Najtrudniejszy agent do zarzadzania to ten, do ktorego deweloper zalogowal sie osobista lub firmowa subskrypcja: Claude Code zalogowany przez Pro/Max lub Codex zalogowany przez ChatGPT. Dziala na laptopie, uwierzytelnia sie danymi OAuth i jest dokladnie ta powierzchnia, ktorej guardrail dostawcy chmurowego w sciezce inferencji nigdy nie widzi (patrz porownanie z bramka). Kuszace “rozwiazanie” — umiescic usluge przed nim, ktora trzyma subskrypcje i kieruje jej ruch — to cos, czego Olivares AI nie zbuduje, poniewaz dostawcy modeli tego zabraniaja i poniewaz uczyniloby to nasz plan kontroli pojedynczym punktem kompromitacji danych uwierzytelniajacych.
Ta strona to uczciwy opis tego, jak zarzadzamy tymi agentami nigdy nie posredniczac w subskrypcji: co obserwujemy, gdzie egzekwujemy i jedyna waska sciezka, gdzie bramka jest wlasciwa (a nigdy nie jest to sciezka subskrypcji).
Czerwona linia: nigdy nie kierujemy Twoja subskrypcja. Olivares AI nigdy nie trzyma, nie przekierowuje ani nie kieruje danych uwierzytelniajacych subskrypcji strony trzeciej. Wlasna polityka Anthropic stwierdza: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, pobrane 21-06-2026 — zakaz wymienia trzy plany konsumenckie Free, Pro, Max). Warunki OpenAI dzialaja tak samo dla logowania konsumenckiego ChatGPT/Codex. Nasza postawa jest bardziej restrykcyjna niz sama linia: nie kierujemy zadnego OAuth subskrypcji, zadnego planu. Zarzadzanie odbywa sie wokol agenta, nigdy wewnatrz jego danych uwierzytelniajacych.
Dlaczego posredniczenie w subskrypcji jest wykluczone
Warto byc precyzyjnym co do reguly, poniewaz radca prawny nabywcy to sprawdzi. Polityka Anthropic wyroznia dwie listy, ktorych nie nalezy mylec:
- Kto moze w ogole uzywac OAuth — piec planow: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
- Czego strona trzecia nie moze robic — kierowac w imieniu uzytkownikow: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”
Zakaz jawnie wymienia plany konsumenckie (Free, Pro, Max). Strona nie udziela natomiast nikomu pozwolenia na kierowanie miejsc Team lub Enterprise — milczy na ten temat, a my nie odczytujemy milczenia jako licencji. Jesli chodzi o deweloperow budujacych narzedzia, wlasne wytyczne Anthropic wskazuja kierunek z dala od OAuth subskrypcji w ogole: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (zrodlo; podzial wg warunkow: Team/Enterprise/API na warunkach komercyjnych, Free/Pro/Max na warunkach konsumenckich.)
Nasz konektor Codex koduje identyczna dyscypline w kodzie, z zamyslu: dane
uwierzytelniajace automatyzacji to klucz API OpenAI lub token dostepu
workspace, nigdy osobista subskrypcja ChatGPT — “proxying it for
third-party/programmatic use violates OpenAI’s terms exactly as a consumer
Claude subscription does for Anthropic. There is no subscription config field
by design” (connectors/codex/codex.go). Zatem czerwona linia nie jest
obietnica marketingowa dolozona po fakcie; to ksztalt produktu.
Trzy mechanizmy, zaden z nich nie jest subskrypcja
Zarzadzamy agentem uwierzytelnionym subskrypcja przez trzy niezalezne kanaly. Pierwsze dwa w ogole nie dotykaja inferencji; trzeci dotyka jej tylko dla ruchu, ktory uwierzytelnia sie kluczem API, nigdy subskrypcja.
1. Obserwuj — telemetria, uzycie i posture
Claude Code emituje OpenTelemetry, a administrator moze wlaczyc to dla calej floty z poziomu zarzadzanego: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (monitoring Claude Code). Ingestujemy ten sygnal gen-ai — sesje, tokeny, koszty, aktywnosc narzedzi — i przeksztalcamy go w mape dostepu i ustalenia posture. Co istotne, jest to minimum danych z konstrukcji rowniez po stronie Claude Code: tresc promptow jest “redacted by default”, a szczegoly narzedzi, tresc narzedzi i surowe ciala API sa odpowiednio “(default: disabled)” (to samo zrodlo). Konsumujemy uzycie i metadane, nie rozmowy.
W przypadku Codex ten sam kanal obserwacji to ingestowanie przez konektor
interfejsow Analytics i Compliance/Audit — uzycie, adopcja i niezmienne rekordy
audytu przeksztalcone w probki kosztow i dowody odporne na manipulacje,
przenoszace “never prompt/diff content or key values”
(connectors/codex/codex.go).
2. Managed settings + hooks — PEP w procesie
Obserwacja to nie egzekucja. Kanalem egzekucji dla Claude Code jest plik
managed settings na poziomie polityki systemu operacyjnego, ktory zawiera
nienadpisywalny hook PreToolUse wywolujacy punkt decyzyjny Olivares przed
uruchomieniem kazdego narzedzia. Anthropic dokumentuje wlasciwosc, na ktorej
polegamy: “Environment variables defined in the managed settings file have high
precedence and cannot be overridden by users”, a managed settings “can be
distributed via MDM”
(monitoring).
Olivares renderuje ten plik (olivares agent managed-settings) z
allowManagedHooksOnly, aby wlasny hook dewelopera nigdy nie mogl wyprzedzic
ani podwazyc zarzadzanego, a endpoint i bearer per sesje sa wstrzykiwane przy
uruchomieniu — nie zapisywane w statycznym pliku. Sama decyzja jest
deny-closed na kazdej krawedzi: wywolanie narzedzia jest dozwolone tylko
wtedy, gdy twarda tozsamosc sie rozwiaze, dyspozycja polityki nie jest deny,
silnik polityki na zywo nie zabrania tego i — w przypadku ask — zatwierdzenie
czlowieka jest powiazane z dokladnym hashem planu. Awaryjne zatrzymanie
(kill switch) przewaza nad wszystkim, lacznie z aktywna
autoryzacja break-glass.
To jest mechanizm, ktory strona PEP Claude Code hooks dokumentuje operacyjnie, i to wlasnie sprawia, ze mozemy zarzadzac lokalnym agentem deweloperskim, a nie jedynie go obserwowac.
3. Bramka dla klucza API — nigdy dla OAuth
Istnieje dokladnie jedna sciezka, na ktorej Olivares znajduje sie w linii
zadania inferencji, i istnieje ona tylko dla wywolujacych, ktorzy nie uzywaja
kanalu managed-settings Claude Code: surowy ruch SDK lub curl
uwierzytelniony kluczem API (lub rownowaznikiem Bedrock/Vertex). Claude Code
kieruje takie zadania za pomoca ANTHROPIC_BASE_URL — “To route requests
through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable
instead” — i uwierzytelnia bramke bearerem za pomoca ANTHROPIC_AUTH_TOKEN,
“when routing through an LLM gateway or proxy that authenticates with bearer
tokens rather than Anthropic API keys”
(Claude Code IAM). Skierowany na
inline inference proxy Olivares, ten ruch otrzymuje zarzadzany pipeline —
rezydencja, dostep do modeli, okno kontekstu, DLP, budzet, nagrywanie — przed
przekierowaniem.
Granica jest absolutna: ta sciezka przenosi ruch API-key / bearer, nigdy
danych uwierzytelniajacych OAuth subskrypcji. Jest to szew egzekucji dla
wywolujacych SDK/curl, do ktorych managed settings nie moze dotrzec, i nic
wiecej.
Pole uczciwe: verified-deployed, nie nieobejsciowy
Egzekucja, ktora mozemy udowodnic jako wdrozona, nie egzekucja, ktorej nie mozna obejsc. PEP managed-settings + hook jest deny-closed i nienadpisywalny przez uzytkownika przez ustawienia — ale nie jest magia. Deweloper, ktory wskaże
ANTHROPIC_BASE_URLna wlasny endpoint, wysyla inferencje zupelnie gdzie indziej; nasza wlasna notatka inzynierska mowi to wprost: “a customANTHROPIC_BASE_URLbypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Zatem nigdy nie twierdzimy, ze PEP jest niemozliwy do obejscia. Zamiast tego twierdzimy dwie rzeczy, za ktorymi mozemy stac:
- Jest verified-deployed. Olivares potwierdza, ze managed settings i PEP hook sa faktycznie obecne na hoscie — host bez provisioningu dziala jako niezarzadzany-ale-obserwowany, i jest to widoczne, nie ukryte.
- Obejscie samo jest ustaleniem. Niestandardowe
ANTHROPIC_BASE_URLna hoscie pojawia sie jako ustalenie posture, a zarzadzane srodowisko, ktore przypina base URL odbiegajacy od autoryzowanej bramki Olivares, podnosi ustalenie dryftu (connectors/claude-config,connectors/managedsettings). Unikniecie nie pozostaje ciche; rozswietla sie.“Verified-deployed, evasion-as-finding” to uczciwa historia egzekucji dla kazdego agenta dzialajacego na maszynie, ktora kontroluje deweloper. Nie sprzedamy “nieobejsciowalnego”.
Asymetria Codex, powiedziana uczciwie
Claude Code i Codex nie sa symetryczne, a roznica ma znaczenie. Dla Codex
uwierzytelnionego przez ChatGPT nie istnieje udokumentowany odpowiednik
ANTHROPIC_BASE_URL — strona OpenAI
managed-configuration
nie dokumentuje ustawienia ani zmiennej srodowiskowej do kierowania inferencji
przez niestandardowy base URL lub bramke (zweryfikowane pobieraniem,
21-06-2026; nieobecnosc na tej stronie, nie dowod, ze nie istnieje gdzie
indziej). Zatem nie zarzadzamy Codex przez przechwytywanie jego inferencji.
Zamiast tego zarzadzamy nim tam, gdzie OpenAI daje administratorom
wymuszone kontrole. Konfiguracja zarzadzana Codex pozwala przedsiebiorstwu
ustawic “Requirements: admin-enforced constraints that users can’t override”,
ktore “constrain security-sensitive settings (approval policy, approvers
reviewer, automatic review policy, sandbox mode, permission profiles, web
search mode, managed hooks, and optionally which MCP servers users can enable)”
(to samo zrodlo). Olivares tworzy i potwierdza te wymagania
(connectors/codex-managed-config) — polityka zatwierdzania, tryb sandbox,
allowlista MCP, redagowana telemetria (log_user_prompt = false) — i ingestuje
dowody Analytics i Compliance Codex. Zarzadzanie przez konfiguracje i dowody,
nie przez man-in-the-middle na wywolaniu modelu.
W jednej tabeli
| Kanal | Co robi | Dotyka inferencji? | Dane uwierzytelniajace |
|---|---|---|---|
| Obserwuj | Uzycie, koszty, aktywnosc narzedzi -> mapa dostepu + posture; Codex Analytics/Compliance -> ledger | Nie | Brak — tylko telemetria, tresc domyslnie redagowana |
| Managed settings + hooks | PEP deny-closed PreToolUse w Claude Code, nienadpisywalny przez ustawienia | Nie | Wlasne agenta; my ich nigdy nie widzimy |
| Bramka (tylko API key) | Zarzadzany pipeline dla surowych wywolujacych SDK/curl przez ANTHROPIC_BASE_URL | Tak | API key / bearer — nigdy OAuth subskrypcji |
| Codex managed-config | Wymagania wymuszone przez administratora (zatwierdzanie/sandbox/MCP) + ingestia dowodow | Nie | Organizacji; konfiguracja, nie przechwytywanie |
Powiazane
- Where Olivares fits vs your gateway / Guardrails — dlaczego nic z tego nie konkuruje z Twoja bramka.
- Olivares AI vs WitnessAI — bezposrednie porownanie w zakresie zarzadzania agentami w IDE.