.
TL;DR
- 01Зберігайте API-ключі в зашифрованому шлюзі, надаючи агентам лише токени-заглушки на зразок FAKE_KEY.
- 02Перехоплюйте вихідні HTTP/HTTPS запити на порту 10255 для прозорої заміни ключів за хостом і шляхом.
- 03Інтегруйте Bitwarden або локальні сховища для виключення збереження відкритих секретів на диску.
Ключові факти
- Порт шлюзу
- 10255
- Порт дашборду
- 10254
- Стандарт шифрування
- AES-256-GCM
- Режими авторизації
- Однокористувацький локальний, Google OAuth
Архітектура Zero-Trust проксі для агентних пайплайнів
Надання AI-агентам прямого доступу до продакшн-секретів створює загрозу витоку ключів у разі обходу сендбоксу чи непередбачуваної поведінки моделі. OneCLI переносить авторизацію на швидкий HTTP-проксі на Rust, гарантуючи, що інструменти агента ніколи не обробляють відкриті API-ключі.
Прозора заміна секретів за шаблонами хостів і шляхів
Замість жорстко прописаних змінних середовища агенти формують стандартні HTTP-запити з фейковими токенами (наприклад, FAKE_KEY). Коли агент надсилає запит через localhost:10255, OneCLI перехоплює заголовки, визначає відповідність хосту й шляху, розшифровує ключ під час виконання та ін'єктує його у вихідні заголовки або параметри URL.
Локальне розгортання через Docker Compose
OneCLI можна розгорнути локально за допомогою штрих-скрипта або Docker Compose. Інструмент підтримує інтеграцію з менеджерaми паролів (зокрема Bitwarden) для отримання ключів за запитом без збереження на диску, а також Google OAuth для командної розробки.
Спробуй за 2 хвилини
curl -fsSL https://onecli.sh/install | sh
# Dashboard: http://localhost:10254
# Rust Gateway Proxy: http://localhost:10255bash
✓ Коли використовувати
- Розгортання автономних агентів (Claude Code, режим агента в Cursor) із доступом до платних API.
- Управління мультиагентними системами, де потрібні розмежовані права доступу для кожного агента.
✕ Коли НЕ варто
- Прості локальні скрипти, інструменти яких не звертаються до зовнішніх HTTP API.
- Середовища, де мережевий трафік клієнта неможливо спрямувати через локальний HTTP-проксі.
Що зробити сьогодні
- Виконайте `curl -fsSL https://onecli.sh/install | sh` для запуску локального дашборду та шлюзу.
- Налаштуйте параметри HTTP-проксі у Claude Code, Cursor чи власному AI-агенті на `http://localhost:10255`.
Що каже спільнота
“Oo this is interesting, blocking it on the network level is nice”
“It works great for static credentials... Gateway does the OAuth dance to get the access token, this is quite practical”
Джерела