OneCLI
Cổng thông tin xác thực mã nguồn mở cho AI Agent: lưu một lần, tiêm mọi nơi, khóa bí mật không bao giờ hiển thị với agent
Báo cáo chuyên sâu
-
OneCLI là cổng thông tin xác thực nguồn mở dành cho Đại lý AI được ươm tạo trong đợt Y Combinator Summer 2026 và có hơn 2.800 sao trên GitHub. Nó giải quyết một trong những vấn đề bảo mật khó khăn nhất trong kỷ nguyên Agent: Agent cần gọi các API bên ngoài, nhưng việc trực tiếp giao chìa khóa cho Agent cũng tương đương với việc dán mật khẩu an toàn lên cửa. Giải pháp của OneCLI là chèn một cổng proxy minh bạch giữa Tác nhân và dịch vụ đích. Thông tin xác thực thực sự được mã hóa và lưu trữ trong cổng. Tác nhân chỉ giữ mã thông báo giữ chỗ và cổng hoàn tất việc thay thế "khóa giả → khóa thực" tại thời điểm yêu cầu được gửi. Tại thời điểm viết bài, dự án đã được tải xuống hơn 320.000 lần và được NanoClaw chọn làm cấp chứng chỉ mặc định.
-
OneCLI được đồng sáng lập bởi Guy Ben Aharon và Jonathan Fishner. Nền tảng của hai nhà sáng lập tập trung vào kỹ thuật bảo mật: Guy là kỹ sư đầu tiên tại Argon (sau này được Aqua Security mua lại) và Jonathan làm việc về truy cập mạng không tin cậy tại Axis Security (sau này được HPE mua lại), cả hai đều đến từ tình báo quân đội Israel. Trước đây, cả hai đã làm việc cùng nhau trên công cụ cơ sở dữ liệu nguồn mở ChartDB (hơn 20.000 sao trên GitHub). Động lực sáng tạo đến từ kinh nghiệm cá nhân: khi họ xây dựng lớp điều phối Tác nhân cho ChartDB, họ không thể tìm ra cách an toàn để phân phối thông tin xác thực cho các Tác nhân tự trị. Nghiên cứu của nhóm phát hiện ra rằng hầu hết tất cả các nhóm sử dụng Tác nhân đều mã hóa Khóa API vào tệp .env hoặc ứng biến giải pháp tác nhân. Vào tháng 7 năm 2026, dự án chính thức open source và xuất hiện trên Hacker News “Show HN”, nhanh chóng nhận được sự chú ý của cộng đồng. Y Combinator đã quảng cáo công khai OneCLI thông qua tài khoản X chính thức của mình vào ngày 23 tháng 7 năm 2026, xác định đây là lớp cơ sở hạ tầng “cho phép Tác nhân AI thực hiện công việc thực tế mà không cần lưu trữ mật khẩu”. OneCLI sử dụng giấy phép Apache-2.0 và vẫn đang trong giai đoạn lặp lại nhanh (v1.42.0+), nhưng các công ty như Docker, MindsDB, Zoho, Coralogix, v.v. đã bắt đầu sử dụng nó.
-
Quy trình làm việc cốt lõi của OneCLI được chia thành ba bước. Ở bước đầu tiên, nhà điều hành lưu trữ thông tin xác thực API thực vào kho tiền được mã hóa của OneCLI; ở bước thứ hai, một khóa giữ chỗ (chẳng hạn như FAKE_KEY) được cấp cho mỗi Tác nhân và Tác nhân sử dụng các khóa giả này khi thực hiện các yêu cầu HTTP; ở bước thứ ba, cổng OneCLI chặn yêu cầu, hoàn thành việc giải mã và thay thế thông tin xác thực trước khi yêu cầu rời khỏi cổng theo quy tắc so khớp máy chủ và đường dẫn, cuối cùng chuyển tiếp yêu cầu mang thông tin xác thực thực đến dịch vụ đích. Trong toàn bộ quá trình, Tác nhân không bao giờ tiếp xúc với khóa thực tại bất kỳ thời điểm nào. Về mặt công nghệ, OneCLI bao gồm ba lớp. Cổng HTTP hiệu suất cao được viết bằng Rust chịu trách nhiệm chặn các yêu cầu gửi đi và đưa thông tin xác thực vào. Tác nhân mang mã thông báo truy cập thông qua tiêu đề Ủy quyền proxy để hoàn tất xác thực danh tính. Bảng điều khiển web do Next.js xây dựng được sử dụng để quản lý Đại lý, khóa và quyền. Cổng này tự động phân tích cú pháp thông tin xác thực nào sẽ được đưa vào cho mỗi yêu cầu thông qua API do trang tổng quan hiển thị. Lớp lưu trữ thông tin xác thực sử dụng mã hóa AES-256-GCM. Khóa chỉ được giải mã khi có yêu cầu xảy ra. Sau khi giải mã, nó được đối sánh chặt chẽ theo mẫu máy chủ và đường dẫn, sau đó được đưa vào dưới dạng tiêu đề yêu cầu hoặc tham số URL. Việc triển khai cực kỳ đơn giản và có thể được bắt đầu chỉ bằng một lệnh: docker run -d --name onecli -p 10254:10254 -p 10255:10255 -v onecli-data:/app/data ghcr.io/onecli/onecli Sau khi khởi động, hãy truy cập http://localhost:10254 để tạo Tác nhân, thêm khóa, sau đó trỏ proxy HTTP của Tác nhân tới localhost:10255. Khung Tác nhân không yêu cầu bất kỳ sửa đổi mã nào - nó có thể được truy cập miễn là nó hỗ trợ cài đặt biến môi trường HTTPS_PROXY. Điều này bao gồm Claude Code, Codex, Cursor, Cline và các framework chính thống như OpenClaw, NanoClaw, LangChain và CrewAI. OneCLI cũng cung cấp công cụ dòng lệnh onecli CLI, cho phép Đại lý tự động quản lý danh tính và khóa của riêng mình thông qua các lệnh Shell - Trình điều phối Tác nhân có thể tạo Đại lý mới, gán thông tin xác thực và định cấu hình quy tắc trong tập lệnh mà không cần thao tác thủ công trên bảng điều khiển.Chế độ cục bộ hỗ trợ hoạt động không cần đăng nhập của một người dùng mà không cần định cấu hình NEXTAUTH_SECRET. Cộng tác nhóm có thể kích hoạt xác thực Google OAuth. Tất cả các biến môi trường đều có giá trị mặc định hợp lý, được tạo tự động khi không đặt SECRET_ENCRYPTION_KEY.
-
OneCLI hiện hoàn toàn miễn phí và là nguồn mở (Apache-2.0). Bậc miễn phí hỗ trợ tối đa 2 Đại lý và không cần thẻ tín dụng. Nhóm dự án hiện là công ty khởi nghiệp do Y Combinator ươm tạo và chưa công bố mức giá cụ thể cho phiên bản thương mại chính thức. Các lộ trình kinh doanh có thể dự đoán được bao gồm hỗ trợ đa tác nhân cho các phiên bản doanh nghiệp, công cụ chính sách nâng cao, tích hợp nhà cung cấp danh tính trên toàn tổ chức và các dịch vụ đám mây được quản lý.
-
Phản hồi chung của cộng đồng đối với OneCLI là tích cực, đặc biệt là trong cộng đồng bảo mật Đại lý. Một số nhà phát triển trong chủ đề thảo luận về Hacker News đã chỉ ra rằng các giải pháp như giải pháp tác nhân thông tin xác thực không phải là mới (chẳng hạn như Tokenizer của Fly.io, tác nhân BuzzFeed SSO, v.v.), nhưng việc triển khai được thiết kế riêng cho các kịch bản Tác nhân AI thực sự đã hạ thấp ngưỡng triển khai. Một số nhà phát triển cũng chia sẻ kế hoạch sử dụng HashiCorp Vault với các tập lệnh để đạt được hiệu quả tương tự, nhưng thừa nhận rằng trải nghiệm “xuất sắc” của OneCLI tốt hơn. Video demo do tài khoản chính thức của Y Combinator quảng bá cho thấy toàn bộ quy trình Claude Code gọi API GitHub thông qua cổng OneCLI - Tác nhân chỉ giữ FAKE_KEY trong suốt quá trình và PAT thực sẽ được cổng đưa vào tại thời điểm yêu cầu được thực hiện. Các đánh giá từ cộng đồng người Trung Quốc chủ yếu mang tính xây dựng. Một số nhà phát triển trên công viên blog đã tiến hành thử nghiệm thực tế trên OneCLI và tin rằng "chi phí chuyển đổi gần bằng 0" của nó. Tuy nhiên, đối với các nhóm đang chạy Tác nhân trong môi trường sản xuất, cần đặc biệt chú ý đến việc quản lý chứng chỉ HTTPS và cách ly mạng của cổng. Những người khác nhận xét rằng việc quản lý thông tin xác thực tập trung cũng đồng nghĩa với rủi ro tập trung - nếu máy chủ OneCLI bị xâm phạm, kẻ tấn công sẽ có được mục tiêu cực kỳ giá trị.
-
OneCLI đã nhận được báo chí tích cực từ nhiều nguồn có thẩm quyền. Việc quảng cáo công khai của Y Combinator được coi là một tín hiệu cho ngành rằng máy gia tốc tin rằng cơ sở hạ tầng bảo mật đại lý là một hướng đi độc lập đáng được chú trọng. Agent Times, World AI 360 và các phương tiện truyền thông khác đã đưa tin về nó và người ta thường tin rằng mẫu thiết kế của OneCLI - cách ly thông tin xác thực bên ngoài bộ nhớ Tác nhân - được kỳ vọng sẽ trở thành lớp bảo mật tiêu chuẩn cho kiến trúc Tác nhân. Từ góc độ bối cảnh sản phẩm cạnh tranh, sự cạnh tranh chính mà OneCLI phải đối mặt đến từ hai loại giải pháp. Một loại là các công cụ quản lý khóa truyền thống (HashiCorp Vault, AWS Secrets Manager, 1Password). Những công cụ này giải quyết được vấn đề lưu trữ nhưng không giải quyết được vấn đề tiêm - vẫn có nguy cơ rò rỉ sau khi Đại lý lấy được chìa khóa. Loại còn lại là khung Tác nhân mới nổi (chẳng hạn như giao thức MCP), nhưng định nghĩa công cụ MCP sử dụng cửa sổ ngữ cảnh của Tác nhân và mỗi máy chủ MCP xử lý xác thực một cách độc lập, thiếu quản lý thông tin xác thực thống nhất. Định vị khác biệt của OneCLI là tìm khoảng trống giữa hai loại giải pháp này: giải quyết cả việc lưu trữ và tiêm mà không tiêu tốn cửa sổ ngữ cảnh của Tác nhân.
-
OneCLI không phải là không có rủi ro. Vấn đề cốt lõi nằm ở mô hình MITM CA - cổng cần giữ khóa CA để cấp chứng chỉ cho các mục tiêu tùy ý, điều đó có nghĩa là trên máy dùng chung hoặc máy nhiều người thuê, lỗ hổng leo thang đặc quyền có thể làm lộ khóa CA. Việc triển khai yêu cầu phải cẩn thận hơn với việc cách ly vùng chứa Docker và không gian tên mạng. Mặc dù dự án được lặp lại nhanh chóng và cộng đồng phát triển nhanh chóng nhưng dự án vẫn đang ở giai đoạn v1.x và API cũng như định dạng cấu hình có thể thay đổi khi nâng cấp phiên bản. Đối với các doanh nghiệp yêu cầu đảm bảo tính ổn định lâu dài, nên sử dụng OneCLI làm giải pháp có thể đánh giá được để xác minh nguyên mẫu, đồng thời vẫn duy trì quản lý thông tin xác thực truyền thống làm giải pháp dự phòng. Một vấn đề khác không thể bỏ qua là sự tin cậy tập trung - việc tập trung thông tin xác thực trong quản lý một cổng sẽ cải thiện hiệu quả vận hành và bảo trì, nhưng điều đó cũng có nghĩa là chính cổng đó sẽ trở thành một điểm mục tiêu tấn công duy nhất. Người vận hành cần thực hiện tăng cường độ cứng cho cổng, bao gồm nhưng không giới hạn ở: hạn chế IP truy cập trang tổng quan, cho phép lưu trữ nhật ký kiểm tra bên ngoài và thường xuyên xoay khóa mã hóa.
-
OneCLI phù hợp nhất cho cả hai loại nhóm. Loại đầu tiên là các nhóm phát triển và vận hành đang chạy các tác nhân mã hóa (Claude Code, Codex, Cursor). Các tác nhân này cần thường xuyên gọi các API bên ngoài như GitHub, Slack, Jira, v.v. và mỗi dòng đầu ra có thể chứa các khóa. Hạng mục thứ hai là nhóm xây dựng hệ thống cộng tác nhiều Tác nhân cần quản lý và kiểm tra thống nhất quyền truy cập API của tất cả các Đại lý. Các tình huống không phù hợp bao gồm: Đại lý chỉ chạy trong các mạng hoàn toàn biệt lập, các nhóm đã triển khai HashiCorp Vault hoàn thiện và không muốn bổ sung cơ sở hạ tầng bổ sung cũng như đánh giá các doanh nghiệp yêu cầu kiểm tra tuân thủ nghiêm ngặt (chẳng hạn như SOC 2 Loại II). Đối với trường hợp thứ hai, bạn nên đợi cho đến khi OneCLI hoàn thành quá trình kiểm tra bảo mật của bên thứ ba trước khi xem xét triển khai ở cấp độ sản xuất.
-
OneCLI đánh trúng chính xác điểm yếu thực sự trong việc phổ biến Tác nhân AI - bảo mật thông tin xác thực - và cung cấp giải pháp kỹ thuật tinh tế và thiết thực. Nhận định cốt lõi của nó là "Tác nhân thậm chí không được chạm vào chìa khóa" và thực hiện nguyên tắc này ở cấp độ kiến trúc. Trong giai đoạn chuyển tiếp quan trọng của Đại lý từ đồ chơi sang năng suất, OneCLI được kỳ vọng sẽ trở thành tiêu chuẩn bảo mật cho cơ sở hạ tầng của Đại lý. Nhưng giá trị thực của nó không thể được xác minh đầy đủ cho đến khi quá trình kiểm tra của bên thứ ba hoàn tất và phiên bản 2.0 ổn định được phát hành.
Đánh giá của người dùng
-
2hyqkek—Thử OneCLI một phen, vấn đề quản lý khoá của Claude Code được giải quyết triệt để. Trước đây lần nào cũng phải nhét đủ loại API Key vào .env, giờ một lệnh docker là chạy, Agent hoàn toàn không biết khoá thật. Cảm giác an toàn tăng lên hẳn. -
珊瑚37—Có người đem so nó với HashiCorp Vault, mình thấy định vị khác nhau. Vault nặng nề quá; đội nhỏ làm phát triển Agent thì kiểu triển khai một chạm của OneCLI đúng là nhàn thật sự. -
RGonzales_Plus—Gateway HTTP viết bằng Rust, hiệu năng ổn định thật. Mình đo thử độ trễ, thêm proxy OneCLI vào gần như không cảm nhận được chi phí phát sinh, nhanh hơn nhiều so với việc mỗi lần phải sang Vault lấy khoá. -
王月珍—Thấy tài khoản chính thức của YC giới thiệu OneCLI nên tìm hiểu thử. Ý tưởng đúng là hay: không phải cấm Agent gọi API, mà là để Agent thậm chí không được chạm vào khoá. Triết lý thiết kế này mình công nhận. -
FrankHicksIII—Trên Hacker News có người thắc mắc thứ này chẳng phải chỉ là auth proxy sao, đúng là các giải pháp tương tự trước đây cũng có. Nhưng nó được tối ưu riêng cho kịch bản Agent, dùng ngay được, thế là đủ. -
AnnGray—Triển khai thì đơn giản, một dòng docker run là chạy được. Nhưng có một cái bẫy: phải tự xử lý vấn đề chứng chỉ tự ký; nếu container của Agent không tin chứng chỉ CA thì lưu lượng HTTPS sẽ không đi qua được. -
流年472—Cách làm của OneCLI khiến tôi nhớ đến một vụ việc có thật từng đọc: trưởng bộ phận an ninh của một tập đoàn lớn cấp quyền cho Agent, thế là Agent bắt đầu xóa email điên cuồng. Nếu khi đó có một lớp chính sách gateway giới hạn, có lẽ chỉ mất vài email chứ không phải toàn bộ. -
8j0wz—Dùng OneCLI kết hợp NanoClaw thử một phen, trải nghiệm rất mượt. Agent hoàn toàn không biết đến sự tồn tại của khóa, muốn làm lộ cũng chịu. Với các nhóm nhạy cảm về bảo mật, combo này đáng để thử. -
HaroldStephensIII—Đã tích hợp OneCLI vào quy trình làm việc với Cursor của tôi, cấu hình xong API của GitHub, OpenAI và Slack. Quá trình cấu hình rất trực quan, panel web quản lý Agent và khóa, độ chi tiết phân quyền đủ mịn. -
AshleyOrtiz—Điều lấn cấn duy nhất là rủi ro tập trung hóa. Mọi khóa đều đi qua gateway OneCLI, lỡ gateway này bị đánh sập thì mất hết. Lưu trữ mã hóa làm tốt thật, nhưng trong môi trường production tôi vẫn hơi lo về điểm lỗi đơn. -
康明_1—So sánh vài công cụ quản lý thông tin xác thực, OneCLI thân thiện nhất với dev cá nhân. Authsome tuy không cần hạ tầng nhưng thiếu kiểm toán; Vault lại quá nặng. OneCLI hay ở chỗ đứng đúng phân khúc giữa. -
Isabella.Morgan—Kết nối được với Bitwarden là điểm cộng lớn, khóa không cần lưu trong database cục bộ của OneCLI mà kéo thẳng từ Bitwarden. Với các nhóm đã dùng trình quản lý mật khẩu thì chi phí chuyển đổi rất thấp. -
KeithStewartJr—Xem qua code, tầng gateway viết bằng Rust khá chắc tay. Mã hóa tĩnh AES-256-GCM, chỉ giải mã khi có yêu cầu, thiết kế không có điểm yếu rõ rệt. Mong họ sớm bổ sung luồng phê duyệt và quy tắc giám sát. -
Jacqueline.Adams—Tuy OneCLI ngăn được rò rỉ khóa, nhưng nó không cản được Agent đã được cấp quyền làm bậy. Agent có quyền gọi Stripe API là có thể trừ tiền tùy ý. Vấn đề này vẫn cần luồng phê duyệt để giải quyết, chỉ dựa vào gateway là chưa đủ. -
Laura_MooreIII—Theo dõi từ hồi Show HN, giờ đã 2800+ star, tăng trưởng đúng là nhanh. Chứng tỏ điểm đau này thực sự chạm đến rất nhiều người. Giấy phép Apache-2.0 cộng thêm YC chống lưng, đáng để quan tâm. -
7wnel5q—Triển khai OneCLI xong có một thu hoạch bất ngờ: nhật ký kiểm toán quá hữu ích. Trước đây Agent gọi API gì, gọi lúc nào hoàn toàn không nhìn thấy, giờ thì rõ mồn một, hiệu suất truy vết sự cố cao hơn hẳn. -
EHughesIII—Kiến trúc bộ ba Gateway + Dashboard + lưu trữ mã hóa rất rõ ràng. Hiệu năng gateway viết bằng Rust không thành vấn đề, panel Next.js thao tác cũng mượt. Chỉ là tài liệu có chỗ viết quá sơ sài, người mới có lẽ phải mày mò thêm. -
smallpeacock198—Làm theo bài thực nghiệm trên Cnblogs một lượt, triển khai cục bộ chưa đến mười phút. Dùng Claude Code gọi GitHub API, cả quá trình chỉ thấy FAKE_KEY. Kiểu thay thế trong suốt này đúng là có cảm giác công nghệ đen. -
Brian.Martinez168—Với người làm phát triển AI Agent như tôi, OneCLI giải quyết vấn đề đau đầu nhất — trước mỗi lần demo đều phải kiểm tra xem file .env có bị lỡ tay commit lên không. Giờ thì không phải lo nữa. -
Web_3Wave—Hiện vẫn ở giai đoạn 1.x, API có thể thay đổi khá thường xuyên. Dùng cho production thì nên khóa phiên bản, không thì nâng cấp xong định dạng cấu hình thay đổi là mệt. -
purplepanda996—Đã tích hợp OneCLI vào hệ thống đa Agent của nhóm, ba dự án tự cách ly khóa và chính sách riêng. Thiết kế cách ly theo dự án này rất thực dụng, dữ liệu của các khách hàng khác nhau không bị lẫn lộn. -
许桂强—Tôi chỉ muốn biết bao giờ nó hỗ trợ tích hợp 1Password, hiện chỉ có Bitwarden thì hơi hạn chế. Trong nhóm tôi khá nhiều người dùng 1Password, mong được bổ sung. -
DianeMitchell_Plus60—Docker một dòng lệnh là dựng xong, đúng là tiện. Nhưng tôi thử Agent Node.js thì biến môi trường HTTP_PROXY hỗ trợ không tốt trên các bản Node cũ, phải dùng bản 22 trở lên. -
LoganRodriguez_20234—Đánh giá tốt. Trước đây tôi từng làm thí nghiệm: một đòn Prompt Injection thông thường đã lừa lấy được OpenAI Key từ biến môi trường. Sau khi dùng OneCLI thử lại đúng đòn đó, Agent trong tay chẳng hề có Key, muốn lộ cũng không lộ được. -
OMpow—Thiết kế policy engine rất ổn, có thể cấu hình riêng quy tắc allow/block và giới hạn tốc độ cho từng Agent. Cái này sâu hơn nhiều so với quản lý khóa đơn thuần, coi như kiểm soát quyền ở tầng mạng. -
云烟737—Phụ thuộc vào PostgreSQL là một rào cản. Dân dev cá nhân mà phải cài hẳn một database chỉ để chạy nó thì hơi quá tay. May là họ nói có phiên bản nhúng PGlite, không cần dựng database riêng, mong sớm được hỗ trợ chính thức. -
AfraRomkes—Trao đổi với DevOps trong nhóm, anh ấy cho rằng phương án proxy MITM của OneCLI có rủi ro tuân thủ với môi trường CNTT được quản chế ở Trung Quốc. Chứng chỉ tự ký chưa chắc được công nhận trong kiểm toán bảo vệ phân cấp, nên lưu ý điểm này. -
WLopezX736—Bài phân tích của The Agent Times viết rất hay, chỉ ra đúng vấn đề then chốt: OneCLI giải quyết được rò rỉ khóa, nhưng không giải quyết được việc Agent lạm dụng quyền đã cấp. Dù vậy ưu điểm vẫn lấn át nhược điểm, ít nhất họ đã xử lý trước vấn đề chí mạng nhất. -
goldendog167—Tôi mở một Issue hỏi về luồng phê duyệt, nhà phát triển trả lời rất nhanh, nói rằng đã có trong roadmap. Dự án được Y Combinator hậu thuẫn, tốc độ lặp chắc sẽ không chậm. -
星辰_14—Sau khi đọc quan điểm về CLI và Agent mà karpathy đã retweet, nhìn lại thiết kế của OneCLI thì quả thật rất khớp. CLI là giao diện gốc của Agent, và quản lý thông tin xác thực ở tầng CLI thì căn bản hơn, phổ quát hơn so với làm ở tầng ứng dụng.