De moeilijkst te besturen agent is degene waarbij een ontwikkelaar is ingelogd met een persoonlijk of bedrijfs-abonnement: Claude Code met Pro/Max, of Codex met ChatGPT. Het draait op een laptop, authenticeert met een OAuth-credential, en het is precies het oppervlak dat een cloudprovider-guardrail in het inferentiepad nooit ziet (zie de gatewayvergelijking). De verleidelijke “oplossing” — een service ervoor plaatsen die het abonnement vasthoudt en het verkeer routeert — is iets dat Olivares AI niet zal bouwen, omdat de modelproviders het verbieden en omdat het ons control plane tot een single point of failure voor credentialcompromis zou maken.
Deze pagina is het eerlijke verslag van hoe wij deze agents besturen zonder het abonnement ooit te bemiddelen: wat wij observeren, waar wij handhaven, en het ene smalle pad waar een gateway gepast is (en dat is nooit het pad van het abonnement).
De rode lijn: wij routeren uw abonnement nooit. Olivares AI houdt nooit een abonnementscredential van derden vast, proxificeert deze nooit en routeert deze nooit. Het eigen beleid van Anthropic stelt: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, opgehaald 21-06-2026 — het verbod noemt de drie consumentenplannen Free, Pro, Max). De voorwaarden van OpenAI werken op dezelfde manier voor een consumenteninlog van ChatGPT/Codex. Ons standpunt is strenger dan de lijn zelf: wij routeren geen abonnements-OAuth, van welk plan dan ook. Governance vindt plaats rondom de agent, nooit binnen zijn credential.
Waarom het bemiddelen van het abonnement uitgesloten is
Het is de moeite waard om precies te zijn over de regel, want de jurist van een koper zal deze controleren. Het beleid van Anthropic trekt twee lijsten die niet door elkaar gehaald mogen worden:
- Wie OAuth überhaupt mag gebruiken — vijf plannen: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
- Wat een derde partij niet mag doen — routeren namens gebruikers: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”
Het verbod noemt expliciet de consumenten-plannen (Free, Pro, Max). De pagina verleent omgekeerd niemand toestemming om Team- of Enterprise-seats te routeren — het zwijgt daarover, en wij interpreteren stilte niet als een licentie. Voor ontwikkelaars die tooling bouwen wijst Anthropic’s eigen richtlijn weg van abonnements-OAuth als geheel: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (source; splitsing per plantype: Team/Enterprise/API onder Commercial Terms, Free/Pro/Max onder Consumer Terms.)
Onze Codex-connector codeert dezelfde discipline in code, by design: de
automatiseringscredential is een OpenAI API key of een workspace access
token, nooit een persoonlijk ChatGPT-abonnement — “proxying it for
third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude
subscription does for Anthropic. There is no subscription config field by design”
(connectors/codex/codex.go). De rode lijn is dus geen achteraf toegevoegde
marketingbelofte; het is de vorm van het product.
Drie mechanismen, geen daarvan het abonnement
Wij besturen een agent met abonnementsauthenticatie via drie onafhankelijke kanalen. De eerste twee raken inferentie nooit aan; het derde raakt het alleen aan voor verkeer dat authenticeert met een API key, nooit met een abonnement.
1. Observeren — telemetrie, gebruik en postuur
Claude Code zendt OpenTelemetry uit, en een beheerder kan het inschakelen voor de gehele vloot vanuit de managed tier: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (Claude Code monitoring). Wij nemen dat gen-ai-signaal op — sessies, tokens, kosten, toolactiviteit — en zetten het om naar de toegangskaart en postuurbevindingen. Cruciaal is dat dit minimal-data by construction ook aan de Claude Code-kant is: promptinhoud is “redacted by default” en tooldetails, toolinhoud en ruwe API-bodies zijn elk “(default: disabled)” (zelfde bron). Wij consumeren gebruik en metadata, geen gesprekken.
Voor Codex is hetzelfde observatiekanaal de opname door de connector van de
Analytics en Compliance/Audit API’s — gebruik, adoptie en onveranderlijke
auditrecords omgezet in kostensteekproeven en fraudebestendig bewijs, met “never
prompt/diff content or key values” (connectors/codex/codex.go).
2. Managed settings + hooks — de in-process PEP
Observatie is geen handhaving. Het handhavingskanaal voor Claude Code is zijn
managed settings-bestand op de OS-beleidstier, dat een niet-overschrijfbare
PreToolUse-hook bevat die terugbelt naar het Olivares-beslispunt voordat elke tool
wordt uitgevoerd. Anthropic documenteert de eigenschap waarop wij steunen:
“Environment variables defined in the managed settings file have high precedence
and cannot be overridden by users”, en managed settings “can be distributed via
MDM”
(monitoring).
Olivares genereert dat bestand (olivares agent managed-settings) met
allowManagedHooksOnly zodat de eigen hook van een ontwikkelaar nooit kan
voorgaan op of ondermijnen wat bestuurd wordt, en het per-sessie endpoint en de
bearer worden bij de start geïnjecteerd — niet in het statische bestand geschreven.
De beslissing zelf is deny-closed op elke grens: een toolaanroep wordt alleen
toegestaan wanneer een firm identity resolveert, de beleidsdispositie niet deny
is, de live policy engine het niet verbiedt, en — voor een ask — een menselijke
goedkeuring is gebonden aan de exacte plan-hash. Een emergency stop
(kill switch) overtreft alles, inclusief een actieve
break-glass-toekenning.
Dit is het mechanisme dat de pagina Claude Code hooks PEP operationeel documenteert, en het is wat ons in staat stelt de lokale development-agent te besturen, niet slechts te observeren.
3. Gateway voor een API key — nooit voor OAuth
Er is precies een pad waar Olivares zich in de inferentieverzoeklijn bevindt, en
het bestaat alleen voor aanroepers die het managed-settingskanaal van Claude Code
niet gebruiken: direct SDK- of curl-verkeer geauthenticeerd met een API key
(of een Bedrock/Vertex-equivalent). Claude Code routeert zulke verzoeken met
ANTHROPIC_BASE_URL — “To route requests through a custom API endpoint, set the
ANTHROPIC_BASE_URL environment variable instead” — en authenticeert een gateway
met een bearer via ANTHROPIC_AUTH_TOKEN, “when routing through an LLM gateway or
proxy that authenticates with bearer tokens rather than Anthropic API keys”
(Claude Code IAM). Gericht op de Olivares
inline inferentie-proxy ontvangt dat verkeer een bestuurd pipeline — residency,
modeltoegang, contextvenster, DLP, budget, opname — voordat het wordt doorgestuurd.
De grens is absoluut: dit pad draagt API-key / bearer-verkeer, nooit de
OAuth-credential van een abonnement. Het is de handhavingsnaad voor de
SDK/curl-aanroepers die managed settings niet kunnen bereiken, en niets meer.
De eerlijkheidsbox: verified-deployed, niet onontwijkbaar
Handhaving waarvan we kunnen bewijzen dat deze geïmplementeerd is, niet handhaving die niet kan worden ontweken. De managed settings + hook PEP is deny-closed en niet-overschrijfbaar door de gebruiker via settings — maar het is geen magie. Een ontwikkelaar die
ANTHROPIC_BASE_URLnaar zijn eigen endpoint richt, stuurt inferentie ergens anders heen; onze eigen engineeringnotitie zegt het duidelijk: “a customANTHROPIC_BASE_URLbypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Dus we claimen nooit dat de PEP onmogelijk te ontwijken is. In plaats daarvan claimen we twee zaken die we kunnen onderbouwen:
- Het is verified-deployed. Olivares attesteert dat de managed settings en de PEP-hook daadwerkelijk aanwezig zijn op de host — een niet-ingerichte host draait onbestuurd-maar-geobserveerd, en dat is zichtbaar, niet verborgen.
- De ontwijking is zelf een bevinding. Een niet-standaard
ANTHROPIC_BASE_URLop een host verschijnt als een postuurbevinding, en een managed omgeving die een base URL vastpint die afwijkt van de geautoriseerde Olivares-gateway genereert een drift-bevinding (connectors/claude-config,connectors/managedsettings). De ontwijking wordt niet stil; die licht op.“Verified-deployed, evasion-as-finding” is het eerlijke handhavingsverhaal voor elke agent die draait op een machine die de ontwikkelaar controleert. Wij verkopen u geen “onontwijkbaar.”
De Codex-asymmetrie, eerlijk uiteengezet
Claude Code en Codex zijn niet symmetrisch, en het verschil doet ertoe. Voor Codex
geauthenticeerd door ChatGPT is er geen gedocumenteerd equivalent van
ANTHROPIC_BASE_URL — de
managed-configuration pagina
van OpenAI documenteert geen instelling of omgevingsvariabele om inferentie te
routeren via een aangepaste base URL of gateway (geverifieerd door fetch, 21-06-2026;
een afwezigheid op die pagina, geen bewijs dat het elders niet bestaat). Dus wij
besturen Codex niet door zijn inferentie te onderscheppen.
In plaats daarvan besturen wij het waar OpenAI beheerders wel afgedwongen
controles geeft. De managed configuration van Codex laat een onderneming
“Requirements: admin-enforced constraints that users can’t override” instellen die
“constrain security-sensitive settings (approval policy, approvers reviewer,
automatic review policy, sandbox mode, permission profiles, web search mode, managed
hooks, and optionally which MCP servers users can enable)” (zelfde bron). Olivares
stelt deze vereisten op en attesteert ze (connectors/codex-managed-config) —
approval policy, sandbox mode, de MCP-allowlist, geredacteerde telemetrie
(log_user_prompt = false) — en neemt het Analytics en Compliance-bewijs van Codex
op. Governance door configuratie en bewijs, niet door een man-in-the-middle op de
modelaanroep.
In een tabel
| Kanaal | Wat het doet | Raakt het inferentie? | De credential |
|---|---|---|---|
| Observeren | Gebruik, kosten, toolactiviteit → toegangskaart + postuur; Codex Analytics/Compliance → register | Nee | Geen — alleen telemetrie, inhoud standaard geredacteerd |
| Managed settings + hooks | Deny-closed PreToolUse PEP op Claude Code, niet-overschrijfbaar via settings | Nee | Die van de agent zelf; wij zien deze nooit |
| Gateway (alleen API key) | Bestuurd pipeline voor directe SDK/curl-aanroepers via ANTHROPIC_BASE_URL | Ja | API key / bearer — nooit abonnements-OAuth |
| Codex managed-config | Door de beheerder afgedwongen vereisten (approval/sandbox/MCP) + bewijsopname | Nee | Die van de organisatie; configuratie, niet interceptie |
Gerelateerd
- Waar Olivares past ten opzichte van uw gateway / Guardrails — waarom niets hiervan concurreert met uw AI-gateway.
- Olivares AI vs WitnessAI — de directe vergelijking over het besturen van agents in IDE’s.