onecli/onecli
Open-source credential gateway with a built-in vault. give your AI agents access to services without exposing keys.
What it solves
OneCLI 提供了一种安全的方式,让 AI 代理在不需要自行持有原始 API 密钥的情况下访问外部 API。这消除了将凭证写入代理代码或配置文件的安全风险,让开发者能够集中管理密钥并进行轮换。
How it works
OneCLI 充当 AI 代理与其调用的服务之间的开源网关。您将真实的 API 凭证存放在加密保险库(AES-256-GCM),并为代理提供占位键。当代理通过网关发起 HTTP 请求时,OneCLI 会根据主机和路径模式匹配正确的凭证,将占位键替换为真实密钥,并注入到外发请求中。代理永远不会看到真实的秘密。
Who it’s for
需要安全地与多个第三方 API 交互的 AI 代理开发者。
Highlights
- Transparent credential injection: Agents make standard HTTP calls while the gateway handles authentication.
- Rust-powered gateway: A fast, memory-safe gateway for intercepting and injecting credentials.
- Encrypted storage: Secrets are encrypted at rest and only decrypted at request time.
- Multi-agent support: Each agent is assigned its own access token with scoped permissions.
- Vault integration: Ability to connect to password managers like Bitwarden for on-demand injection.
- Easy deployment: Quick start via a single curl command or Docker Compose.