Перейти к содержимому

Машинный перевод. Авторитетным источником является английская версия; проверка носителем языка ещё не выполнена.

Как это работает

Управление Claude Code и Codex с аутентификацией по подписке

Сложнее всего управлять агентом, который аутентифицируется через личную или корпоративную подписку. Заманчивое решение — выступить посредником для подписки — мы строить не будем. Вот как мы управляем, не становясь посредником.

Сложнее всего управлять тем агентом, в который разработчик вошёл с помощью личной или корпоративной подписки: Claude Code с Pro/Max или Codex с ChatGPT. Он работает на ноутбуке, аутентифицируется через OAuth-credential, и представляет собой именно ту поверхность, которую cloud-guardrail на пути inference никогда не видит (см. сравнение с gateways). Заманчивое «решение» — поставить перед ним сервис, который удерживает подписку и маршрутизирует её трафик — Olivares AI не будет строить, потому что провайдеры моделей это запрещают и потому что это превратило бы наш control plane в единую точку компрометации учётных данных.

Эта страница — честное описание того, как мы управляем этими агентами, никогда не становясь посредником для подписки: что мы наблюдаем, где мы применяем политику, и единственный узкий путь, где gateway уместен (и это никогда не путь подписки).

Красная линия: мы никогда не маршрутизируем вашу подписку. Olivares AI никогда не удерживает, не проксирует и не маршрутизирует учётные данные подписки третьей стороны. Собственная политика Anthropic гласит: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, получено 2026-06-21 — запрет называет три потребительских плана Free, Pro, Max). Условия OpenAI действуют аналогично для потребительского входа ChatGPT/Codex. Наша позиция строже самой линии: мы не маршрутизируем никакой OAuth подписки, никакого плана. Управление происходит вокруг агента, никогда внутри его учётных данных.

Почему посредничество в подписке исключено

Стоит быть точным в отношении правила, потому что юрист покупателя его проверит. Политика Anthropic проводит два списка, которые нельзя смешивать:

  • Кто вообще может использовать OAuth — пять планов: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
  • Чего третья сторона не может делать — маршрутизировать от имени пользователей: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”

Запрет явно называет потребительские планы (Free, Pro, Max). Страница, в свою очередь, не выдаёт никому разрешение маршрутизировать места Team или Enterprise — она хранит молчание, и мы не трактуем молчание как разрешение. Для разработчиков, создающих инструменты, собственное руководство Anthropic направляет прочь от OAuth подписки целиком: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (source; разделение по типам планов: Team/Enterprise/API — под Commercial Terms, Free/Pro/Max — под Consumer Terms.)

Наш коннектор Codex кодирует ту же дисциплину в коде, по замыслу: credential автоматизации — это API key OpenAI или workspace access token, никогда — личная подписка ChatGPT — “proxying it for third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude subscription does for Anthropic. There is no subscription config field by design” (connectors/codex/codex.go). Так что красная линия — это не маркетинговое обещание, приделанное задним числом; это форма продукта.

Три механизма, ни один из них — подписка

Мы управляем агентом с аутентификацией по подписке через три независимых канала. Первые два вообще не затрагивают inference; третий затрагивает его только для трафика, аутентифицированного API key, никогда — подпиской.

1. Наблюдение — телеметрия, использование и posture

Claude Code генерирует OpenTelemetry, и администратор может включить его для всего парка из managed-уровня: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (Claude Code monitoring). Мы принимаем этот gen-ai-сигнал — сессии, токены, стоимость, активность инструментов — и преобразуем его в access map и posture findings. Критически важно, что это minimal-data по конструкции и на стороне Claude Code: содержимое промптов “redacted by default”, а детали инструментов, содержимое инструментов и необработанные тела API — каждый “(default: disabled)” (тот же источник). Мы потребляем использование и метаданные, не разговоры.

Для Codex тот же канал наблюдения — это приём коннектором данных из APIs Analytics и Compliance/Audit — использование, adoption и неизменяемые записи аудита, преобразованные в выборки стоимости и tamper-evident evidence, без включения “never prompt/diff content or key values” (connectors/codex/codex.go).

2. Managed settings + hooks — PEP в процессе

Наблюдение — это не enforcement. Канал enforcement для Claude Code — его managed settings на уровне OS-policy, которые содержат неотменяемый hook PreToolUse, вызывающий точку принятия решений Olivares перед запуском каждого инструмента. Anthropic документирует свойство, на которое мы опираемся: “Environment variables defined in the managed settings file have high precedence and cannot be overridden by users”, а managed settings “can be distributed via MDM” (monitoring).

Olivares генерирует этот файл (olivares agent managed-settings) с allowManagedHooksOnly, чтобы собственный hook разработчика не мог ни предшествовать, ни подрывать управляемый, а endpoint на каждую сессию и bearer инжектируются при запуске — не записываются в статический файл. Само решение deny-closed на каждом ребре: вызов инструмента разрешается только когда разрешается твёрдая identity, policy disposition не deny, живой policy engine не запрещает его, и — для ask — человеческое одобрение привязано к точному хэшу плана. Emergency stop (kill switch) имеет приоритет над всем, включая активное разрешение break-glass.

Это механизм, который страница Claude Code hooks PEP документирует операционно, и именно он позволяет нам управлять локальным агентом разработки, а не просто наблюдать за ним.

3. Gateway для API key — никогда для OAuth

Существует ровно один путь, на котором Olivares находится на линии запроса inference, и он существует только для вызывающих сторон, которые не используют канал managed settings Claude Code: прямой SDK или curl-трафик, аутентифицированный API key (или эквивалентом Bedrock/Vertex). Claude Code маршрутизирует такие запросы через ANTHROPIC_BASE_URL“To route requests through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable instead” — и аутентифицирует gateway с помощью bearer через ANTHROPIC_AUTH_TOKEN, “when routing through an LLM gateway or proxy that authenticates with bearer tokens rather than Anthropic API keys” (Claude Code IAM). Направленный на inline inference proxy Olivares, этот трафик получает управляемый pipeline — резиденция, доступ к моделям, context window, DLP, бюджет, запись — прежде чем будет переадресован.

Граница абсолютна: этот путь переносит трафик API key / bearer, никогда — OAuth-credential подписки. Это шов enforcement для вызывающих сторон SDK/curl, которых managed settings не могут охватить, и ничего более.

Окно честности: verified-deployed, но не обходимый

Enforcement, который мы можем доказать как развёрнутый, а не enforcement, который нельзя обойти. PEP managed settings + hook является deny-closed и неотменяемым пользователем через settings — но он не магия. Разработчик, который направит ANTHROPIC_BASE_URL на собственный endpoint, отправляет inference совершенно в другое место; наша собственная инженерная заметка говорит об этом прямо: “a custom ANTHROPIC_BASE_URL bypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Поэтому мы никогда не утверждаем, что PEP невозможно обойти. Вместо этого мы утверждаем две вещи, за которые можем отвечать:

  1. Он verified-deployed. Olivares подтверждает, что managed settings и hook PEP действительно присутствуют на хосте — неподготовленный хост работает без управления, но под наблюдением, и это видно, а не скрыто.
  2. Обход сам по себе является находкой. Нестандартный ANTHROPIC_BASE_URL на хосте всплывает как posture finding, а managed-среда, фиксирующая base URL, отличающийся от авторизованного gateway Olivares, генерирует drift finding (connectors/claude-config, connectors/managedsettings). Обход не замолкает; он подсвечивается.

«Verified-deployed, evasion-as-finding» — это честная история enforcement для любого агента, работающего на машине, которую контролирует разработчик. Мы не будем продавать вам «необходимый».

Асимметрия Codex, изложенная честно

Claude Code и Codex не симметричны, и разница имеет значение. Для Codex, аутентифицированного через ChatGPT, нет документированного эквивалента ANTHROPIC_BASE_URLстраница managed configuration OpenAI не документирует ни настройку, ни переменную окружения для маршрутизации inference через пользовательский base URL или gateway (проверено через fetch, 2026-06-21; отсутствие на этой странице, а не доказательство отсутствия где-либо ещё). Поэтому мы не управляем Codex, перехватывая его inference.

Вместо этого мы управляем им там, где OpenAI действительно предоставляет администраторам принудительные контроли. Managed configuration Codex позволяет предприятию устанавливать “Requirements: admin-enforced constraints that users can’t override”, которые “constrain security-sensitive settings (approval policy, approvers reviewer, automatic review policy, sandbox mode, permission profiles, web search mode, managed hooks, and optionally which MCP servers users can enable)” (тот же источник). Olivares составляет и подтверждает эти требования (connectors/codex-managed-config) — approval policy, sandbox mode, allowlist MCP, отредактированная телеметрия (log_user_prompt = false) — и принимает evidence из Analytics и Compliance Codex. Управление через конфигурацию и evidence, а не через man-in-the-middle на вызове модели.

В одной таблице

КаналЧто делаетЗатрагивает inference?Credential
НаблюдениеИспользование, стоимость, активность инструментов → access map + posture; Analytics/Compliance Codex → ledgerНетНет — только телеметрия, содержимое отредактировано по умолчанию
Managed settings + hooksDeny-closed PreToolUse PEP в Claude Code, неотменяемый через settingsНетCredential самого агента; мы его никогда не видим
Gateway (только API key)Управляемый pipeline для прямых вызовов SDK/curl через ANTHROPIC_BASE_URLДаAPI key / bearer — никогда OAuth подписки
Codex managed-configПринудительные требования администратора (approval/sandbox/MCP) + приём evidenceНетCredential организации; конфигурация, не перехват

Связанные материалы

Спросить Claude

Вопросы

Olivares маршрутизирует мою подписку Claude Pro/Max?

Никогда. Политика Anthropic запрещает маршрутизацию через третьих лиц с использованием учётных данных Free, Pro или Max. Наша позиция строже: мы не маршрутизируем никакой OAuth подписки ни одного плана.

А как насчёт Claude Team или Enterprise?

Запрет называет Free, Pro, Max. Страница Anthropic ничего не говорит о маршрутизации Team/Enterprise. Мы не трактуем молчание как разрешение — поэтому не маршрутизируем ничего.