OneCLI

Gateway de credenciais open source para agentes de IA: armazene uma vez, injete em qualquer lugar, as chaves nunca ficam visíveis para o agente

Relatório detalhado

  • OneCLI é um gateway de credenciais de código aberto para agentes de IA incubados no lote Y Combinator Summer 2026 e tem mais de 2.800 estrelas no GitHub. Resolve um dos problemas de segurança mais difíceis da era do Agente: o Agente precisa chamar APIs externas, mas entregar a chave diretamente ao Agente equivale a colar a senha segura na porta. A solução do OneCLI é inserir um gateway proxy transparente entre o Agente e o serviço de destino. As credenciais reais são criptografadas e armazenadas no gateway. O Agente retém apenas o token de espaço reservado e o gateway completa a substituição da "chave falsa → chave real" no momento em que a solicitação é enviada. No momento em que este artigo foi escrito, o projeto foi baixado mais de 320.000 vezes e foi selecionado como nível de credencial padrão pelo NanoClaw.

  • OneCLI foi cofundado por Guy Ben Aharon e Jonathan Fishner. A experiência dos dois fundadores se concentra em engenharia de segurança: Guy foi o primeiro engenheiro da Argon (posteriormente adquirida pela Aqua Security) e Jonathan trabalhou no acesso à rede de confiança zero na Axis Security (posteriormente adquirida pela HPE), ambos vindos da inteligência militar israelense. Anteriormente, os dois trabalharam juntos na ferramenta de banco de dados de código aberto ChartDB (mais de 20.000 estrelas no GitHub). A motivação para a criação veio da experiência pessoal: quando estavam construindo a camada de orquestração de Agentes para ChartDB, não conseguiram encontrar uma forma segura de distribuir credenciais para Agentes autônomos. A pesquisa da equipe descobriu que quase todas as equipes que usam o Agent codificaram a chave de API no arquivo .env ou improvisaram a solução do agente. Em julho de 2026, o projeto foi oficialmente de código aberto e apareceu no Hacker News "Show HN", ganhando rapidamente a atenção da comunidade. Y Combinator promoveu publicamente o OneCLI por meio de sua conta oficial X em 23 de julho de 2026, definindo-o como uma camada de infraestrutura que “permite que os agentes de IA façam trabalho real sem armazenar senhas”. OneCLI usa a licença Apache-2.0 e ainda está no estágio inicial de iteração rápida (v1.42.0+), mas empresas como Docker, MindsDB, Zoho, Coalogix, etc.

  • O fluxo de trabalho principal do OneCLI é dividido em três etapas. Na primeira etapa, a operadora armazena as credenciais reais da API no cofre criptografado do OneCLI; na segunda etapa, uma chave de espaço reservado (como FAKE_KEY) é emitida para cada Agente, e o Agente usa essas chaves falsas ao fazer solicitações HTTP; na terceira etapa, o gateway OneCLI intercepta a solicitação, completa a descriptografia e substituição das credenciais antes que a solicitação deixe o gateway de acordo com as regras de correspondência de host e caminho e, finalmente, encaminha a solicitação carregando as credenciais reais para o serviço de destino. Durante todo o processo, o Agente nunca entra em contato com a chave real em nenhum momento. Na pilha de tecnologia, o OneCLI consiste em três camadas. O gateway HTTP de alto desempenho escrito em Rust é responsável por interceptar solicitações de saída e injetar credenciais. O Agente transporta o token de acesso através do cabeçalho Proxy-Authorization para concluir a autenticação da identidade. O painel da web criado por Next.js é usado para gerenciar agentes, chaves e permissões. O gateway analisa dinamicamente quais credenciais devem ser injetadas para cada solicitação por meio da API exposta pelo dashboard. A camada de armazenamento de credenciais usa criptografia AES-256-GCM. A chave só é descriptografada quando ocorre uma solicitação. Após a descriptografia, ele é estritamente correspondido de acordo com os padrões de host e caminho e, em seguida, injetado na forma de cabeçalhos de solicitação ou parâmetros de URL. A implantação é extremamente simples e pode ser iniciada com apenas um comando: docker run -d --name onecli -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecli Após a inicialização, visite http://localhost:10254 para criar um Agente, adicione uma chave e aponte o proxy HTTP do Agente para localhost:10255. A estrutura do Agente não requer nenhuma modificação de código - ela pode ser acessada desde que suporte a configuração da variável de ambiente HTTPS_PROXY. Isso inclui Claude Code, Codex, Cursor, Cline e estruturas convencionais como OpenClaw, NanoClaw, LangChain e CrewAI. OneCLI também fornece a ferramenta de linha de comando onecli CLI, que permite aos Agentes gerenciar autonomamente suas próprias identidades e chaves por meio de comandos Shell - o Agent Orchestrator pode criar novos Agentes, atribuir credenciais e configurar regras em um script sem operação manual do painel.O modo local suporta operação sem login de usuário único sem configurar NEXTAUTH_SECRET. A colaboração em equipe pode ativar a autenticação Google OAuth. Todas as variáveis ​​de ambiente possuem valores padrão razoáveis, que são gerados automaticamente quando SECRET_ENCRYPTION_KEY não está definido.

  • Atualmente, o OneCLI é totalmente gratuito e de código aberto (Apache-2.0). O nível gratuito suporta até 2 Agentes e não é necessário cartão de crédito. A equipe do projeto é atualmente uma startup incubada pela Y Combinator e ainda não anunciou um plano de preços específico para a versão comercial oficial. Caminhos de negócios previsíveis incluem suporte multiagente para edições empresariais, mecanismos avançados de políticas, integração de provedores de identidade em toda a organização e serviços de nuvem gerenciados.

  • A resposta geral da comunidade ao OneCLI tem sido positiva, especialmente na comunidade de segurança do Agente. Alguns desenvolvedores no tópico de discussão do Hacker News apontaram que soluções como soluções de agentes de credenciais não são novas (como o Tokenizer da Fly.io, o agente SSO do BuzzFeed, etc.), mas as implementações personalizadas para cenários de agentes de IA realmente reduziram o limite para implementação. Alguns desenvolvedores também compartilharam planos de usar o HashiCorp Vault com scripts para obter efeitos semelhantes, mas admitiram que a experiência “pronta para uso” do OneCLI é melhor. O vídeo de demonstração promovido pela conta oficial do Y Combinator mostra o processo completo de Claude Code chamando a API do GitHub através do gateway OneCLI - o Agente apenas mantém FAKE_KEY durante todo o processo, e o PAT real é injetado pelo gateway no momento em que a solicitação é feita. As avaliações da comunidade chinesa são principalmente construtivas. Alguns desenvolvedores do blog park realizaram testes reais no OneCLI e acreditam que seu “custo de transformação é próximo de zero”. No entanto, para equipes que já executam Agentes de ambiente de produção, atenção especial precisa ser dada ao gerenciamento de certificados HTTPS do gateway e ao isolamento da rede. Outros comentaram que o gerenciamento centralizado de credenciais também significa risco centralizado – se o servidor OneCLI for comprometido, o invasor terá um alvo extremamente valioso.

  • OneCLI recebeu imprensa positiva de várias fontes confiáveis. A promoção pública da Y Combinator é vista como um sinal para a indústria de que a aceleradora acredita que a infraestrutura de segurança do agente é uma via independente digna de foco. O Agent Times, World AI 360 e outras mídias relataram isso, e geralmente acredita-se que o padrão de design do OneCLI - isolando credenciais fora da memória do Agente - deverá se tornar uma camada de segurança padrão para a arquitetura do Agente. Do ponto de vista do cenário competitivo de produtos, a principal concorrência que o OneCLI enfrenta vem de dois tipos de soluções. Um tipo são as ferramentas tradicionais de gerenciamento de chaves (HashiCorp Vault, AWS Secrets Manager, 1Password). Essas ferramentas resolvem o problema de armazenamento, mas não resolvem o problema de injeção – ainda existe o risco de vazamento após o Agente obter a chave. O outro tipo é a estrutura emergente do Agente (como o protocolo MCP), mas a definição da ferramenta MCP consome a janela de contexto do Agente e cada servidor MCP lida com a autenticação de forma independente, sem gerenciamento unificado de credenciais. O posicionamento diferenciado do OneCLI é encontrar um espaço em branco entre esses dois tipos de soluções: resolver tanto o armazenamento quanto a injeção sem consumir a janela de contexto do Agente.

  • OneCLI apresenta riscos. O principal problema está no modelo MITM CA - o gateway precisa manter a chave CA para emitir certificados para alvos arbitrários, o que significa que em uma máquina compartilhada ou com vários locatários, uma vulnerabilidade de escalonamento de privilégios pode expor a chave CA. A implantação requer cuidado extra com o isolamento do contêiner Docker e os namespaces de rede. Embora o projeto seja iterado rapidamente e a comunidade cresça rapidamente, ele ainda está no estágio v1.x, e a API e o formato de configuração podem mudar com as atualizações de versão. Para empresas que necessitam de garantias de estabilidade a longo prazo, recomenda-se a utilização do OneCLI como uma solução avaliável para verificação de protótipos, mantendo ao mesmo tempo a gestão tradicional de credenciais como solução alternativa. Outra questão que não pode ser ignorada é a confiança centralizada – centralizar credenciais no gerenciamento de um gateway melhora a eficiência da operação e da manutenção, mas também significa que o próprio gateway se torna um ponto único de alvo de explosão. As operadoras precisam realizar um reforço adicional do gateway, incluindo, mas não se limitando a: restringir IPs de acesso ao painel, permitir o armazenamento externo de logs de auditoria e alternar regularmente as chaves de criptografia.

  • OneCLI é mais adequado para ambos os tipos de equipe. A primeira categoria são equipes de desenvolvimento e operação que executam agentes de codificação (Claude Code, Codex, Cursor). Esses agentes precisam chamar frequentemente APIs externas, como GitHub, Slack, Jira, etc., e cada linha de saída pode conter chaves. A segunda categoria é uma equipe que constrói um sistema de colaboração multiagente que precisa gerenciar e auditar uniformemente o acesso à API de todos os agentes. Os cenários que não são adequados incluem: Agentes que funcionam apenas em redes completamente isoladas, equipes que já possuem implantações maduras do HashiCorp Vault e não estão dispostas a adicionar infraestrutura adicional e empresas de benchmark que exigem auditorias de conformidade rigorosas (como SOC 2 Tipo II). Para este último, é recomendável esperar até que o OneCLI conclua uma auditoria de segurança de terceiros antes de considerar a implantação em nível de produção.

  • OneCLI atinge com precisão um verdadeiro ponto problemático na popularização de agentes de IA - segurança de credenciais - e fornece uma solução de engenharia elegante e prática. Seu julgamento central é que "o agente não deve nem tocar na tecla" e implementa esse princípio no nível arquitetônico. Durante o período crítico de transição dos Agentes dos brinquedos para a produtividade, espera-se que o OneCLI se torne o padrão de segurança para a infraestrutura dos Agentes. Mas o seu verdadeiro valor não pode ser totalmente verificado até que uma auditoria de terceiros seja concluída e a versão estável 2.0 seja lançada.

Avaliações de usuários

  • avatar
    2hyqkek
    Testei o OneCLI e ele resolveu de vez o problema de gestão de chaves do Claude Code. Antes eu tinha que enfiar todo tipo de API Key no .env; agora um comando docker coloca tudo para rodar e o Agent nunca conhece as chaves reais. A sensação de segurança aumentou demais.

  • avatar
    珊瑚37
    Tem gente comparando com o HashiCorp Vault, mas acho que o posicionamento é diferente. O Vault é pesado demais; para uma equipe pequena desenvolvendo Agents, o deploy com um clique do OneCLI é realmente tranquilo.

  • avatar
    RGonzales_Plus
    Um gateway HTTP escrito em Rust, com desempenho realmente estável. Medi a latência e, depois de adicionar o proxy do OneCLI, quase não senti sobrecarga extra; muito mais rápido do que buscar a chave no Vault a cada chamada.

  • avatar
    王月珍
    Vi a conta oficial da YC divulgando o OneCLI e fui pesquisar. A ideia é realmente boa: não se trata de impedir o Agent de chamar APIs, e sim de fazer com que o Agent nem toque nas chaves. Concordo com essa filosofia de design.

  • avatar
    FrankHicksIII
    No Hacker News alguém questionou se isso não é só um auth proxy — de fato, soluções parecidas já existiam. Mas foi otimizado especificamente para cenários de Agents e funciona logo de cara, e isso já basta.

  • avatar
    AnnGray
    O deploy é simples: uma linha de docker run e está rodando. Mas tem uma pegadinha: você precisa lidar sozinho com a questão do certificado autoassinado; se o contêiner do Agent não confiar no certificado CA, o tráfego HTTPS não passa.

  • avatar
    流年472
    A abordagem do OneCLI me lembrou um caso real que li: o responsável de segurança de uma grande empresa autorizou um Agent e ele começou a apagar e-mails feito louco. Se houvesse uma camada de política de gateway na época, talvez só alguns e-mails fossem apagados em vez de todos.

  • avatar
    8j0wz
    Testei o OneCLI junto com o NanoClaw e a experiência foi supersuave. O Agent nem sabe que as chaves existem, então não tem como vazá-las. Para equipes sensíveis à segurança, essa combinação vale o teste.

  • avatar
    HaroldStephensIII
    Já integrei o OneCLI ao meu fluxo de trabalho no Cursor, com as APIs do GitHub, OpenAI e Slack todas configuradas. O processo de configuração é bem intuitivo: o painel web gerencia Agents e chaves, e a granularidade de permissões é fina o suficiente.

  • avatar
    AshleyOrtiz
    Minha única ressalva é o risco de centralização. Todas as chaves passam pelo gateway do OneCLI e, se ele for comprometido, já era. O armazenamento criptografado é bem feito, mas em produção ainda fico um pouco receoso com o ponto único de falha.

  • avatar
    康明_1
    Comparei várias ferramentas de gestão de credenciais e o OneCLI é a mais amigável para desenvolvedores individuais. O Authsome dispensa infraestrutura, mas não tem auditoria; o Vault é pesado demais. O OneCLI acerta no meio-termo.

  • avatar
    Isabella.Morgan
    Poder conectar com o Bitwarden é um baita diferencial: as chaves não precisam ficar no banco local do OneCLI, são puxadas direto do Bitwarden. Para equipes que já usam um gerenciador de senhas, o custo de migração é bem baixo.

  • avatar
    KeithStewartJr
    Dei uma olhada no código e a camada do gateway em Rust está bem sólida. Criptografia estática AES-256-GCM, descriptografa só na hora da requisição; não há fraquezas óbvias no design. Aguardo a adição de fluxos de aprovação e regras de monitoramento.

  • avatar
    Jacqueline.Adams
    Embora o OneCLI evite o vazamento de chaves, ele não impede que um Agent autorizado faça besteira. Se o Agent tem permissão para chamar a API do Stripe, pode cobrar à vontade. Esse problema ainda precisa de fluxos de aprovação — só o gateway não basta.

  • avatar
    Laura_MooreIII
    Acompanho desde o Show HN e já passou de 2800 estrelas — o crescimento é realmente rápido. Isso mostra que essa dor atinge muita gente. Licença Apache-2.0 mais o aval da YC: vale a pena acompanhar.

  • avatar
    7wnel5q
    Depois de implantar o OneCLI, tive um ganho inesperado: os logs de auditoria são ótimos. Antes, quais APIs o Agent chamava e quando eram totalmente invisíveis; agora está tudo claro e a investigação de problemas ficou muito mais eficiente.

  • avatar
    EHughesIII
    A arquitetura do trio Gateway + Dashboard + armazenamento criptografado é muito clara. O desempenho do gateway em Rust não é problema e o painel em Next.js é agradável de usar. Só que a documentação é curta demais em alguns pontos — iniciantes talvez precisem explorar um pouco mais.

  • avatar
    smallpeacock198
    Segui aquele artigo de teste prático do Cnblogs e o deploy local levou menos de dez minutos. Chamei a API do GitHub com o Claude Code e só vi FAKE_KEY o tempo todo. Essa substituição transparente realmente parece tecnologia de outro nível.

  • avatar
    Brian.Martinez168
    Para alguém como eu, que desenvolve AI Agents, o OneCLI resolveu o problema mais chato — antes de cada demo eu tinha que verificar se o arquivo .env tinha sido commitado sem querer. Agora não preciso mais me preocupar com isso.

  • avatar
    Web_3Wave
    Ainda está na fase 1.x, então a API pode mudar com frequência. Se for usar em produção, recomendo travar a versão, senão vira dor de cabeça quando o formato de configuração mudar após um upgrade.

  • avatar
    purplepanda996
    Integrei o OneCLI ao sistema multi-Agent da nossa equipe, com três projetos isolando suas próprias chaves e políticas. Esse design de isolamento por projeto é muito prático — os dados de clientes diferentes não se misturam.

  • avatar
    许桂强
    Só quero saber quando vão suportar a integração com o 1Password; ter só o Bitwarden é meio limitado. Muita gente da minha equipe usa 1Password, espero que adicionem.

  • avatar
    DianeMitchell_Plus60
    Um comando do Docker e tudo ficou de pé, realmente prático. Mas testei um Agent em Node.js e a variável de ambiente HTTP_PROXY não é bem suportada em versões antigas do Node — precisa da 22 ou superior.

  • avatar
    LoganRodriguez_20234
    Aprovado. Fiz um experimento antes em que um ataque comum de Prompt Injection conseguiu extrair a chave da OpenAI das variáveis de ambiente. Depois de usar o OneCLI, tentei o mesmo ataque de novo — o Agent simplesmente não tem a chave em mãos, então não há o que vazar.

  • avatar
    OMpow
    O design do motor de políticas é ótimo: dá para configurar regras allow/block e limites de taxa separados para cada Agent. Isso vai muito além da simples gestão de chaves; é praticamente controle de permissões na camada de rede.

  • avatar
    云烟737
    A dependência do PostgreSQL é uma barreira. Para um desenvolvedor individual, ter que instalar um banco de dados só para rodá-lo é meio exagerado. A boa notícia é que eles falaram de uma versão embutida com PGlite, sem precisar montar um banco separado. Aguardo o suporte oficial.

  • avatar
    AfraRomkes
    Conversei com o DevOps da nossa equipe e ele acha que a abordagem de proxy MITM do OneCLI traz riscos de conformidade para ambientes de TI regulados na China. Certificados autoassinados nem sempre são aceitos nas auditorias de proteção por níveis — vale ficar de olho nesse ponto.

  • avatar
    WLopezX736
    Aquele artigo de análise do The Agent Times é muito bom e aponta a questão-chave: o OneCLI resolve o vazamento de chaves, mas não resolve o abuso de autorização pelos Agents. Ainda assim, as qualidades superam os defeitos — pelo menos resolveram primeiro o problema mais crítico.

  • avatar
    goldendog167
    Abri uma Issue perguntando sobre o fluxo de aprovações e o desenvolvedor respondeu bem rápido, dizendo que já está no roadmap. É um projeto apoiado pela Y Combinator, então o ritmo de iteração não deve ser lento.

  • avatar
    星辰_14
    Depois de ler a opinião sobre CLI e Agents que o karpathy retuitou, o design do OneCLI realmente se encaixa nessa tese. A CLI é a interface nativa dos Agents, e fazer a gestão de credenciais na camada da CLI é mais fundamental e universal do que fazê-la na camada da aplicação.