Pasarela y bóveda de credenciales de código abierto para agentes de IA. Almacena las claves API una vez, las inyecta de forma transparente cuando tus agentes hacen llamadas HTTP — nunca ven las claves reales.

OneCLI es la pasarela de credenciales de código abierto que se sitúa entre tus agentes de IA y los servicios a los que llaman. Almacena las claves API reales una vez en la bóveda cifrada de OneCLI, da a tus agentes claves placeholder (p. ej. FAKE_KEY), y la pasarela OneCLI inyecta las credenciales reales de forma transparente en las solicitudes salientes — los agentes nunca ven los secretos reales.
Esta plantilla despliega una instancia completa de OneCLI con un solo clic.
[Zeabur LB] → Aplicación OneCLI (una sola imagen, dos procesos)
├─ :10254 → Dashboard Web Next.js (UI + API)
└─ :10255 → Pasarela Rust (proxy de inyección de credenciales)
[PostgreSQL] → Base de datos OneCLI (agentes, secretos, registros de auditoría)
La imagen de la app OneCLI (ghcr.io/onecli/onecli:latest) incluye:
/app/data/ (AES-256-GCM)Por defecto, esta plantilla se despliega en modo usuario único / local: el dashboard se abre sin login. Cualquiera que pueda llegar al dominio de tu dashboard puede ver y gestionar todas las claves API almacenadas. OneCLI es un almacén de credenciales — exponerlo por defecto en internet público no es seguro.
Antes de guardar cualquier secreto real, haz UNO de los siguiente:
onecli del panel de Zeabur, define NEXTAUTH_SECRET + GOOGLE_CLIENT_ID + GOOGLE_CLIENT_SECRET juntos (los tres, luego reinicia). Consulta "Configuración Post-Despliegue" más abajo.El Dominio de la Pasarela (adonde los agentes envían peticiones) siempre es público — eso es correcto, la pasarela autentica cada llamada con un access token por agente. La preocupación es solo el Dominio del Dashboard en modo local por defecto.
https://your-domain.zeabur.app en tu navegadorTu Agente → [FAKE_KEY] → Pasarela OneCLI → [REAL_KEY] → API Externa (OpenAI, GitHub, etc.)
↓
Log de auditoría + rate limit
Después de que se complete el despliegue (puede tomar 2-3 minutos para el inicio inicial + migraciones):
https://your-domain.zeabur.app en tu navegadorUna vez que tengas un token de agente y al menos un secreto almacenado:
# Ejemplo: enrutar llamadas de OpenAI a través de OneCLI
curl https://your-gateway-domain.zeabur.app/v1/chat/completions \
-H "Authorization: Bearer <your-agent-access-token>" \
-H "Content-Type: application/json" \
-d '{"model":"gpt-4","messages":[{"role":"user","content":"Hello!"}]}'
En el código de tu agente, simplemente usa un placeholder como FAKE_OPENAI_KEY y OneCLI lo intercambiará por la clave real.
Personaliza estas variables de entorno en el panel de Zeabur bajo el servicio onecli:
Habilitar Google OAuth (modo multi-usuario):
NEXTAUTH_SECRET → tu NextAuth secretGOOGLE_CLIENT_ID → tu Google OAuth client IDGOOGLE_CLIENT_SECRET → tu Google OAuth client secretPuerto de Pasarela Personalizado:
GATEWAY_PORT → por defecto 10255SECRET_ENCRYPTION_KEY) se genera automáticamente en el primer inicio y se persiste en /app/data/. No pierdas este volumen — sin él, todos los secretos almacenados son irrecuperables.--insecure-skip-verify en desarrollo).Más información: https://github.com/onecli/onecli
Si encuentras algún problema durante el despliegue, avísanos a través de GitHub issues: https://github.com/glasschan/seafoodholdhand-zeabur-templates