OneCLI
Open-source шлюз учётных данных для ИИ-агентов: сохраните один раз, подставляйте везде, ключи никогда не видны агенту
Подробный отчёт
-
OneCLI — это шлюз учетных данных с открытым исходным кодом для агентов ИИ, созданный в пакете Y Combinator Summer 2026 и имеющий более 2800 звезд на GitHub. Он решает одну из самых сложных проблем безопасности в эпоху агентов: агенту необходимо вызывать внешние API, но прямая передача ключа агенту эквивалентна прикреплению безопасного пароля к двери. Решение OneCLI состоит в том, чтобы вставить прозрачный прокси-шлюз между агентом и целевой службой. Настоящие учетные данные шифруются и хранятся в шлюзе. Агент хранит только токен-заполнитель, а шлюз завершает замену «поддельный ключ → настоящий ключ» в момент отправки запроса. На момент написания проект был загружен более 320 000 раз и был выбран NanoClaw в качестве уровня учетных данных по умолчанию.
-
OneCLI была основана Гаем Беном Аароном и Джонатаном Фишнером. Опыт двух основателей сосредоточен на разработке систем безопасности: Гай был первым инженером в компании Argon (позже приобретенной Aqua Security), а Джонатан работал над доступом к сети с нулевым доверием в Axis Security (позже приобретенной HPE), оба из израильской военной разведки. Ранее они вместе работали над инструментом баз данных с открытым исходным кодом ChartDB (более 20 000 звезд на GitHub). Мотивацией к созданию послужил личный опыт: когда они создавали уровень оркестрации агентов для ChartDB, они не смогли найти безопасный способ распространения учетных данных автономным агентам. Исследование группы показало, что почти все команды, использующие агент, либо жестко запрограммировали ключ API в файле .env, либо импровизировали решение агента. В июле 2026 года проект был официально открыт с открытым исходным кодом и появился на Hacker News «Show HN», быстро завоевав внимание сообщества. Y Combinator публично продвигал OneCLI через свою официальную учетную запись X 23 июля 2026 года, определив его как уровень инфраструктуры, который «позволяет агентам ИИ выполнять реальную работу без хранения паролей». OneCLI использует лицензию Apache-2.0 и все еще находится на ранней стадии быстрой итерации (v1.42.0+), но ее начали использовать такие компании, как Docker, MindsDB, Zoho, Coralogix и т. д.
-
Основной рабочий процесс OneCLI разделен на три этапа. На первом этапе оператор сохраняет реальные учетные данные API в зашифрованном хранилище OneCLI; на втором этапе каждому агенту выдается ключ-заполнитель (например, FAKE_KEY), и агент использует эти поддельные ключи при выполнении HTTP-запросов; на третьем этапе шлюз OneCLI перехватывает запрос, завершает расшифровку и замену учетных данных до того, как запрос покинет шлюз в соответствии с правилами сопоставления хоста и пути, и, наконец, пересылает запрос, содержащий реальные учетные данные, в целевую службу. В течение всего процесса Агент ни разу не вступает в контакт с настоящим ключом. С точки зрения технологий OneCLI состоит из трех уровней. Высокопроизводительный HTTP-шлюз, написанный на Rust, отвечает за перехват исходящих запросов и внедрение учетных данных. Агент передает токен доступа через заголовок Proxy-Authorization для завершения аутентификации личности. Веб-панель, созданная Next.js, используется для управления агентами, ключами и разрешениями. Шлюз динамически анализирует, какие учетные данные следует вводить для каждого запроса через API, предоставляемый информационной панелью. Уровень хранения учетных данных использует шифрование AES-256-GCM. Ключ расшифровывается только при возникновении запроса. После расшифровки он строго сопоставляется в соответствии с шаблонами хоста и пути, а затем внедряется в виде заголовков запросов или параметров URL. Развертывание чрезвычайно просто и может быть запущено всего одной командой: docker run -d --name onecli -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecli После запуска посетите http://localhost:10254, чтобы создать агент, добавьте ключ, а затем укажите HTTP-прокси агента на localhost:10255. Платформа агента не требует какой-либо модификации кода — к ней можно получить доступ, если она поддерживает установку переменной среды HTTPS_PROXY. Сюда входят Claude Code, Codex, Cursor, Cline и основные платформы, такие как OpenClaw, NanoClaw, LangChain и CrewAI. OneCLI также предоставляет инструмент командной строки onecli CLI, который позволяет агентам автономно управлять своими идентификаторами и ключами с помощью команд оболочки. Оркестратор агентов может создавать новых агентов, назначать учетные данные и настраивать правила в сценарии без ручного управления панелью мониторинга.Локальный режим поддерживает однопользовательскую работу без входа в систему без настройки NEXTAUTH_SECRET. Team Collaboration может включить аутентификацию Google OAuth. Все переменные среды имеют разумные значения по умолчанию, которые автоматически генерируются, если SECRET_ENCRYPTION_KEY не установлен.
-
OneCLI в настоящее время полностью бесплатен и имеет открытый исходный код (Apache-2.0). Уровень бесплатного пользования поддерживает до двух агентов, при этом кредитная карта не требуется. Команда проекта в настоящее время представляет собой стартап-компанию, созданную Y Combinator, и еще не объявила конкретный ценовой план для официальной коммерческой версии. Предсказуемые направления бизнеса включают поддержку нескольких агентов для корпоративных выпусков, расширенные механизмы политики, интеграцию поставщиков удостоверений в масштабах всей организации и управляемые облачные службы.
-
Общая реакция сообщества на OneCLI была положительной, особенно в сообществе безопасности агентов. Некоторые разработчики в ветке обсуждения Hacker News отметили, что такие решения, как решения для агентов учетных данных, не новы (например, Tokenizer Fly.io, агент SSO BuzzFeed и т. д.), но реализации, адаптированные для сценариев AI Agent, действительно снизили порог реализации. Некоторые разработчики также поделились планами использовать HashiCorp Vault со скриптами для достижения аналогичных эффектов, но признали, что «готовый» опыт OneCLI лучше. Демонстрационное видео, продвигаемое официальным аккаунтом Y Combinator, показывает полный процесс вызова Claude Code API GitHub через шлюз OneCLI — на протяжении всего процесса агент удерживает только FAKE_KEY, а настоящий PAT вводится шлюзом в момент выполнения запроса. Оценки китайского сообщества в основном конструктивны. Некоторые разработчики в парке блогов провели реальные тесты OneCLI и полагают, что «стоимость трансформации близка к нулю». Однако командам, которые уже используют агенты производственной среды, особое внимание необходимо уделять управлению сертификатами HTTPS шлюза и сетевой изоляции. Другие отметили, что централизованное управление учетными данными также означает централизованный риск — если сервер OneCLI будет скомпрометирован, у злоумышленника появится чрезвычайно ценная цель.
-
OneCLI получил положительные отзывы в прессе из нескольких авторитетных источников. Публичное продвижение Y Combinator рассматривается как сигнал отрасли о том, что акселератор считает, что инфраструктура безопасности агентов — это независимое направление, заслуживающее внимания. Об этом сообщили газеты Agent Times, World AI 360 и другие СМИ, и обычно считается, что шаблон проектирования OneCLI, изолирующий учетные данные вне памяти агента, как ожидается, станет стандартным уровнем безопасности для архитектуры агента. С точки зрения конкурентной среды продуктов, основная конкуренция OneCLI исходит от двух типов решений. Один тип — традиционные инструменты управления ключами (HashiCorp Vault, AWS Secrets Manager, 1Password). Эти инструменты решают проблему хранения, но не решают проблему внедрения — риск утечки сохраняется после того, как Агент получит ключ. Другой тип — это новая структура агента (например, протокол MCP), но определение инструмента MCP использует контекстное окно агента, и каждый сервер MCP обрабатывает аутентификацию независимо, не имея унифицированного управления учетными данными. Дифференцированное позиционирование OneCLI заключается в том, чтобы найти пустое пространство между этими двумя типами решений: решение как хранилища, так и внедрения без использования контекстного окна агента.
-
OneCLI не лишен рисков. Основная проблема заключается в модели MITM CA: шлюз должен хранить ключ CA для выдачи сертификатов для произвольных целей, а это означает, что на общей или многопользовательской машине уязвимость повышения привилегий может раскрыть ключ CA. Развертывание требует особой осторожности с изоляцией контейнеров Docker и сетевых пространств имен. Хотя проект быстро развивается и сообщество быстро растет, он все еще находится на стадии v1.x, и формат API и конфигурации может измениться с обновлением версии. Предприятиям, которым требуются долгосрочные гарантии стабильности, рекомендуется использовать OneCLI в качестве оценочного решения для проверки прототипов, сохраняя при этом традиционное управление учетными данными в качестве запасного решения. Еще одна проблема, которую нельзя игнорировать, — это централизованное доверие: централизация учетных данных в одном управлении шлюзом повышает эффективность эксплуатации и обслуживания, но это также означает, что сам шлюз становится единой точкой поражения. Операторам необходимо выполнить дополнительное усиление безопасности шлюза, включая, помимо прочего: ограничение IP-адресов доступа к панели управления, включение внешнего хранения журналов аудита и регулярную смену ключей шифрования.
-
OneCLI лучше всего подходит для обоих типов команд. Первая категория — это группы разработки и эксплуатации, использующие агенты кодирования (Claude Code, Codex, Cursor). Этим агентам необходимо часто вызывать внешние API, такие как GitHub, Slack, Jira и т. д., и каждая строка вывода может содержать ключи. Вторая категория — это команда, создающая систему совместной работы с несколькими агентами, которой необходимо единообразно управлять и проверять доступ к API всех агентов. Неподходящие сценарии включают в себя: агенты, которые работают только в полностью изолированных сетях, команды, которые уже имеют зрелые развертывания HashiCorp Vault и не желают добавлять дополнительную инфраструктуру, а также тестовые предприятия, которым требуется строгий аудит соответствия (например, SOC 2 Type II). В последнем случае рекомендуется подождать, пока OneCLI завершит сторонний аудит безопасности, прежде чем рассматривать развертывание на производственном уровне.
-
OneCLI точно решает реальную проблему в популяризации агентов ИИ — безопасность учетных данных — и предоставляет элегантное и практичное инженерное решение. Его основное суждение заключается в том, что «Агент не должен даже прикасаться к клавише», и этот принцип реализуется на архитектурном уровне. Ожидается, что в критический период перехода агентов от игрушек к производительности OneCLI станет стандартом безопасности для инфраструктуры агентов. Но его истинная ценность не может быть полностью проверена до тех пор, пока не будет завершен сторонний аудит и не будет выпущена стабильная версия 2.0.
Отзывы пользователей
-
2hyqkek—Попробовал OneCLI — проблема управления ключами в Claude Code решена полностью. Раньше приходилось пихать в .env всевозможные API-ключи, а теперь всё поднимается одной docker-командой, и Agent вообще не знает настоящих ключей. Чувство безопасности выросло в разы. -
珊瑚37—Кто-то сравнивает его с HashiCorp Vault, но, по-моему, позиционирование разное. Vault слишком тяжеловесен; для маленькой команды, разрабатывающей агентов, развёртывание в один клик у OneCLI — это действительно удобно. -
RGonzales_Plus—HTTP-шлюз, написанный на Rust, — производительность действительно стабильная. Замерил задержку: после добавления прокси OneCLI дополнительных накладных расходов почти не ощущается — куда быстрее, чем каждый раз ходить за ключом в Vault. -
王月珍—Увидел, что официальный аккаунт YC продвигает OneCLI, и пошёл разбираться. Идея действительно хороша: не запрещать агенту вызывать API, а сделать так, чтобы агент даже не касался ключей. Такую философию проектирования я одобряю. -
FrankHicksIII—На Hacker News кто-то усомнился: мол, это же просто auth proxy — и правда, похожие решения были и раньше. Но этот оптимизирован именно под сценарии агентов и работает из коробки — и этого достаточно. -
AnnGray—Развернуть просто: одна строка docker run — и всё работает. Но есть подводный камень: проблему самоподписанного сертификата придётся решать самому; если контейнер агента не доверяет CA-сертификату, HTTPS-трафик не пройдёт. -
流年472—Подход OneCLI напомнил мне реальный случай, о котором я читал: руководитель по безопасности крупной компании выдал агенту полномочия, и тот начал бешено удалять письма. Будь тогда прослойка политик на шлюзе, удалилось бы, возможно, лишь несколько писем, а не все. -
8j0wz—Попробовал OneCLI в связке с NanoClaw — опыт очень гладкий. Агент вообще не знает о существовании ключей, утечка невозможна в принципе. Командам, чувствительным к безопасности, эта связка стоит того, чтобы её попробовать. -
HaroldStephensIII—Уже встроил OneCLI в свой рабочий процесс в Cursor, настроил API GitHub, OpenAI и Slack. Процесс настройки интуитивный: веб-панель управляет агентами и ключами, а детализация прав достаточно тонкая. -
AshleyOrtiz—Единственное, что смущает, — риск централизации. Все ключи идут через шлюз OneCLI, и если его взломают — пропадёт всё. Шифрованное хранилище сделано хорошо, но единая точка отказа в продакшене всё же немного тревожит. -
康明_1—Сравнил несколько инструментов управления учётными данными — OneCLI самый дружелюбный к индивидуальным разработчикам. Authsome не требует инфраструктуры, но не имеет аудита; Vault слишком тяжёлый. OneCLI удачно занимает середину. -
Isabella.Morgan—Возможность подключить Bitwarden — приятный бонус: ключи не нужно хранить в локальной базе OneCLI, они подтягиваются прямо из Bitwarden. Для команд, уже использующих менеджер паролей, стоимость миграции минимальна. -
KeithStewartJr—Посмотрел код: слой шлюза на Rust написан весьма добротно. Статическое шифрование AES-256-GCM, расшифровка только в момент запроса — явных слабых мест в дизайне нет. Жду, когда добавят процессы согласования и правила мониторинга. -
Jacqueline.Adams—Хотя OneCLI и предотвращает утечку ключей, он не остановит авторизованного агента, если тот начнёт своевольничать. Есть у агента право вызывать Stripe API — значит, он может списывать деньги как угодно. Эту проблему решает только процесс согласований, одного шлюза мало. -
Laura_MooreIII—Слежу за проектом со времён Show HN — уже 2800+ звёзд, рост действительно быстрый. Значит, эта боль знакома очень многим. Лицензия Apache-2.0 плюс поддержка YC — стоит присмотреться. -
7wnel5q—После развёртывания OneCLI получил неожиданный бонус: журналы аудита невероятно полезны. Раньше было совершенно не видно, какие API агент вызывал и когда, а теперь всё как на ладони — разбирать проблемы стало намного быстрее. -
EHughesIII—Архитектура из трёх частей — Gateway + Dashboard + шифрованное хранилище — очень понятная. Производительность шлюза на Rust — не проблема, панель на Next.js удобна в работе. Вот только документация местами слишком лаконичная, новичкам придётся поразбираться. -
smallpeacock198—Прошёл по шагам тот практический разбор с Cnblogs — локальное развёртывание заняло меньше десяти минут. Вызывал GitHub API через Claude Code и всё время видел только FAKE_KEY. Эта прозрачная подмена действительно ощущается как какая-то магия. -
Brian.Martinez168—Для таких, как я, кто занимается разработкой AI-агентов, OneCLI решил самую больную проблему: перед каждой демонстрацией приходилось проверять, не закоммитил ли я случайно файл .env. Теперь об этом можно не волноваться. -
Web_3Wave—Пока это стадия 1.x, так что API может меняться довольно часто. Для продакшена советую зафиксировать версию, иначе после обновления поменяется формат конфигурации — и начнутся проблемы. -
purplepanda996—Подключил OneCLI к мультиагентной системе нашей команды: три проекта изолируют свои ключи и политики независимо друг от друга. Такая изоляция на уровне проектов очень практична — данные разных клиентов не перемешиваются. -
许桂强—Хочу лишь узнать, когда появится интеграция с 1Password — сейчас есть только Bitwarden, и это ограничивает. У нас в команде многие пользуются 1Password, надеюсь, добавят. -
DianeMitchell_Plus60—Одна команда Docker — и всё поднялось, действительно удобно. Правда, попробовал агента на Node.js: переменная окружения HTTP_PROXY плохо поддерживается на старых версиях Node, нужна 22+. -
LoganRodriguez_20234—Ставлю плюс. Раньше проводил эксперимент: обычная Prompt Injection-атака выманила ключ OpenAI из переменных окружения. После установки OneCLI попробовал ту же атаку — у агента ключа просто нет на руках, и утечь ему неоткуда. -
OMpow—Дизайн движка политик хорош: для каждого агента можно отдельно настроить правила allow/block и ограничения частоты запросов. Это гораздо глубже простого управления ключами — по сути, контроль прав на сетевом уровне. -
云烟737—Зависимость от PostgreSQL — это порог входа. Для соло-разработчика ставить целую базу данных только ради его запуска — перебор. К счастью, они говорят, что будет встраиваемая версия на PGlite, без отдельной базы. Жду официальной поддержки. -
AfraRomkes—Поговорил с DevOps из нашей команды — он считает, что схема MITM-прокси в OneCLI несёт комплаенс-риски для регулируемых ИТ-сред в Китае. Самоподписанные сертификаты не всегда признаются при аудитах многоуровневой защиты, советую обратить внимание на этот момент. -
WLopezX736—Та аналитическая статья в The Agent Times написана отлично и попадает в ключевую проблему: OneCLI решает утечку ключей, но не решает злоупотребление полномочиями со стороны агентов. Впрочем, достоинства перевешивают — по крайней мере, сначала закрыли самую критичную проблему. -
goldendog167—Открыл Issue с вопросом о процессе согласований — разработчик ответил очень быстро и сказал, что это уже в роадмапе. Проект, в который вложился Y Combinator, так что темп итераций вряд ли будет медленным. -
星辰_14—После того как прочитал мнение о CLI и агентах, которое ретвитнул karpathy, дизайн OneCLI действительно ложится в эту логику. CLI — это нативный интерфейс для агентов, и управление учётными данными на уровне CLI более фундаментально и универсально, чем на уровне приложения.