Przejdź do treści

Tłumaczenie maszynowe. Wersja angielska jest wiążąca; weryfikacja przez native speakera jeszcze nie nastąpiła.

Compare

Zarzadzanie agentami uwierzytelnionymi subskrypcja Claude Code i Codex

Najtrudniejszy agent do zarzadzania uwierzytelnia sie osobista lub firmowa subskrypcja. Kuszace rozwiazanie — proxy subskrypcji — to cos, czego nie zbudujemy. Oto jak zarzadzamy bez posredniczenia.

Najtrudniejszy agent do zarzadzania to ten, do ktorego deweloper zalogowal sie osobista lub firmowa subskrypcja: Claude Code zalogowany przez Pro/Max lub Codex zalogowany przez ChatGPT. Dziala na laptopie, uwierzytelnia sie danymi OAuth i jest dokladnie ta powierzchnia, ktorej guardrail dostawcy chmurowego w sciezce inferencji nigdy nie widzi (patrz porownanie z bramka). Kuszace “rozwiazanie” — umiescic usluge przed nim, ktora trzyma subskrypcje i kieruje jej ruch — to cos, czego Olivares AI nie zbuduje, poniewaz dostawcy modeli tego zabraniaja i poniewaz uczyniloby to nasz plan kontroli pojedynczym punktem kompromitacji danych uwierzytelniajacych.

Ta strona to uczciwy opis tego, jak zarzadzamy tymi agentami nigdy nie posredniczac w subskrypcji: co obserwujemy, gdzie egzekwujemy i jedyna waska sciezka, gdzie bramka jest wlasciwa (a nigdy nie jest to sciezka subskrypcji).

Czerwona linia: nigdy nie kierujemy Twoja subskrypcja. Olivares AI nigdy nie trzyma, nie przekierowuje ani nie kieruje danych uwierzytelniajacych subskrypcji strony trzeciej. Wlasna polityka Anthropic stwierdza: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, pobrane 21-06-2026 — zakaz wymienia trzy plany konsumenckie Free, Pro, Max). Warunki OpenAI dzialaja tak samo dla logowania konsumenckiego ChatGPT/Codex. Nasza postawa jest bardziej restrykcyjna niz sama linia: nie kierujemy zadnego OAuth subskrypcji, zadnego planu. Zarzadzanie odbywa sie wokol agenta, nigdy wewnatrz jego danych uwierzytelniajacych.

Dlaczego posredniczenie w subskrypcji jest wykluczone

Warto byc precyzyjnym co do reguly, poniewaz radca prawny nabywcy to sprawdzi. Polityka Anthropic wyroznia dwie listy, ktorych nie nalezy mylec:

  • Kto moze w ogole uzywac OAuth — piec planow: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
  • Czego strona trzecia nie moze robic — kierowac w imieniu uzytkownikow: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”

Zakaz jawnie wymienia plany konsumenckie (Free, Pro, Max). Strona nie udziela natomiast nikomu pozwolenia na kierowanie miejsc Team lub Enterprise — milczy na ten temat, a my nie odczytujemy milczenia jako licencji. Jesli chodzi o deweloperow budujacych narzedzia, wlasne wytyczne Anthropic wskazuja kierunek z dala od OAuth subskrypcji w ogole: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (zrodlo; podzial wg warunkow: Team/Enterprise/API na warunkach komercyjnych, Free/Pro/Max na warunkach konsumenckich.)

Nasz konektor Codex koduje identyczna dyscypline w kodzie, z zamyslu: dane uwierzytelniajace automatyzacji to klucz API OpenAI lub token dostepu workspace, nigdy osobista subskrypcja ChatGPT — “proxying it for third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude subscription does for Anthropic. There is no subscription config field by design” (connectors/codex/codex.go). Zatem czerwona linia nie jest obietnica marketingowa dolozona po fakcie; to ksztalt produktu.

Trzy mechanizmy, zaden z nich nie jest subskrypcja

Zarzadzamy agentem uwierzytelnionym subskrypcja przez trzy niezalezne kanaly. Pierwsze dwa w ogole nie dotykaja inferencji; trzeci dotyka jej tylko dla ruchu, ktory uwierzytelnia sie kluczem API, nigdy subskrypcja.

1. Obserwuj — telemetria, uzycie i posture

Claude Code emituje OpenTelemetry, a administrator moze wlaczyc to dla calej floty z poziomu zarzadzanego: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (monitoring Claude Code). Ingestujemy ten sygnal gen-ai — sesje, tokeny, koszty, aktywnosc narzedzi — i przeksztalcamy go w mape dostepu i ustalenia posture. Co istotne, jest to minimum danych z konstrukcji rowniez po stronie Claude Code: tresc promptow jest “redacted by default”, a szczegoly narzedzi, tresc narzedzi i surowe ciala API sa odpowiednio “(default: disabled)” (to samo zrodlo). Konsumujemy uzycie i metadane, nie rozmowy.

W przypadku Codex ten sam kanal obserwacji to ingestowanie przez konektor interfejsow Analytics i Compliance/Audit — uzycie, adopcja i niezmienne rekordy audytu przeksztalcone w probki kosztow i dowody odporne na manipulacje, przenoszace “never prompt/diff content or key values” (connectors/codex/codex.go).

2. Managed settings + hooks — PEP w procesie

Obserwacja to nie egzekucja. Kanalem egzekucji dla Claude Code jest plik managed settings na poziomie polityki systemu operacyjnego, ktory zawiera nienadpisywalny hook PreToolUse wywolujacy punkt decyzyjny Olivares przed uruchomieniem kazdego narzedzia. Anthropic dokumentuje wlasciwosc, na ktorej polegamy: “Environment variables defined in the managed settings file have high precedence and cannot be overridden by users”, a managed settings “can be distributed via MDM” (monitoring).

Olivares renderuje ten plik (olivares agent managed-settings) z allowManagedHooksOnly, aby wlasny hook dewelopera nigdy nie mogl wyprzedzic ani podwazyc zarzadzanego, a endpoint i bearer per sesje sa wstrzykiwane przy uruchomieniu — nie zapisywane w statycznym pliku. Sama decyzja jest deny-closed na kazdej krawedzi: wywolanie narzedzia jest dozwolone tylko wtedy, gdy twarda tozsamosc sie rozwiaze, dyspozycja polityki nie jest deny, silnik polityki na zywo nie zabrania tego i — w przypadku ask — zatwierdzenie czlowieka jest powiazane z dokladnym hashem planu. Awaryjne zatrzymanie (kill switch) przewaza nad wszystkim, lacznie z aktywna autoryzacja break-glass.

To jest mechanizm, ktory strona PEP Claude Code hooks dokumentuje operacyjnie, i to wlasnie sprawia, ze mozemy zarzadzac lokalnym agentem deweloperskim, a nie jedynie go obserwowac.

3. Bramka dla klucza API — nigdy dla OAuth

Istnieje dokladnie jedna sciezka, na ktorej Olivares znajduje sie w linii zadania inferencji, i istnieje ona tylko dla wywolujacych, ktorzy nie uzywaja kanalu managed-settings Claude Code: surowy ruch SDK lub curl uwierzytelniony kluczem API (lub rownowaznikiem Bedrock/Vertex). Claude Code kieruje takie zadania za pomoca ANTHROPIC_BASE_URL“To route requests through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable instead” — i uwierzytelnia bramke bearerem za pomoca ANTHROPIC_AUTH_TOKEN, “when routing through an LLM gateway or proxy that authenticates with bearer tokens rather than Anthropic API keys” (Claude Code IAM). Skierowany na inline inference proxy Olivares, ten ruch otrzymuje zarzadzany pipeline — rezydencja, dostep do modeli, okno kontekstu, DLP, budzet, nagrywanie — przed przekierowaniem.

Granica jest absolutna: ta sciezka przenosi ruch API-key / bearer, nigdy danych uwierzytelniajacych OAuth subskrypcji. Jest to szew egzekucji dla wywolujacych SDK/curl, do ktorych managed settings nie moze dotrzec, i nic wiecej.

Pole uczciwe: verified-deployed, nie nieobejsciowy

Egzekucja, ktora mozemy udowodnic jako wdrozona, nie egzekucja, ktorej nie mozna obejsc. PEP managed-settings + hook jest deny-closed i nienadpisywalny przez uzytkownika przez ustawienia — ale nie jest magia. Deweloper, ktory wskaże ANTHROPIC_BASE_URL na wlasny endpoint, wysyla inferencje zupelnie gdzie indziej; nasza wlasna notatka inzynierska mowi to wprost: “a custom ANTHROPIC_BASE_URL bypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Zatem nigdy nie twierdzimy, ze PEP jest niemozliwy do obejscia. Zamiast tego twierdzimy dwie rzeczy, za ktorymi mozemy stac:

  1. Jest verified-deployed. Olivares potwierdza, ze managed settings i PEP hook sa faktycznie obecne na hoscie — host bez provisioningu dziala jako niezarzadzany-ale-obserwowany, i jest to widoczne, nie ukryte.
  2. Obejscie samo jest ustaleniem. Niestandardowe ANTHROPIC_BASE_URL na hoscie pojawia sie jako ustalenie posture, a zarzadzane srodowisko, ktore przypina base URL odbiegajacy od autoryzowanej bramki Olivares, podnosi ustalenie dryftu (connectors/claude-config, connectors/managedsettings). Unikniecie nie pozostaje ciche; rozswietla sie.

“Verified-deployed, evasion-as-finding” to uczciwa historia egzekucji dla kazdego agenta dzialajacego na maszynie, ktora kontroluje deweloper. Nie sprzedamy “nieobejsciowalnego”.

Asymetria Codex, powiedziana uczciwie

Claude Code i Codex nie sa symetryczne, a roznica ma znaczenie. Dla Codex uwierzytelnionego przez ChatGPT nie istnieje udokumentowany odpowiednik ANTHROPIC_BASE_URL — strona OpenAI managed-configuration nie dokumentuje ustawienia ani zmiennej srodowiskowej do kierowania inferencji przez niestandardowy base URL lub bramke (zweryfikowane pobieraniem, 21-06-2026; nieobecnosc na tej stronie, nie dowod, ze nie istnieje gdzie indziej). Zatem nie zarzadzamy Codex przez przechwytywanie jego inferencji.

Zamiast tego zarzadzamy nim tam, gdzie OpenAI daje administratorom wymuszone kontrole. Konfiguracja zarzadzana Codex pozwala przedsiebiorstwu ustawic “Requirements: admin-enforced constraints that users can’t override”, ktore “constrain security-sensitive settings (approval policy, approvers reviewer, automatic review policy, sandbox mode, permission profiles, web search mode, managed hooks, and optionally which MCP servers users can enable)” (to samo zrodlo). Olivares tworzy i potwierdza te wymagania (connectors/codex-managed-config) — polityka zatwierdzania, tryb sandbox, allowlista MCP, redagowana telemetria (log_user_prompt = false) — i ingestuje dowody Analytics i Compliance Codex. Zarzadzanie przez konfiguracje i dowody, nie przez man-in-the-middle na wywolaniu modelu.

W jednej tabeli

KanalCo robiDotyka inferencji?Dane uwierzytelniajace
ObserwujUzycie, koszty, aktywnosc narzedzi -> mapa dostepu + posture; Codex Analytics/Compliance -> ledgerNieBrak — tylko telemetria, tresc domyslnie redagowana
Managed settings + hooksPEP deny-closed PreToolUse w Claude Code, nienadpisywalny przez ustawieniaNieWlasne agenta; my ich nigdy nie widzimy
Bramka (tylko API key)Zarzadzany pipeline dla surowych wywolujacych SDK/curl przez ANTHROPIC_BASE_URLTakAPI key / bearer — nigdy OAuth subskrypcji
Codex managed-configWymagania wymuszone przez administratora (zatwierdzanie/sandbox/MCP) + ingestia dowodowNieOrganizacji; konfiguracja, nie przechwytywanie

Powiazane

Zapytaj Claude

Pytania

Czy Olivares kieruje moja subskrypcje Claude Pro/Max?

Nigdy. Polityka Anthropic zabrania zewnetrznego kierowania przez dane uwierzytelniajace Free, Pro lub Max. Nasza postawa jest bardziej restrykcyjna: nie kierujemy zadnego OAuth subskrypcji, zadnego planu.

A co z Claude Team lub Enterprise?

Zakaz wymienia Free, Pro, Max. Strona Anthropic milczy na temat kierowania Team/Enterprise. My nie odczytujemy milczenia jako licencji — wiec nie kierujemy zadnej.