OneCLI

Pasarela de credenciales de código abierto para agentes de IA: almacena una vez, inyecta en todas partes, las claves nunca son visibles para el agente

Informe detallado

  • OneCLI es una puerta de enlace de credenciales de código abierto para agentes de IA incubados en el lote Y Combinator Summer 2026 y tiene más de 2800 estrellas en GitHub. Resuelve uno de los problemas de seguridad más difíciles en la era del Agente: el Agente necesita llamar a API externas, pero entregarle directamente la llave al Agente equivale a pegar la contraseña segura en la puerta. La solución de OneCLI es insertar una puerta de enlace proxy transparente entre el Agente y el servicio de destino. Las credenciales reales están cifradas y almacenadas en la puerta de enlace. El Agente solo posee el token de marcador de posición y la puerta de enlace completa el reemplazo de "clave falsa → clave real" en el momento en que se envía la solicitud. En el momento de escribir este artículo, el proyecto se ha descargado más de 320.000 veces y NanoClaw lo ha seleccionado como el nivel de credenciales predeterminado.

  • OneCLI fue cofundada por Guy Ben Aharon y Jonathan Fishner. La experiencia de los dos fundadores se centra en la ingeniería de seguridad: Guy fue el primer ingeniero en Argon (luego adquirido por Aqua Security) y Jonathan trabajó en el acceso a la red de confianza cero en Axis Security (luego adquirido por HPE), ambos provenientes de la inteligencia militar israelí. Anteriormente, los dos trabajaron juntos en la herramienta de base de datos de código abierto ChartDB (más de 20.000 estrellas en GitHub). La motivación para la creación provino de una experiencia personal: cuando estaban construyendo la capa de orquestación de agentes para ChartDB, no pudieron encontrar una forma segura de distribuir credenciales a agentes autónomos. La investigación del equipo encontró que casi todos los equipos que usaban Agent codificaron la clave API en el archivo .env o improvisaron la solución del agente. En julio de 2026, el proyecto fue oficialmente de código abierto y apareció en Hacker News "Show HN", ganando rápidamente la atención de la comunidad. Y Combinator promocionó públicamente OneCLI a través de su cuenta oficial X el 23 de julio de 2026, definiéndola como una capa de infraestructura que "permite a los agentes de IA realizar un trabajo real sin almacenar contraseñas". OneCLI usa la licencia Apache-2.0 y aún se encuentra en la etapa inicial de iteración rápida (v1.42.0+), pero empresas como Docker, MindsDB, Zoho, Coralogix, etc.

  • El flujo de trabajo principal de OneCLI se divide en tres pasos. En el primer paso, el operador almacena las credenciales API reales en la bóveda cifrada de OneCLI; en el segundo paso, se emite una clave de marcador de posición (como FAKE_KEY) a cada Agente, y el Agente utiliza estas claves falsas al realizar solicitudes HTTP; en el tercer paso, la puerta de enlace OneCLI intercepta la solicitud, completa el descifrado y el reemplazo de las credenciales antes de que la solicitud abandone la puerta de enlace de acuerdo con las reglas de coincidencia de ruta y host, y finalmente reenvía la solicitud que lleva las credenciales reales al servicio de destino. Durante todo el proceso, el Agente nunca entra en contacto con la clave real en ningún momento. En la pila de tecnología, OneCLI consta de tres capas. La puerta de enlace HTTP de alto rendimiento escrita en Rust es responsable de interceptar las solicitudes salientes e inyectar credenciales. El Agente transporta el token de acceso a través del encabezado Proxy-Authorization para completar la autenticación de identidad. El panel web creado por Next.js se utiliza para administrar agentes, claves y permisos. La puerta de enlace analiza dinámicamente qué credenciales se deben inyectar para cada solicitud a través de la API expuesta por el panel. La capa de almacenamiento de credenciales utiliza cifrado AES-256-GCM. La clave sólo se descifra cuando se produce una solicitud. Después del descifrado, se hace coincidir estrictamente de acuerdo con los patrones de ruta y host y luego se inyecta en forma de encabezados de solicitud o parámetros de URL. La implementación es extremadamente simple y se puede iniciar con un solo comando: docker run -d --name onecli -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecli Después del inicio, visite http://localhost:10254 para crear un Agente, agregue una clave y luego apunte el proxy HTTP del Agente a localhost:10255. El marco del Agente no requiere ninguna modificación de código; se puede acceder a él siempre que admita la configuración de la variable de entorno HTTPS_PROXY. Esto incluye Claude Code, Codex, Cursor, Cline y marcos convencionales como OpenClaw, NanoClaw, LangChain y CrewAI. OneCLI también proporciona la herramienta de línea de comandos CLI onecli, que permite a los agentes administrar de forma autónoma sus propias identidades y claves a través de comandos de Shell: Agent Orchestrator puede crear nuevos agentes, asignar credenciales y configurar reglas en un script sin operación manual del panel.El modo local admite la operación sin inicio de sesión de un solo usuario sin configurar NEXTAUTH_SECRET. Team Collaboration puede habilitar la autenticación Google OAuth. Todas las variables de entorno tienen valores predeterminados razonables, que se generan automáticamente cuando no se establece SECRET_ENCRYPTION_KEY.

  • OneCLI es actualmente completamente gratuito y de código abierto (Apache-2.0). El nivel gratuito admite hasta 2 agentes y no se requiere tarjeta de crédito. El equipo del proyecto es actualmente una empresa emergente incubada por Y Combinator y aún no ha anunciado un plan de precios específico para la versión comercial oficial. Las rutas comerciales predecibles incluyen soporte de múltiples agentes para ediciones empresariales, motores de políticas avanzadas, integración de proveedores de identidades en toda la organización y servicios administrados en la nube.

  • La respuesta general de la comunidad a OneCLI ha sido positiva, especialmente dentro de la comunidad de seguridad de agentes. Algunos desarrolladores en el hilo de discusión de Hacker News señalaron que las soluciones como las soluciones de agentes de credenciales no son nuevas (como el Tokenizer de Fly.io, el agente SSO de BuzzFeed, etc.), pero las implementaciones adaptadas a escenarios de agentes de IA efectivamente han reducido el umbral de implementación. Algunos desarrolladores también compartieron planes para usar HashiCorp Vault con scripts para lograr efectos similares, pero admitieron que la experiencia "lista para usar" de OneCLI es mejor. El video de demostración promocionado por la cuenta oficial de Y Combinator muestra el proceso completo de Claude Code llamando a la API de GitHub a través de la puerta de enlace OneCLI: el Agente solo mantiene FAKE_KEY durante todo el proceso, y la puerta de enlace inyecta la PAT real en el momento en que se realiza la solicitud. Las valoraciones de la comunidad china son en su mayoría constructivas. Algunos desarrolladores en el parque de blogs han realizado pruebas reales en OneCLI y creen que su "costo de transformación es cercano a cero". Sin embargo, para los equipos que ya ejecutan agentes del entorno de producción, se debe prestar especial atención a la administración de certificados HTTPS y al aislamiento de la red de la puerta de enlace. Otros comentaron que la gestión centralizada de credenciales también significa riesgo centralizado: si el servidor OneCLI se ve comprometido, el atacante tendrá un objetivo extremadamente valioso.

  • OneCLI ha recibido prensa positiva de múltiples fuentes autorizadas. La promoción pública de Y Combinator se considera una señal para la industria de que la aceleradora cree que la infraestructura de seguridad de los agentes es una vía independiente digna de atención. The Agent Times, World AI 360 y otros medios han informado al respecto, y en general se cree que se espera que el patrón de diseño de OneCLI (aislar las credenciales fuera de la memoria del Agente) se convierta en una capa de seguridad estándar para la arquitectura del Agente. Desde la perspectiva del panorama competitivo de productos, la principal competencia que enfrenta OneCLI proviene de dos tipos de soluciones. Un tipo son las herramientas tradicionales de administración de claves (HashiCorp Vault, AWS Secrets Manager, 1Password). Estas herramientas resuelven el problema de almacenamiento, pero no resuelven el problema de inyección; aún existe el riesgo de fuga después de que el Agente obtiene la clave. El otro tipo es el marco del Agente emergente (como el protocolo MCP), pero la definición de la herramienta MCP consume la ventana contextual del Agente y cada servidor MCP maneja la autenticación de forma independiente, sin una administración de credenciales unificada. El posicionamiento diferenciado de OneCLI es encontrar un espacio en blanco entre estos dos tipos de soluciones: resolver tanto el almacenamiento como la inyección sin consumir la ventana de contexto del Agente.

  • OneCLI no está exento de riesgos. El problema central radica en el modelo MITM CA: la puerta de enlace necesita contener la clave CA para emitir certificados para objetivos arbitrarios, lo que significa que en una máquina compartida o multiinquilino, una vulnerabilidad de escalada de privilegios puede exponer la clave CA. La implementación requiere especial cuidado con el aislamiento de contenedores Docker y los espacios de nombres de red. Aunque el proyecto se itera rápidamente y la comunidad crece rápidamente, todavía se encuentra en la etapa v1.x y la API y el formato de configuración pueden cambiar con las actualizaciones de la versión. Para las empresas que requieren garantías de estabilidad a largo plazo, se recomienda utilizar OneCLI como una solución evaluable para la verificación de prototipos, manteniendo al mismo tiempo la gestión de credenciales tradicional como solución alternativa. Otro tema que no se puede ignorar es la confianza centralizada: centralizar las credenciales en una administración de puerta de enlace mejora la eficiencia de operación y mantenimiento, pero también significa que la puerta de enlace en sí se convierte en un único punto de destino de voladuras. Los operadores deben realizar un refuerzo adicional de la puerta de enlace, que incluye, entre otros: restringir las IP de acceso al panel, permitir el almacenamiento externo de registros de auditoría y rotar periódicamente las claves de cifrado.

  • OneCLI es más adecuado para ambos tipos de equipos. La primera categoría son los equipos de desarrollo y operación que ejecutan agentes de codificación (Claude Code, Codex, Cursor). Estos agentes necesitan llamar con frecuencia a API externas como GitHub, Slack, Jira, etc., y cada línea de salida puede contener claves. La segunda categoría es un equipo que crea un sistema de colaboración de múltiples agentes que necesita administrar y auditar de manera uniforme el acceso a la API de todos los agentes. Los escenarios que no son adecuados incluyen: agentes que solo se ejecutan en redes completamente aisladas, equipos que ya tienen implementaciones maduras de HashiCorp Vault y no están dispuestos a agregar infraestructura adicional, y empresas comparativas que requieren auditorías de cumplimiento estrictas (como SOC 2 Tipo II). Para este último, se recomienda esperar hasta que OneCLI complete una auditoría de seguridad de terceros antes de considerar la implementación a nivel de producción.

  • OneCLI aborda con precisión un problema real en la popularización de los agentes de IA (la seguridad de las credenciales) y proporciona una solución de ingeniería elegante y práctica. Su criterio central es que "el agente ni siquiera debe tocar la tecla" e implementa este principio al nivel arquitectónico. Durante el período crítico de transición para los agentes de los juguetes a la productividad, se espera que OneCLI se convierta en el estándar de seguridad para la infraestructura de los agentes. Pero su verdadero valor no se puede verificar completamente hasta que se complete una auditoría de terceros y se publique la versión estable 2.0.

Reseñas de usuarios

  • avatar
    2hyqkek
    Probé OneCLI y resolvió por completo el problema de gestión de claves de Claude Code. Antes tenía que meter toda clase de API Keys en el .env; ahora con un comando de docker arranca y el Agent nunca conoce las claves reales. La sensación de seguridad sube muchísimo.

  • avatar
    珊瑚37
    Hay quien lo compara con HashiCorp Vault, pero creo que el posicionamiento es distinto. Vault es demasiado pesado; para un equipo pequeño que desarrolla Agents, el despliegue con un clic de OneCLI es realmente cómodo.

  • avatar
    RGonzales_Plus
    Una pasarela HTTP escrita en Rust, con un rendimiento realmente estable. Medí la latencia y tras añadir el proxy de OneCLI casi no se nota sobrecarga adicional; mucho más rápido que ir a buscar la clave a Vault en cada llamada.

  • avatar
    王月珍
    Vi que la cuenta oficial de YC recomendaba OneCLI y me puse a investigarlo. El planteamiento es muy bueno: no se trata de impedir que el Agent llame a las APIs, sino de que el Agent ni siquiera toque las claves. Comparto esa filosofía de diseño.

  • avatar
    FrankHicksIII
    En Hacker News alguien cuestionó que esto no es más que un auth proxy, y es cierto que ya existían soluciones parecidas. Pero está optimizado específicamente para escenarios de Agents y funciona nada más instalarlo, y con eso basta.

  • avatar
    AnnGray
    El despliegue es sencillo: con una línea de docker run ya funciona. Pero hay una trampa: tienes que resolver tú mismo el tema del certificado autofirmado; si el contenedor del Agent no confía en el certificado CA, el tráfico HTTPS no pasa.

  • avatar
    流年472
    El enfoque de OneCLI me recuerda un caso real que leí: el responsable de seguridad de una gran empresa autorizó a un Agent y este empezó a borrar correos como loco. Si entonces hubiera existido una capa de políticas de gateway, quizá solo se habrían borrado unos pocos correos y no todos.

  • avatar
    8j0wz
    Probé OneCLI junto con NanoClaw y la experiencia fue fluidísima. El Agent ni siquiera sabe que las claves existen, así que no puede filtrarlas aunque quiera. Para equipos sensibles a la seguridad, esta combinación merece una prueba.

  • avatar
    HaroldStephensIII
    Ya integré OneCLI en mi flujo de trabajo con Cursor, con las APIs de GitHub, OpenAI y Slack configuradas. El proceso de configuración es muy intuitivo: el panel web gestiona Agents y claves, y la granularidad de permisos es suficientemente fina.

  • avatar
    AshleyOrtiz
    Mi única duda es el riesgo de centralización. Todas las claves pasan por el gateway de OneCLI y, si lo comprometen, se pierde todo. Aunque el almacenamiento cifrado está bien hecho, en producción todavía me preocupa un poco el punto único de fallo.

  • avatar
    康明_1
    Comparé varias herramientas de gestión de credenciales y OneCLI es la más amigable para desarrolladores individuales. Authsome no requiere infraestructura pero carece de auditoría; Vault es demasiado pesado. OneCLI acierta en el punto intermedio.

  • avatar
    Isabella.Morgan
    Que se pueda conectar con Bitwarden es un puntazo: las claves no necesitan guardarse en la base de datos local de OneCLI, se obtienen directamente de Bitwarden. Para los equipos que ya usan un gestor de contraseñas, el costo de migración es muy bajo.

  • avatar
    KeithStewartJr
    Le eché un vistazo al código y la capa del gateway en Rust está muy bien escrita. Cifrado estático AES-256-GCM, descifrado solo en el momento de la petición; el diseño no tiene puntos débiles evidentes. Espero que añadan pronto flujos de aprobación y reglas de monitoreo.

  • avatar
    Jacqueline.Adams
    Aunque OneCLI puede evitar la filtración de claves, no puede impedir que un Agent autorizado haga desastres. Si el Agent tiene permiso para llamar a la API de Stripe, puede cobrar a su antojo. Ese problema aún necesita flujos de aprobación; el gateway solo no basta.

  • avatar
    Laura_MooreIII
    Lo sigo desde Show HN y ya lleva más de 2800 estrellas; el crecimiento es realmente rápido. Eso demuestra que este dolor de cabeza afecta a mucha gente. Licencia Apache-2.0 más el respaldo de YC: merece atención.

  • avatar
    7wnel5q
    Después de desplegar OneCLI hubo una sorpresa agradable: los registros de auditoría son buenísimos. Antes no se veía en absoluto qué APIs llamaba el Agent ni cuándo; ahora está todo a la vista y la resolución de problemas es mucho más eficiente.

  • avatar
    EHughesIII
    La arquitectura de Gateway + Dashboard + almacenamiento cifrado es muy clara. El rendimiento del gateway en Rust no es problema y el panel de Next.js es cómodo de usar. Eso sí, la documentación es demasiado escueta en algunas partes; los novatos tendrán que explorar un poco más.

  • avatar
    smallpeacock198
    Seguí paso a paso ese artículo de prueba práctica de Cnblogs y el despliegue local me llevó menos de diez minutos. Llamé a la API de GitHub con Claude Code y en todo momento solo vi FAKE_KEY. Esta sustitución transparente realmente parece magia tecnológica.

  • avatar
    Brian.Martinez168
    Para alguien como yo que desarrolla AI Agents, OneCLI resuelve el problema más molesto: antes de cada demo tenía que comprobar si el archivo .env se había subido por accidente en un commit. Ya no tengo que preocuparme por eso.

  • avatar
    Web_3Wave
    Todavía está en la etapa 1.x, así que la API puede cambiar con frecuencia. Si lo usas en producción, recomiendo fijar la versión; si el formato de configuración cambia tras una actualización, será un lío.

  • avatar
    purplepanda996
    Integré OneCLI en el sistema multi-Agent de nuestro equipo, con tres proyectos que aíslan sus claves y políticas por separado. Este diseño de aislamiento por proyecto es muy práctico: los datos de distintos clientes no se mezclan.

  • avatar
    许桂强
    Solo quiero saber cuándo va a soportar la integración con 1Password; tener solo Bitwarden se queda corto. En mi equipo mucha gente usa 1Password, ojalá lo añadan.

  • avatar
    DianeMitchell_Plus60
    Con un solo comando de Docker quedó montado, realmente cómodo. Pero probé con un Agent de Node.js y la variable de entorno HTTP_PROXY no funciona bien en versiones antiguas de Node; hace falta la 22 o superior.

  • avatar
    LoganRodriguez_20234
    Muy positivo. Antes hice un experimento en el que un ataque normal de Prompt Injection logró sacar la clave de OpenAI de las variables de entorno. Después de usar OneCLI probé el mismo ataque y el Agent simplemente no tiene la clave en sus manos, así que no hay nada que filtrar.

  • avatar
    OMpow
    El diseño del motor de políticas está muy bien: se pueden configurar reglas allow/block y límites de velocidad por separado para cada Agent. Esto va mucho más allá de la simple gestión de claves; es control de permisos a nivel de red.

  • avatar
    云烟737
    La dependencia de PostgreSQL es una barrera. Para un desarrollador individual, tener que instalar una base de datos solo para ejecutarlo es un poco excesivo. Lo bueno es que dicen que habrá una versión embebida con PGlite, sin necesidad de montar una base de datos aparte. Espero el soporte oficial.

  • avatar
    AfraRomkes
    Hablé con el DevOps de nuestro equipo y él cree que el enfoque de proxy MITM de OneCLI tiene riesgos de cumplimiento en entornos de TI regulados de China. Los certificados autofirmados no siempre se aceptan en las auditorías de protección por niveles; conviene tener en cuenta este punto.

  • avatar
    WLopezX736
    Ese artículo de análisis de The Agent Times está muy bien escrito y señala el problema clave: OneCLI resuelve la filtración de claves, pero no puede resolver el abuso de autorización por parte de los Agents. Aun así, lo bueno supera a lo malo: al menos resolvieron primero el problema más crítico.

  • avatar
    goldendog167
    Abrí un Issue preguntando por el flujo de aprobaciones y el desarrollador respondió muy rápido, diciendo que ya está en el roadmap. Es un proyecto respaldado por Y Combinator, así que el ritmo de iteración no debería ser lento.

  • avatar
    星辰_14
    Después de leer la opinión sobre CLI y Agents que retuiteó karpathy, el diseño de OneCLI realmente encaja con esa tesis. La CLI es la interfaz nativa de los Agents, y gestionar las credenciales en la capa CLI es más fundamental y universal que hacerlo en la capa de aplicación.