Сложнее всего управлять тем агентом, в который разработчик вошёл с помощью личной или корпоративной подписки: Claude Code с Pro/Max или Codex с ChatGPT. Он работает на ноутбуке, аутентифицируется через OAuth-credential, и представляет собой именно ту поверхность, которую cloud-guardrail на пути inference никогда не видит (см. сравнение с gateways). Заманчивое «решение» — поставить перед ним сервис, который удерживает подписку и маршрутизирует её трафик — Olivares AI не будет строить, потому что провайдеры моделей это запрещают и потому что это превратило бы наш control plane в единую точку компрометации учётных данных.
Эта страница — честное описание того, как мы управляем этими агентами, никогда не становясь посредником для подписки: что мы наблюдаем, где мы применяем политику, и единственный узкий путь, где gateway уместен (и это никогда не путь подписки).
Красная линия: мы никогда не маршрутизируем вашу подписку. Olivares AI никогда не удерживает, не проксирует и не маршрутизирует учётные данные подписки третьей стороны. Собственная политика Anthropic гласит: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, получено 2026-06-21 — запрет называет три потребительских плана Free, Pro, Max). Условия OpenAI действуют аналогично для потребительского входа ChatGPT/Codex. Наша позиция строже самой линии: мы не маршрутизируем никакой OAuth подписки, никакого плана. Управление происходит вокруг агента, никогда внутри его учётных данных.
Почему посредничество в подписке исключено
Стоит быть точным в отношении правила, потому что юрист покупателя его проверит. Политика Anthropic проводит два списка, которые нельзя смешивать:
- Кто вообще может использовать OAuth — пять планов: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
- Чего третья сторона не может делать — маршрутизировать от имени пользователей: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”
Запрет явно называет потребительские планы (Free, Pro, Max). Страница, в свою очередь, не выдаёт никому разрешение маршрутизировать места Team или Enterprise — она хранит молчание, и мы не трактуем молчание как разрешение. Для разработчиков, создающих инструменты, собственное руководство Anthropic направляет прочь от OAuth подписки целиком: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (source; разделение по типам планов: Team/Enterprise/API — под Commercial Terms, Free/Pro/Max — под Consumer Terms.)
Наш коннектор Codex кодирует ту же дисциплину в коде, по замыслу:
credential автоматизации — это API key OpenAI или workspace access
token, никогда — личная подписка ChatGPT — “proxying it for
third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude
subscription does for Anthropic. There is no subscription config field by design”
(connectors/codex/codex.go). Так что красная линия — это не маркетинговое
обещание, приделанное задним числом; это форма продукта.
Три механизма, ни один из них — подписка
Мы управляем агентом с аутентификацией по подписке через три независимых канала. Первые два вообще не затрагивают inference; третий затрагивает его только для трафика, аутентифицированного API key, никогда — подпиской.
1. Наблюдение — телеметрия, использование и posture
Claude Code генерирует OpenTelemetry, и администратор может включить его для всего парка из managed-уровня: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (Claude Code monitoring). Мы принимаем этот gen-ai-сигнал — сессии, токены, стоимость, активность инструментов — и преобразуем его в access map и posture findings. Критически важно, что это minimal-data по конструкции и на стороне Claude Code: содержимое промптов “redacted by default”, а детали инструментов, содержимое инструментов и необработанные тела API — каждый “(default: disabled)” (тот же источник). Мы потребляем использование и метаданные, не разговоры.
Для Codex тот же канал наблюдения — это приём коннектором данных из APIs
Analytics и Compliance/Audit — использование, adoption и неизменяемые записи
аудита, преобразованные в выборки стоимости и tamper-evident evidence, без
включения “never prompt/diff content or key values”
(connectors/codex/codex.go).
2. Managed settings + hooks — PEP в процессе
Наблюдение — это не enforcement. Канал enforcement для Claude Code — его
managed settings на уровне OS-policy, которые содержат неотменяемый hook
PreToolUse, вызывающий точку принятия решений Olivares перед запуском каждого
инструмента. Anthropic документирует свойство, на которое мы опираемся:
“Environment variables defined in the managed settings file have high precedence
and cannot be overridden by users”, а managed settings “can be distributed via
MDM”
(monitoring).
Olivares генерирует этот файл (olivares agent managed-settings) с
allowManagedHooksOnly, чтобы собственный hook разработчика не мог ни
предшествовать, ни подрывать управляемый, а endpoint на каждую сессию и bearer
инжектируются при запуске — не записываются в статический файл. Само решение
deny-closed на каждом ребре: вызов инструмента разрешается только когда
разрешается твёрдая identity, policy disposition не deny, живой policy engine не
запрещает его, и — для ask — человеческое одобрение привязано к точному хэшу
плана. Emergency stop
(kill switch) имеет приоритет над всем, включая
активное разрешение break-glass.
Это механизм, который страница Claude Code hooks PEP документирует операционно, и именно он позволяет нам управлять локальным агентом разработки, а не просто наблюдать за ним.
3. Gateway для API key — никогда для OAuth
Существует ровно один путь, на котором Olivares находится на линии запроса
inference, и он существует только для вызывающих сторон, которые не используют
канал managed settings Claude Code: прямой SDK или curl-трафик,
аутентифицированный API key (или эквивалентом Bedrock/Vertex). Claude Code
маршрутизирует такие запросы через ANTHROPIC_BASE_URL — “To route requests
through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable
instead” — и аутентифицирует gateway с помощью bearer через
ANTHROPIC_AUTH_TOKEN, “when routing through an LLM gateway or proxy that
authenticates with bearer tokens rather than Anthropic API keys”
(Claude Code IAM). Направленный на inline
inference proxy Olivares, этот трафик получает управляемый pipeline — резиденция,
доступ к моделям, context window, DLP, бюджет, запись — прежде чем будет
переадресован.
Граница абсолютна: этот путь переносит трафик API key / bearer, никогда —
OAuth-credential подписки. Это шов enforcement для вызывающих сторон
SDK/curl, которых managed settings не могут охватить, и ничего более.
Окно честности: verified-deployed, но не обходимый
Enforcement, который мы можем доказать как развёрнутый, а не enforcement, который нельзя обойти. PEP managed settings + hook является deny-closed и неотменяемым пользователем через settings — но он не магия. Разработчик, который направит
ANTHROPIC_BASE_URLна собственный endpoint, отправляет inference совершенно в другое место; наша собственная инженерная заметка говорит об этом прямо: “a customANTHROPIC_BASE_URLbypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Поэтому мы никогда не утверждаем, что PEP невозможно обойти. Вместо этого мы утверждаем две вещи, за которые можем отвечать:
- Он verified-deployed. Olivares подтверждает, что managed settings и hook PEP действительно присутствуют на хосте — неподготовленный хост работает без управления, но под наблюдением, и это видно, а не скрыто.
- Обход сам по себе является находкой. Нестандартный
ANTHROPIC_BASE_URLна хосте всплывает как posture finding, а managed-среда, фиксирующая base URL, отличающийся от авторизованного gateway Olivares, генерирует drift finding (connectors/claude-config,connectors/managedsettings). Обход не замолкает; он подсвечивается.«Verified-deployed, evasion-as-finding» — это честная история enforcement для любого агента, работающего на машине, которую контролирует разработчик. Мы не будем продавать вам «необходимый».
Асимметрия Codex, изложенная честно
Claude Code и Codex не симметричны, и разница имеет значение. Для Codex,
аутентифицированного через ChatGPT, нет документированного эквивалента
ANTHROPIC_BASE_URL —
страница managed configuration
OpenAI не документирует ни настройку, ни переменную окружения для маршрутизации
inference через пользовательский base URL или gateway (проверено через fetch,
2026-06-21; отсутствие на этой странице, а не доказательство отсутствия где-либо
ещё). Поэтому мы не управляем Codex, перехватывая его inference.
Вместо этого мы управляем им там, где OpenAI действительно предоставляет
администраторам принудительные контроли. Managed configuration Codex позволяет
предприятию устанавливать “Requirements: admin-enforced constraints that users
can’t override”, которые “constrain security-sensitive settings (approval
policy, approvers reviewer, automatic review policy, sandbox mode, permission
profiles, web search mode, managed hooks, and optionally which MCP servers users
can enable)” (тот же источник). Olivares составляет и подтверждает эти требования
(connectors/codex-managed-config) — approval policy, sandbox mode, allowlist
MCP, отредактированная телеметрия (log_user_prompt = false) — и принимает
evidence из Analytics и Compliance Codex. Управление через конфигурацию и
evidence, а не через man-in-the-middle на вызове модели.
В одной таблице
| Канал | Что делает | Затрагивает inference? | Credential |
|---|---|---|---|
| Наблюдение | Использование, стоимость, активность инструментов → access map + posture; Analytics/Compliance Codex → ledger | Нет | Нет — только телеметрия, содержимое отредактировано по умолчанию |
| Managed settings + hooks | Deny-closed PreToolUse PEP в Claude Code, неотменяемый через settings | Нет | Credential самого агента; мы его никогда не видим |
| Gateway (только API key) | Управляемый pipeline для прямых вызовов SDK/curl через ANTHROPIC_BASE_URL | Да | API key / bearer — никогда OAuth подписки |
| Codex managed-config | Принудительные требования администратора (approval/sandbox/MCP) + приём evidence | Нет | Credential организации; конфигурация, не перехват |
Связанные материалы
- Как Olivares соотносится с вашим gateway / Guardrails — почему ничто из этого не конкурирует с вашим AI gateway.
- Olivares AI vs WitnessAI — прямое сравнение по управлению агентами в IDE.