Naar inhoud

How it works

Governance van Claude Code en Codex met abonnementsauthenticatie

De moeilijkst te besturen agent authenticeert met een persoonlijk of bedrijfsabonnement. De verleidelijke oplossing — het abonnement bemiddelen — is iets dat wij niet zullen bouwen. Dit is hoe wij besturen zonder te bemiddelen.

De moeilijkst te besturen agent is degene waarbij een ontwikkelaar is ingelogd met een persoonlijk of bedrijfs-abonnement: Claude Code met Pro/Max, of Codex met ChatGPT. Het draait op een laptop, authenticeert met een OAuth-credential, en het is precies het oppervlak dat een cloudprovider-guardrail in het inferentiepad nooit ziet (zie de gatewayvergelijking). De verleidelijke “oplossing” — een service ervoor plaatsen die het abonnement vasthoudt en het verkeer routeert — is iets dat Olivares AI niet zal bouwen, omdat de modelproviders het verbieden en omdat het ons control plane tot een single point of failure voor credentialcompromis zou maken.

Deze pagina is het eerlijke verslag van hoe wij deze agents besturen zonder het abonnement ooit te bemiddelen: wat wij observeren, waar wij handhaven, en het ene smalle pad waar een gateway gepast is (en dat is nooit het pad van het abonnement).

De rode lijn: wij routeren uw abonnement nooit. Olivares AI houdt nooit een abonnementscredential van derden vast, proxificeert deze nooit en routeert deze nooit. Het eigen beleid van Anthropic stelt: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, opgehaald 21-06-2026 — het verbod noemt de drie consumentenplannen Free, Pro, Max). De voorwaarden van OpenAI werken op dezelfde manier voor een consumenteninlog van ChatGPT/Codex. Ons standpunt is strenger dan de lijn zelf: wij routeren geen abonnements-OAuth, van welk plan dan ook. Governance vindt plaats rondom de agent, nooit binnen zijn credential.

Waarom het bemiddelen van het abonnement uitgesloten is

Het is de moeite waard om precies te zijn over de regel, want de jurist van een koper zal deze controleren. Het beleid van Anthropic trekt twee lijsten die niet door elkaar gehaald mogen worden:

  • Wie OAuth überhaupt mag gebruiken — vijf plannen: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
  • Wat een derde partij niet mag doen — routeren namens gebruikers: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”

Het verbod noemt expliciet de consumenten-plannen (Free, Pro, Max). De pagina verleent omgekeerd niemand toestemming om Team- of Enterprise-seats te routeren — het zwijgt daarover, en wij interpreteren stilte niet als een licentie. Voor ontwikkelaars die tooling bouwen wijst Anthropic’s eigen richtlijn weg van abonnements-OAuth als geheel: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (source; splitsing per plantype: Team/Enterprise/API onder Commercial Terms, Free/Pro/Max onder Consumer Terms.)

Onze Codex-connector codeert dezelfde discipline in code, by design: de automatiseringscredential is een OpenAI API key of een workspace access token, nooit een persoonlijk ChatGPT-abonnement — “proxying it for third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude subscription does for Anthropic. There is no subscription config field by design” (connectors/codex/codex.go). De rode lijn is dus geen achteraf toegevoegde marketingbelofte; het is de vorm van het product.

Drie mechanismen, geen daarvan het abonnement

Wij besturen een agent met abonnementsauthenticatie via drie onafhankelijke kanalen. De eerste twee raken inferentie nooit aan; het derde raakt het alleen aan voor verkeer dat authenticeert met een API key, nooit met een abonnement.

1. Observeren — telemetrie, gebruik en postuur

Claude Code zendt OpenTelemetry uit, en een beheerder kan het inschakelen voor de gehele vloot vanuit de managed tier: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (Claude Code monitoring). Wij nemen dat gen-ai-signaal op — sessies, tokens, kosten, toolactiviteit — en zetten het om naar de toegangskaart en postuurbevindingen. Cruciaal is dat dit minimal-data by construction ook aan de Claude Code-kant is: promptinhoud is “redacted by default” en tooldetails, toolinhoud en ruwe API-bodies zijn elk “(default: disabled)” (zelfde bron). Wij consumeren gebruik en metadata, geen gesprekken.

Voor Codex is hetzelfde observatiekanaal de opname door de connector van de Analytics en Compliance/Audit API’s — gebruik, adoptie en onveranderlijke auditrecords omgezet in kostensteekproeven en fraudebestendig bewijs, met “never prompt/diff content or key values” (connectors/codex/codex.go).

2. Managed settings + hooks — de in-process PEP

Observatie is geen handhaving. Het handhavingskanaal voor Claude Code is zijn managed settings-bestand op de OS-beleidstier, dat een niet-overschrijfbare PreToolUse-hook bevat die terugbelt naar het Olivares-beslispunt voordat elke tool wordt uitgevoerd. Anthropic documenteert de eigenschap waarop wij steunen: “Environment variables defined in the managed settings file have high precedence and cannot be overridden by users”, en managed settings “can be distributed via MDM” (monitoring).

Olivares genereert dat bestand (olivares agent managed-settings) met allowManagedHooksOnly zodat de eigen hook van een ontwikkelaar nooit kan voorgaan op of ondermijnen wat bestuurd wordt, en het per-sessie endpoint en de bearer worden bij de start geïnjecteerd — niet in het statische bestand geschreven. De beslissing zelf is deny-closed op elke grens: een toolaanroep wordt alleen toegestaan wanneer een firm identity resolveert, de beleidsdispositie niet deny is, de live policy engine het niet verbiedt, en — voor een ask — een menselijke goedkeuring is gebonden aan de exacte plan-hash. Een emergency stop (kill switch) overtreft alles, inclusief een actieve break-glass-toekenning.

Dit is het mechanisme dat de pagina Claude Code hooks PEP operationeel documenteert, en het is wat ons in staat stelt de lokale development-agent te besturen, niet slechts te observeren.

3. Gateway voor een API key — nooit voor OAuth

Er is precies een pad waar Olivares zich in de inferentieverzoeklijn bevindt, en het bestaat alleen voor aanroepers die het managed-settingskanaal van Claude Code niet gebruiken: direct SDK- of curl-verkeer geauthenticeerd met een API key (of een Bedrock/Vertex-equivalent). Claude Code routeert zulke verzoeken met ANTHROPIC_BASE_URL“To route requests through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable instead” — en authenticeert een gateway met een bearer via ANTHROPIC_AUTH_TOKEN, “when routing through an LLM gateway or proxy that authenticates with bearer tokens rather than Anthropic API keys” (Claude Code IAM). Gericht op de Olivares inline inferentie-proxy ontvangt dat verkeer een bestuurd pipeline — residency, modeltoegang, contextvenster, DLP, budget, opname — voordat het wordt doorgestuurd.

De grens is absoluut: dit pad draagt API-key / bearer-verkeer, nooit de OAuth-credential van een abonnement. Het is de handhavingsnaad voor de SDK/curl-aanroepers die managed settings niet kunnen bereiken, en niets meer.

De eerlijkheidsbox: verified-deployed, niet onontwijkbaar

Handhaving waarvan we kunnen bewijzen dat deze geïmplementeerd is, niet handhaving die niet kan worden ontweken. De managed settings + hook PEP is deny-closed en niet-overschrijfbaar door de gebruiker via settings — maar het is geen magie. Een ontwikkelaar die ANTHROPIC_BASE_URL naar zijn eigen endpoint richt, stuurt inferentie ergens anders heen; onze eigen engineeringnotitie zegt het duidelijk: “a custom ANTHROPIC_BASE_URL bypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Dus we claimen nooit dat de PEP onmogelijk te ontwijken is. In plaats daarvan claimen we twee zaken die we kunnen onderbouwen:

  1. Het is verified-deployed. Olivares attesteert dat de managed settings en de PEP-hook daadwerkelijk aanwezig zijn op de host — een niet-ingerichte host draait onbestuurd-maar-geobserveerd, en dat is zichtbaar, niet verborgen.
  2. De ontwijking is zelf een bevinding. Een niet-standaard ANTHROPIC_BASE_URL op een host verschijnt als een postuurbevinding, en een managed omgeving die een base URL vastpint die afwijkt van de geautoriseerde Olivares-gateway genereert een drift-bevinding (connectors/claude-config, connectors/managedsettings). De ontwijking wordt niet stil; die licht op.

“Verified-deployed, evasion-as-finding” is het eerlijke handhavingsverhaal voor elke agent die draait op een machine die de ontwikkelaar controleert. Wij verkopen u geen “onontwijkbaar.”

De Codex-asymmetrie, eerlijk uiteengezet

Claude Code en Codex zijn niet symmetrisch, en het verschil doet ertoe. Voor Codex geauthenticeerd door ChatGPT is er geen gedocumenteerd equivalent van ANTHROPIC_BASE_URL — de managed-configuration pagina van OpenAI documenteert geen instelling of omgevingsvariabele om inferentie te routeren via een aangepaste base URL of gateway (geverifieerd door fetch, 21-06-2026; een afwezigheid op die pagina, geen bewijs dat het elders niet bestaat). Dus wij besturen Codex niet door zijn inferentie te onderscheppen.

In plaats daarvan besturen wij het waar OpenAI beheerders wel afgedwongen controles geeft. De managed configuration van Codex laat een onderneming “Requirements: admin-enforced constraints that users can’t override” instellen die “constrain security-sensitive settings (approval policy, approvers reviewer, automatic review policy, sandbox mode, permission profiles, web search mode, managed hooks, and optionally which MCP servers users can enable)” (zelfde bron). Olivares stelt deze vereisten op en attesteert ze (connectors/codex-managed-config) — approval policy, sandbox mode, de MCP-allowlist, geredacteerde telemetrie (log_user_prompt = false) — en neemt het Analytics en Compliance-bewijs van Codex op. Governance door configuratie en bewijs, niet door een man-in-the-middle op de modelaanroep.

In een tabel

KanaalWat het doetRaakt het inferentie?De credential
ObserverenGebruik, kosten, toolactiviteit → toegangskaart + postuur; Codex Analytics/Compliance → registerNeeGeen — alleen telemetrie, inhoud standaard geredacteerd
Managed settings + hooksDeny-closed PreToolUse PEP op Claude Code, niet-overschrijfbaar via settingsNeeDie van de agent zelf; wij zien deze nooit
Gateway (alleen API key)Bestuurd pipeline voor directe SDK/curl-aanroepers via ANTHROPIC_BASE_URLJaAPI key / bearer — nooit abonnements-OAuth
Codex managed-configDoor de beheerder afgedwongen vereisten (approval/sandbox/MCP) + bewijsopnameNeeDie van de organisatie; configuratie, niet interceptie

Gerelateerd

Vraag het Claude

Vragen

Routeert Olivares mijn Claude Pro/Max-abonnement?

Nooit. Het beleid van Anthropic verbiedt routering door derden via Free-, Pro- of Max-credentials. Ons standpunt is strenger: wij routeren geen enkele abonnements-OAuth van welk plan dan ook.

Hoe zit het met Claude Team of Enterprise?

Het verbod noemt Free, Pro, Max. De pagina van Anthropic zwijgt over het routeren van Team/Enterprise. Wij interpreteren stilte niet als een licentie — dus routeren wij geen enkel plan.