OneCLI: сетевой шлюз для изоляции секретов от ИИ-агентов

Hacker News · оригинал

Материал подготовлен автоматизированной редакционной системой. Факты можно сверить по указанному первоисточнику.

Команда разработчиков представила OneCLI — open-source инструмент, который действует как прокси между ИИ-агентами и внешними сервисами. Система позволяет выполнять запросы с использованием реальных учетных данных, не передавая их непосредственно в память или файлы агента.

Ценность: Решение адресует критическую уязвимость в архитектуре автономных ИИ-агентов: риск утечки API-ключей через промпт-инъекции или небрежное хранение данных. OneCLI предлагает детерминированный контроль доступа на сетевом уровне, что повышает безопасность интеграций ИИ в корпоративные процессы.

Разработчики Джонатан и Гай представили OneCLI — открытое решение для управления доступом ИИ-агентов к внешним сервисам. Традиционные хранилища секретов полагаются на то, что пользователь или приложение ответственно отнесутся к полученным ключам. Однако в среде автономных агентов эта модель безопасности дает сбой: после передачи секрета разработчик не может контролировать, где именно он сохранится в памяти модели, локальных файлах или сессиях, а также подвержен ли агент манипуляциям со стороны злоумышленников.

OneCLI функционирует как сетевой шлюз, размещаемый между ИИ-агентом и целевыми сервисами. Вместо прямой передачи ключей агенту, система сопоставляет входящий запрос по хосту и пути, проверяет наличие у агента соответствующих прав доступа, подставляет реальные учетные данные вместо плейсхолдеров и лишь затем пересылает запрос. Секреты могут храниться в зашифрованном виде внутри самого OneCLI или запрашиваться в реальном времени из внешних менеджеров паролей, таких как Bitwarden или 1Password.

Идея создания инструмента возникла случайно в процессе разработки ChartDB — open-source инструмента для работы с базами данных. Команда начала использовать платформу OpenClaw для оркестрации агентов поверх ChartDB и столкнулась с серьезными проблемами аутентификации. Агентам необходимы реальные учетные данные для выполнения задач, но передача им секретов создавала риски: модели сохраняли ключи в памяти и записывали их в локальные файлы в открытом виде, оставаясь уязвимыми к социальным инженериям и промпт-инъекциям.

Для решения этой проблемы OneCLI внедряет контроль на сетевом уровне. Это означает, что одобрение чувствительных операций (human-in-the-loop) и проверка политик доступа работают независимо от того, каким инструментом пользуется агент — будь то MCP, CLI, curl или сгенерированный на лету код. Если запрос не соответствует установленной политике, он блокируется на уровне прокси, даже если агент попытался повысить свои привилегии нестандартными способами.

Технически прокси написан на Rust, а панель управления реализована на Next.js. Секреты шифруются алгоритмом AES-256-GCM при хранении, а вся система работает в Docker-контейнере. Инструмент совместим с любыми агентными фреймворками, способными настроить переменную HTTPS_PROXY, включая Claude Code, Codex, Cursor и другие.

Разработчики подчеркивают, что OneCLI не защищает от злоупотреблений доступом, который агент получил легитимно, поэтому рекомендуют строго ограничивать политики доступа. Их философия основана на недоверии к поведению модели: для сохранения контроля необходимо устанавливать детерминированные правила, а не полагаться исключительно на инструкции в промпте. Инструмент уже используется авторами ежедневно для автоматизации работы с Gmail, календарем и ревью pull request'ов.