
OneCLI injeta credenciais de API em agentes com segurança
OneCLI: gateway de credenciais para agentes de IA
OneCLI é um gateway open-source que se posiciona entre agentes de IA e os serviços que eles consomem. Em vez de embutir chaves de API em cada agente, as credenciais são armazenadas uma única vez no OneCLI, e o gateway as injeta de forma transparente nas requisições - os agentes nunca veem os segredos reais.
Como funciona
O desenvolvedor armazena credenciais reais no OneCLI e entrega aos agentes chaves placeholder (ex.: FAKE_KEY). Quando o agente faz uma chamada HTTP através do gateway, o OneCLI identifica a requisição, substitui a chave falsa pela real, descriptografa e injeta na requisição de saída. O agente faz chamadas HTTP normais sem saber que há troca de credenciais.
Arquitetura
- Gateway em Rust: gateway HTTP rápido que intercepta requisições de saída e injeta credenciais. Agentes se autenticam via header
Proxy-Authorization. - Dashboard Web (Next.js): interface para gerenciar agentes, segredos e permissões.
- Secret Store: armazenamento criptografado com AES-256-GCM. Segredos são descriptografados apenas no momento da requisição, combinados por padrões de host e path.
Funcionalidades principais
- Injeção transparente de credenciais (agentes fazem chamadas HTTP normais)
- Criptografia AES-256-GCM em repouso
- Roteamento por host e path com pattern matching
- Suporte a múltiplos agentes, cada um com token de acesso e permissões próprias
- Dois modos de autenticação: single-user (sem login) para uso local, ou Google OAuth para times
- Integração com Bitwarden (ou outros password managers) para injeção sob demanda sem armazenar segredos no servidor
- MITM interception para HTTPS
Setup
Instalação rápida via curl -fsSL https://onecli.sh/install | sh, que sobe app + PostgreSQL. O dashboard roda na porta 10254 e o gateway na 10255. Para desenvolvimento local, usa mise, Rust e Docker. O projeto está sob licença Apache-2.0 e tem 2.7k estrelas no GitHub.