stamatios
← Voltar ao feed
OneCLI injeta credenciais de API em agentes com segurança
Open Source · Dev & Engenharia

OneCLI injeta credenciais de API em agentes com segurança

resumo de ~3 min

OneCLI: gateway de credenciais para agentes de IA

OneCLI é um gateway open-source que se posiciona entre agentes de IA e os serviços que eles consomem. Em vez de embutir chaves de API em cada agente, as credenciais são armazenadas uma única vez no OneCLI, e o gateway as injeta de forma transparente nas requisições - os agentes nunca veem os segredos reais.

Como funciona

O desenvolvedor armazena credenciais reais no OneCLI e entrega aos agentes chaves placeholder (ex.: FAKE_KEY). Quando o agente faz uma chamada HTTP através do gateway, o OneCLI identifica a requisição, substitui a chave falsa pela real, descriptografa e injeta na requisição de saída. O agente faz chamadas HTTP normais sem saber que há troca de credenciais.

Arquitetura

  • Gateway em Rust: gateway HTTP rápido que intercepta requisições de saída e injeta credenciais. Agentes se autenticam via header Proxy-Authorization.
  • Dashboard Web (Next.js): interface para gerenciar agentes, segredos e permissões.
  • Secret Store: armazenamento criptografado com AES-256-GCM. Segredos são descriptografados apenas no momento da requisição, combinados por padrões de host e path.

Funcionalidades principais

  • Injeção transparente de credenciais (agentes fazem chamadas HTTP normais)
  • Criptografia AES-256-GCM em repouso
  • Roteamento por host e path com pattern matching
  • Suporte a múltiplos agentes, cada um com token de acesso e permissões próprias
  • Dois modos de autenticação: single-user (sem login) para uso local, ou Google OAuth para times
  • Integração com Bitwarden (ou outros password managers) para injeção sob demanda sem armazenar segredos no servidor
  • MITM interception para HTTPS

Setup

Instalação rápida via curl -fsSL https://onecli.sh/install | sh, que sobe app + PostgreSQL. O dashboard roda na porta 10254 e o gateway na 10255. Para desenvolvimento local, usa mise, Rust e Docker. O projeto está sob licença Apache-2.0 e tem 2.7k estrelas no GitHub.