onecli
OneCLI 是一个开源的凭证管理工具,帮助AI代理安全地访问外部服务。它通过中间网关隐藏真实密钥,让代理只需使用占位符密钥即可正常调用API,真正密钥由网关在请求时动态注入。解决了传统方式中将密钥硬编码到每个代理导致的安全风险和管理复杂问题,实现集中化密钥管理、权限控制和使用监控。
适合需要部署多个AI代理的开发者、研究人员及团队协作场景。其Rust构建的高性能网关支持HTTPS中间人拦截,AES-256-GCM加密存储确保密钥安全,通过主机路径匹配实现精准路由,同时支持多代理权限隔离和与密码管理器的集成。对于追求安全性和便捷性的用户,OneCLI提供了从本地快速搭建到团队协作的完整解决方案。
使用场景
开发团队在构建一个需要调用多个API的服务时,需要为多个AI代理分配不同服务的API密钥。
没有 onecli 时
- 每个代理的代码中硬编码不同服务的API密钥,导致密钥泄露风险高
- 密钥管理分散在多个代码库中,更新和轮换需手动维护
- 调试时无法快速定位密钥位置,错误排查效率低
- 代理直接访问敏感服务,存在越权调用的潜在安全漏洞
- 多个代理共享同一密钥时,权限失控风险增加
使用 onecli 后
- 所有密钥集中存储在onecli的加密密钥库中,访问权限严格控制
- 代理仅使用占位符密钥(如FAKE_KEY)调用服务,onecli自动注入真实密钥
- 密钥加密存储于AES-256-GCM加密的数据库中,仅在请求时解密
- 调试时可通过onecli的Web界面实时查看请求的密钥注入过程
- 每个代理分配独立的访问令牌,通过路径匹配实现细粒度权限控制
核心价值:通过集中化、加密化的密钥管理,让AI代理安全调用服务的同时,实现密钥生命周期的全链路管控。
运行环境要求
- Linux
- macOS
- Windows
未说明
未说明

快速开始
AI代理的秘密保险库。
存储一次。注入任何地方。代理永远看不到密钥。
什么是 OneCLI?
OneCLI 是一个开源网关,位于 AI 代理和它们调用的服务之间。而不是将 API 密钥硬编码到每个代理中,你可以在 OneCLI 中存储凭证,网关会透明地注入它们。代理永远不会看到密钥。
为什么我们构建它: AI 代理需要调用数十个 API,但给每个代理原始凭证存在安全风险。OneCLI 通过单一网关处理认证,让你有一个地方管理访问权限、轮换密钥并查看每个代理的活动。
工作原理: 你将在 OneCLI 中存储真实的 API 凭证,并给代理提供占位符密钥(例如 FAKE_KEY)。当代理通过网关发起 HTTP 请求时,OneCLI 网关会匹配请求到正确的凭证,将 FAKE_KEY 替换为 REAL_KEY,解密后注入到出站请求中。代理永远不会接触真实密钥。它只需正常发起 HTTP 请求,网关处理替换。
架构
- Rust 网关:快速的 HTTP 网关,拦截出站请求并注入凭证。代理通过
Proxy-Authorization头使用访问令牌进行身份验证。 - Web 控制台:基于 Next.js 的应用,用于管理代理、凭证和权限。为网关提供 API,用于解析每个请求应注入的凭证。
- 凭证存储:使用 AES-256-GCM 加密的凭证存储。凭证仅在请求时解密,通过主机和路径模式匹配,并由网关作为头信息注入。
快速入门
在本地运行 OneCLI 的最快方式:
git clone https://github.com/onecli/onecli.git
cd onecli
docker compose -f docker/docker-compose.yml up
打开 http://localhost:10254,创建一个代理,添加你的凭证,并将代理的 HTTP 网关指向 localhost:10255。
功能
- 透明凭证注入:代理发起正常 HTTP 请求,网关处理认证
- 加密凭证存储:静态时使用 AES-256-GCM 加密,仅在请求时解密
- 主机与路径匹配:通过模式匹配将凭证路由到正确的 API 端点
- 多代理支持:每个代理获得自己的访问令牌并具有受限制的权限
- 简易设置:
docker compose -f docker/docker-compose.yml up启动所有服务(应用 + PostgreSQL) - 两种认证模式:单用户模式(无需登录)用于本地使用,或 Google OAuth 用于团队
- Rust 网关:快速、内存安全的 HTTP 网关,支持 HTTPS 中间人拦截
- Vault 集成:连接 Bitwarden(或其他密码管理器)实现按需凭证注入,无需在服务器存储凭证
项目结构
apps/
web/ # Next.js 应用(仪表盘 + API,端口 10254)
gateway/ # Rust 网关(凭证注入,端口 10255)
packages/
db/ # Prisma ORM + 迁移
ui/ # 共享 UI 组件(shadcn/ui)
docker/
Dockerfile # 应用镜像(网关 + 仪表盘)
docker-compose.yml
本地开发
先决条件
- mise(安装 Node.js、pnpm 和其他工具)
- Rust(用于网关)
- Docker(用于 PostgreSQL)
设置
mise install
pnpm install
cp .env.example .env
pnpm db:generate
pnpm db:up # 启动 PostgreSQL
pnpm db:migrate # 应用迁移
pnpm dev
仪表盘位于 http://localhost:10254,网关位于 http://localhost:10255。
命令
| 命令 | 描述 |
|---|---|
pnpm dev |
以开发模式启动 web + 网关 |
pnpm build |
生产环境构建 |
pnpm check |
代码检查 + 类型 + 格式化 |
pnpm db:up |
启动 PostgreSQL(Docker) |
pnpm db:down |
停止 PostgreSQL |
pnpm db:generate |
生成 Prisma 客户端 |
pnpm db:migrate |
运行数据库迁移 |
pnpm db:studio |
打开 Prisma Studio |
配置
所有环境变量在本地开发中都是可选的:
| 变量 | 描述 | 默认值 |
|---|---|---|
DATABASE_URL |
PostgreSQL 连接字符串 | 查看 .env.example |
NEXTAUTH_SECRET |
启用 Google OAuth(多用户) | 单用户模式 |
GOOGLE_CLIENT_ID |
Google OAuth 客户端 ID | — |
GOOGLE_CLIENT_SECRET |
Google OAuth 客户端密钥 | — |
SECRET_ENCRYPTION_KEY |
AES-256-GCM 加密密钥 | 自动生成 |
贡献
我们欢迎贡献!在开始之前,请阅读我们的 贡献指南 和 行为准则。
许可证
版本历史
v1.12.02026/04/03v1.11.02026/04/02v1.10.02026/03/31v1.9.02026/03/31v1.8.02026/03/30v1.7.22026/03/26v1.7.12026/03/26v1.7.02026/03/25v1.6.02026/03/25v1.5.52026/03/24v1.5.42026/03/23v1.5.32026/03/23v1.5.22026/03/23v1.5.12026/03/23v1.5.02026/03/22v1.4.22026/03/22v1.4.12026/03/20v1.4.02026/03/20v1.3.02026/03/19v1.2.12026/03/19常见问题
相似工具推荐
stable-diffusion-webui
stable-diffusion-webui 是一个基于 Gradio 构建的网页版操作界面,旨在让用户能够轻松地在本地运行和使用强大的 Stable Diffusion 图像生成模型。它解决了原始模型依赖命令行、操作门槛高且功能分散的痛点,将复杂的 AI 绘图流程整合进一个直观易用的图形化平台。 无论是希望快速上手的普通创作者、需要精细控制画面细节的设计师,还是想要深入探索模型潜力的开发者与研究人员,都能从中获益。其核心亮点在于极高的功能丰富度:不仅支持文生图、图生图、局部重绘(Inpainting)和外绘(Outpainting)等基础模式,还独创了注意力机制调整、提示词矩阵、负向提示词以及“高清修复”等高级功能。此外,它内置了 GFPGAN 和 CodeFormer 等人脸修复工具,支持多种神经网络放大算法,并允许用户通过插件系统无限扩展能力。即使是显存有限的设备,stable-diffusion-webui 也提供了相应的优化选项,让高质量的 AI 艺术创作变得触手可及。
everything-claude-code
everything-claude-code 是一套专为 AI 编程助手(如 Claude Code、Codex、Cursor 等)打造的高性能优化系统。它不仅仅是一组配置文件,而是一个经过长期实战打磨的完整框架,旨在解决 AI 代理在实际开发中面临的效率低下、记忆丢失、安全隐患及缺乏持续学习能力等核心痛点。 通过引入技能模块化、直觉增强、记忆持久化机制以及内置的安全扫描功能,everything-claude-code 能显著提升 AI 在复杂任务中的表现,帮助开发者构建更稳定、更智能的生产级 AI 代理。其独特的“研究优先”开发理念和针对 Token 消耗的优化策略,使得模型响应更快、成本更低,同时有效防御潜在的攻击向量。 这套工具特别适合软件开发者、AI 研究人员以及希望深度定制 AI 工作流的技术团队使用。无论您是在构建大型代码库,还是需要 AI 协助进行安全审计与自动化测试,everything-claude-code 都能提供强大的底层支持。作为一个曾荣获 Anthropic 黑客大奖的开源项目,它融合了多语言支持与丰富的实战钩子(hooks),让 AI 真正成长为懂上
ComfyUI
ComfyUI 是一款功能强大且高度模块化的视觉 AI 引擎,专为设计和执行复杂的 Stable Diffusion 图像生成流程而打造。它摒弃了传统的代码编写模式,采用直观的节点式流程图界面,让用户通过连接不同的功能模块即可构建个性化的生成管线。 这一设计巧妙解决了高级 AI 绘图工作流配置复杂、灵活性不足的痛点。用户无需具备编程背景,也能自由组合模型、调整参数并实时预览效果,轻松实现从基础文生图到多步骤高清修复等各类复杂任务。ComfyUI 拥有极佳的兼容性,不仅支持 Windows、macOS 和 Linux 全平台,还广泛适配 NVIDIA、AMD、Intel 及苹果 Silicon 等多种硬件架构,并率先支持 SDXL、Flux、SD3 等前沿模型。 无论是希望深入探索算法潜力的研究人员和开发者,还是追求极致创作自由度的设计师与资深 AI 绘画爱好者,ComfyUI 都能提供强大的支持。其独特的模块化架构允许社区不断扩展新功能,使其成为当前最灵活、生态最丰富的开源扩散模型工具之一,帮助用户将创意高效转化为现实。
ML-For-Beginners
ML-For-Beginners 是由微软推出的一套系统化机器学习入门课程,旨在帮助零基础用户轻松掌握经典机器学习知识。这套课程将学习路径规划为 12 周,包含 26 节精炼课程和 52 道配套测验,内容涵盖从基础概念到实际应用的完整流程,有效解决了初学者面对庞大知识体系时无从下手、缺乏结构化指导的痛点。 无论是希望转型的开发者、需要补充算法背景的研究人员,还是对人工智能充满好奇的普通爱好者,都能从中受益。课程不仅提供了清晰的理论讲解,还强调动手实践,让用户在循序渐进中建立扎实的技能基础。其独特的亮点在于强大的多语言支持,通过自动化机制提供了包括简体中文在内的 50 多种语言版本,极大地降低了全球不同背景用户的学习门槛。此外,项目采用开源协作模式,社区活跃且内容持续更新,确保学习者能获取前沿且准确的技术资讯。如果你正寻找一条清晰、友好且专业的机器学习入门之路,ML-For-Beginners 将是理想的起点。
ragflow
RAGFlow 是一款领先的开源检索增强生成(RAG)引擎,旨在为大语言模型构建更精准、可靠的上下文层。它巧妙地将前沿的 RAG 技术与智能体(Agent)能力相结合,不仅支持从各类文档中高效提取知识,还能让模型基于这些知识进行逻辑推理和任务执行。 在大模型应用中,幻觉问题和知识滞后是常见痛点。RAGFlow 通过深度解析复杂文档结构(如表格、图表及混合排版),显著提升了信息检索的准确度,从而有效减少模型“胡编乱造”的现象,确保回答既有据可依又具备时效性。其内置的智能体机制更进一步,使系统不仅能回答问题,还能自主规划步骤解决复杂问题。 这款工具特别适合开发者、企业技术团队以及 AI 研究人员使用。无论是希望快速搭建私有知识库问答系统,还是致力于探索大模型在垂直领域落地的创新者,都能从中受益。RAGFlow 提供了可视化的工作流编排界面和灵活的 API 接口,既降低了非算法背景用户的上手门槛,也满足了专业开发者对系统深度定制的需求。作为基于 Apache 2.0 协议开源的项目,它正成为连接通用大模型与行业专有知识之间的重要桥梁。
OpenHands
OpenHands 是一个专注于 AI 驱动开发的开源平台,旨在让智能体(Agent)像人类开发者一样理解、编写和调试代码。它解决了传统编程中重复性劳动多、环境配置复杂以及人机协作效率低等痛点,通过自动化流程显著提升开发速度。 无论是希望提升编码效率的软件工程师、探索智能体技术的研究人员,还是需要快速原型验证的技术团队,都能从中受益。OpenHands 提供了灵活多样的使用方式:既可以通过命令行(CLI)或本地图形界面在个人电脑上轻松上手,体验类似 Devin 的流畅交互;也能利用其强大的 Python SDK 自定义智能体逻辑,甚至在云端大规模部署上千个智能体并行工作。 其核心技术亮点在于模块化的软件智能体 SDK,这不仅构成了平台的引擎,还支持高度可组合的开发模式。此外,OpenHands 在 SWE-bench 基准测试中取得了 77.6% 的优异成绩,证明了其解决真实世界软件工程问题的能力。平台还具备完善的企业级功能,支持与 Slack、Jira 等工具集成,并提供细粒度的权限管理,适合从个人开发者到大型企业的各类用户场景。