OneCLI 评测 2026:让 AI 智能体永远拿不到真实 API Key 的密钥网关
OneCLI 是面向 AI 智能体的开源凭据网关——密钥只存一次,Rust 网关在请求发出时注入,智能体全程看不到真实 Key。本文评测其架构、能力与适用人群。
给所有在生产环境跑 AI 智能体的人一个略微扎心的问题:此刻有多少 API Key 正以明文躺在某个智能体的环境变量里?OneCLI 的答案是——干脆别给智能体密钥。你把凭据存一次,发给智能体假的,网关在请求飞出去的那一刻做替换。
2,943 star、Apache-2.0,它是目前 GitHub 上增长最快的 AI 智能体安全工具之一。
OneCLI 是什么?
OneCLI 是一个开源网关,架在你的 AI 智能体和它们调用的服务之间。你不再把 API Key 塞进每个智能体,而是把真实凭据在 OneCLI 里存一次,然后给智能体一个占位符(比如 FAKE_KEY)。
当智能体通过网关发起 HTTP 调用时,OneCLI 按 host 与 path 规则匹配到对应凭据,解密、替换、转发。智能体那边只是发了一次普通 HTTP 请求,它从头到尾没碰过密钥。
三个组成部分:
- Rust 网关——拦截出站请求并注入凭据,智能体通过
Proxy-Authorization头用访问令牌认证。 - Next.js 控制台——管理智能体、密钥与权限。
- 加密密钥库——AES-256-GCM 静态加密,仅在请求发生时解密。
上手是一条命令(curl -fsSL https://onecli.sh/install | sh),或者 docker compose up。本地模式单用户、免登录。
核心特性
- 透明凭据注入——智能体发普通 HTTP 请求,认证由网关无感处理。
- AES-256-GCM 静态加密——只在请求真正需要的那一刻解密。
- Host 与 path 匹配——用模式规则把正确的凭据路由到正确的接口。
- 每个智能体独立令牌——可单独吊销某一个,不影响其他。
- Vault 集成——接入 Bitwarden 等密码管理器做按需注入,密钥甚至不必存在 OneCLI 服务器上。
- 两种认证模式——单用户本地模式,或团队用 Google OAuth。
适合谁用?
当你有不止一个智能体、调用不止一两个 API 时,OneCLI 才真正开始有意义。那正是凭据失控的临界点:Key 被复制进各种 .env,没人说得清哪个智能体用了哪把 Key,轮换一次要改十几处配置。
如果你只有一个本地智能体打一个 API,那它就是杀鸡用牛刀——网关是你要额外运行的组件,这点规模换不来什么。
反过来,如果你已经在编排智能体集群(比如用 wmux 或一堆 Claude Code 实例),集中管密钥就不再是可选项了。
与同类的差异
HashiCorp Vault、Doppler 这类传统密钥管理解决的是存储与分发:它们安全地把密钥送到你的应用,但应用最终还是持有了它。OneCLI 的不同在于密钥根本没到智能体手上——注入发生在网络这一跳。
当持有密钥的那个东西是一个可能把环境变量打印进日志、聊天窗口,或者被 prompt 注入套出来的 LLM 时,这个差别就相当实在。
代价是架构上的:你多了一个代理,而 HTTPS 拦截意味着要信任网关的 MITM 证书。
优点与不足
优点: 智能体永远看不到真实密钥;静态加密;按智能体分权令牌;轮换和审计集中一处;可用密码管理器兜底;Apache-2.0;安装简单。
不足: 多一个要运维的组件;HTTPS 拦截需信任 MITM 证书;自托管意味着自己扛 Postgres、备份与加密密钥;项目年轻,未关闭 issue 数量不少。
价格
免费开源(Apache-2.0),自托管,唯一成本是你跑它的基础设施。
常见问题
智能体需要改代码吗? 不需要。它们照常用占位 Key 发 HTTP 请求,把 HTTP 网关指向 OneCLI 即可,替换是透明的。
密钥怎么存? AES-256-GCM 静态加密,仅在请求时解密。也可以用 Bitwarden 兜底,让 OneCLI 服务器上什么都不存。
能多人用吗? 可以,开启 Google OAuth 即为多用户模式;本地模式是单用户免登录,适合快速本地跑。
它能取代 HashiCorp Vault 吗? 不完全。Vault 是通用密钥管理,OneCLI 是专门面向智能体的注入网关。两者可以共存——Vault 做真相源,OneCLI 做面向智能体的那一跳。
探索最佳 AI 编程工具 工具
相关文章
Aether 评测 2026:把你已有的 AI 订阅变成一支开发盒舰队
Aether(runaether.dev)把你已付费的 AI 订阅变成并行的云端开发盒:代理实时流式输出每条命令、开出 PR,再由另一个代理审查并修复直到代码过关。本文解析其循环、凭证与定价。
agent-run 评测 2026:把编程代理关进不到 1MB 的沙箱里,防住失误而非恶意攻击
agent-run 深度评测——一个小到只有 1MB 的独立二进制程序,用 Bubblewrap 沙箱包裹 Claude Code、Codex、OpenCode 等编程代理。主机文件系统默认只读,只保护你不受 AI 无心之失的伤害。
2026年最佳AI Agent工具推荐:从编程助手到自主代理
2026年AI Agent工具全景指南:Claude Code、Codex、Cursor、Manus等。哪些真的能替你干活?哪些只是噱头?
Faultsense 评测 2026:没有页面的 expect()
Faultsense 是一款零依赖的浏览器智能体,对你生产环境里真实用户会话运行端到端断言。本文评测 fs-* 属性的工作方式、RUM 式测试,以及谁该采用它。
订阅 9bests 周报,免费领完整版
每周精选 AI 工具测评与更新;订阅即获本清单完整版 + 另外 7 个细分领域(写作 / 图像 / 视频 / 音频 / 对话模型 / 数据 / API 成本)同款速查。
免费订阅并领取 →独立测评,评分不受厂商付款影响 · 双重确认订阅 · 随时退订