YC孵化的开源项目OneCLI这两天在Hacker News上以「Launch HN」的方式亮相,GitHub仓库很快滚到3.1k星、188个fork。它的卖点听起来直接命中企业痛点:给团队里每个员工发一个跑在沙盒里的AI agent,密钥不经过agent之手,全部由网关代为注入。

但翻完YC官方页面和OneCLI自己的定价文档会发现一件原文没说透的事:README里描绘的「每人一个隔离沙盒、IdP直连、组织级自动配置」的团队体验,大半是云端和企业版才有的东西。开源自托管拿到手的,更准确地说是一个凭证网关加保险库,离「团队agent操作系统」还有一段距离。

从密钥保险库到团队平台,是个典型的open-core转身

OneCLI最早是用Rust写的一个agent凭证保险库。团队发现真正找上门的用户,多是在用Hermes、OpenClaw、NanoClaw这类自主agent做实事的个人和小团队,他们缺两样东西:密钥怎么管、权限怎么分。等到往团队场景铺开,又冒出新麻烦——每个人各自搭agent,谁的agent能干什么全靠口头约定,出了事没法追责。

这条路径在安全基础设施行业并不新鲜,HashiCorp Vault、1Password、Boundary走的都是「先做好凭证隔离,再往上叠权限治理」的顺序。OneCLI的差异化在于它专门为agent的非确定性行为设计了一层代理网关,而不是简单复用传统IAM。这个转身逻辑清楚,只是营销叙事跑到了产品能力前面。

开源版和付费版之间,边界画在哪

OneCLI的官方定价页把边界画得很清楚:Trial版免费7天,3席位3个agent,配$5的AI额度;Team版走自带模型密钥(BYOC)模式每月149美元,5席位10个agent,托管模型模式则要499美元;Scale版BYOC每月499美元,10席位20个agent,托管模型模式涨到1999美元;Enterprise是定制报价。审计日志保留期也分层——Trial只留7天,Team 30天,Scale 90天,Enterprise可谈。

版本价格(BYOC/托管)席位/agent数审计日志保留
Team$149/月 · $499/月5席位/10agent30天
Scale$499/月 · $1999/月10席位/20agent90天
Enterprise定制定制定制

这张表最值得注意的不是数字大小,而是它对应的功能门槛:文档里明确写着,独立VM级隔离、组织级用户自动配置这些「一人一agent」的核心体验,主要挂在Cloud和Enterprise名下。想完全自托管拿到README里描述的那套完整方案,目前看不到清晰路径。

开源自托管 vs 云端/企业版:功能落在哪一侧 开源自托管(Apache-2.0) · Rust网关,凭证注入 · AES-256-GCM加密保险库 · Web仪表盘/API控制平面 · 基础Runner与沙盒调度 本质:凭证网关+保险库 云端/企业版(付费) · 独立VM级沙盒隔离 · IdP直连自动开通agent · 组织级策略统一下发 · 更长审计日志保留期 本质:团队agent操作系统

网关挡得住偷密钥,挡不住合法滥权

HN上的技术讨论比原文本身更值得读。OneCLI的创始人在评论区亲口承认,这套网关能防止密钥被跨服务盗用,但没法自动阻止agent在被授权范围内做出破坏性操作——比如删分支、强制推送、改CI流程,只要权限本来就在授权清单里,网关拦不住。

有评论者追问得更狠:网关只做host和path层面的URL过滤,不理解业务语义。一个agent批量调用删除接口绕过限流,或者先读到私有数据、再通过Slack这类被授权的合法渠道发出去,这类由prompt injection驱动的数据渗出,目前的架构完全管不着。

凭证隔离防的是外贼,防不住被授权后动手的自己人

网关本身也带来一个新问题:它要拦截HTTPS流量并重新签发证书才能注入凭证,agent必须信任OneCLI签发的CA证书。这意味着网关持有CA私钥、经手所有明文请求,一旦被攻破,风险敞口不比它要保护的密钥小。目前公开材料里还没看到针对这层的独立第三方安全审计。

  • 风险.企业若照搬README里「一人一agent」的宣传直接自托管上生产,实际拿到的安全边界比想象中窄,权限滥用和数据渗出仍需自建审批与DLP补齐。

谁该现在评估,谁可以再等等

已经在批量铺开Claude Code、Cursor这类agent工具的企业安全团队,是最该现在就看一眼OneCLI的人——它至少解决了「密钥直接躺在环境变量或prompt上下文里」这个最低级的风险,这一步比什么都不做强。但如果指望它顶替行为审计和数据防泄漏,现在还早。

对已经用Vault或1Password管密钥的团队,OneCLI的增量价值主要在「专门为agent设计的网关注入」这一层,是否值得叠加一套新系统,要看团队agent数量是不是已经多到人工管不过来。中小团队规模下,直接用现有IAM工具打个补丁,可能比引入一整套新平台更划算。