Найскладніший агент для управління — це той, в який розробник увійшов із особистою або корпоративною підпискою: Claude Code із входом через Pro/Max, або Codex із входом через ChatGPT. Він працює на ноутбуці, автентифікується через OAuth-облікові дані, і це саме та поверхня, яку guardrail хмарного провайдера на шляху інференсу ніколи не бачить (дивіться порівняння з gateway). Спокусливе «рішення» — поставити перед ним сервіс, який утримує підписку та маршрутизує її трафік — це те, що Olivares AI не буде будувати, тому що провайдери моделей це забороняють і тому що це зробило б нашу площину управління єдиною точкою компрометації облікових даних.
Ця сторінка — чесний опис того, як ми керуємо цими агентами ніколи не виступаючи посередником підписки: що ми спостерігаємо, де ми застосовуємо enforcement, і єдиний вузький шлях, де gateway доречний (і це ніколи не підписка).
Червона лінія: ми ніколи не маршрутизуємо вашу підписку. Olivares AI ніколи не утримує, не проксіює і не маршрутизує облікові дані підписки третьої сторони. Власна політика Anthropic зазначає: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance, отримано 21-06-2026 — заборона називає три споживчі плани Free, Pro, Max). Умови OpenAI діють так само для споживчого логіну ChatGPT/Codex. Наша позиція суворіша за саму лінію: ми не маршрутизуємо жодного subscription OAuth жодного плану. Управління відбувається навколо агента, ніколи всередині його облікових даних.
Чому посередництво підписки виключене
Варто бути точним щодо правила, тому що юрист покупця його перевірить. Політика Anthropic проводить два списки, які не можна змішувати:
- Хто взагалі може використовувати OAuth — п’ять планів: “OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
- Що третя сторона не може робити — маршрутизувати від імені користувачів: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”
Заборона явно називає споживчі плани (Free, Pro, Max). Сторінка, навпаки, не надає нікому дозволу маршрутизувати Team або Enterprise підписки — вона мовчить щодо цього, і ми не читаємо мовчання як дозвіл. Для розробників, що створюють інструменти, власне керівництво Anthropic спрямовує в бік від subscription OAuth: “Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (джерело; поділ за планами: Team/Enterprise/API за комерційними умовами, Free/Pro/Max за споживчими.)
Наш конектор Codex кодує ідентичну дисципліну в коді за задумом:
автоматизаційні облікові дані — це OpenAI API key або workspace access
token, ніколи особиста підписка ChatGPT — “proxying it for
third-party/programmatic use violates OpenAI’s terms exactly as a consumer
Claude subscription does for Anthropic. There is no subscription config field by
design” (connectors/codex/codex.go). Отже, червона лінія — це не
маркетингова обіцянка, прикручена постфактум; це форма самого продукту.
Три механізми, жоден із них не є підпискою
Ми керуємо агентом з автентифікацією через підписку через три незалежні канали. Перші два взагалі не торкаються інференсу; третій торкається його лише для трафіку, що автентифікується API key, ніколи підпискою.
1. Спостереження — телеметрія, використання та стан
Claude Code генерує OpenTelemetry, і адміністратор може ввімкнути це для всього парку з managed tier: “Administrators can configure OpenTelemetry settings for all users through the managed settings file” (Claude Code monitoring). Ми інгестуємо цей gen-ai сигнал — сесії, токени, вартість, активність інструментів — і перетворюємо його на карту доступу та findings стану безпеки. Критично, що це мінімальні дані за конструкцією і з боку Claude Code також: вміст промпту “redacted by default”, а деталі інструментів, їхній вміст та необроблені тіла API кожен окремо “(default: disabled)” (те саме джерело). Ми споживаємо дані про використання та метадані, а не розмови.
Для Codex той самий канал спостереження — це інгест конектора з Analytics та
Compliance/Audit API — використання, adoption та незмінні аудиторські записи,
перетворені на зразки вартості та доказову базу, захищену від підробки, що
містить “never prompt/diff content or key values”
(connectors/codex/codex.go).
2. Managed settings + hooks — PEP у процесі
Спостереження — це не enforcement. Канал enforcement для Claude Code — це
його файл managed settings на рівні OS-policy, який містить non-overridable
PreToolUse hook, що робить зворотний виклик до точки рішення Olivares перед
кожним запуском інструменту. Anthropic документує властивість, на яку ми
покладаємось: “Environment variables defined in the managed settings file have
high precedence and cannot be overridden by users”, і managed settings “can be
distributed via MDM”
(monitoring).
Olivares генерує цей файл (olivares agent managed-settings) з
allowManagedHooksOnly, щоб власний hook розробника ніколи не міг передувати
або підривати керований, а endpoint сесії та bearer інжектуються при запуску —
не записуються у статичний файл. Саме рішення є deny-closed на кожному
ребрі: tool-call дозволений лише коли firm identity розрішується, диспозиція
політики не є deny, live policy engine не забороняє це, і — для ask —
людське затвердження прив’язане до точного хешу плану. Аварійна зупинка
(kill switch) має пріоритет над усім, включаючи
активний break-glass grant.
Це механізм, який документує сторінка Claude Code hooks PEP в операційному плані, і це те, що дозволяє нам керувати локальним dev-агентом, а не просто спостерігати за ним.
3. Gateway для API key — ніколи для OAuth
Є рівно один шлях, де Olivares перебуває на лінії запиту інференсу, і він
існує лише для тих, хто не використовує канал managed-settings
Claude Code: трафік через SDK або curl, автентифікований API key (або
еквівалентом Bedrock/Vertex). Claude Code маршрутизує такі запити через
ANTHROPIC_BASE_URL — “To route requests through a custom API endpoint, set
the ANTHROPIC_BASE_URL environment variable instead” — та автентифікує
gateway через bearer через ANTHROPIC_AUTH_TOKEN, “when routing through an LLM
gateway or proxy that authenticates with bearer tokens rather than Anthropic API
keys” (Claude Code IAM). Спрямований
на inline inference proxy Olivares, цей трафік отримує керований pipeline —
резидентність, доступ до моделей, context-window, DLP, бюджет, запис — перш
ніж бути переданим далі.
Межа є абсолютною: цей шлях обслуговує трафік із API-key / bearer, ніколи
OAuth-облікові дані підписки. Це шов enforcement для викликів через
SDK/curl, яких managed settings не можуть досягти, і нічого більше.
Блок чесності: verified-deployed, а не unbypassable
Enforcement, який ми можемо довести як розгорнутий, а не enforcement, який неможливо обійти. PEP managed-settings + hook є deny-closed та non-overridable користувачем через settings — але це не магія. Розробник, який спрямовує
ANTHROPIC_BASE_URLна власний endpoint, надсилає інференс кудись інше цілком; наша власна інженерна нотатка говорить це прямо: “a customANTHROPIC_BASE_URLbypasses server-managed-settings entirely” (modules/inferenceproxy/doc.go). Тому ми ніколи не стверджуємо, що PEP неможливо обійти. Натомість ми стверджуємо дві речі, за які можемо відповісти:
- Він verified-deployed. Olivares засвідчує, що managed settings та PEP hook фактично присутні на хості — неналаштований хост працює ungoverned-but-observed, і це видимо, а не приховано.
- Обхід сам по собі є finding. Нестандартний
ANTHROPIC_BASE_URLна хості відображається як posture finding, а managed environment, що фіксує base URL, який відрізняється від авторизованого gateway Olivares, генерує drift finding (connectors/claude-config,connectors/managedsettings). Обхід не залишається непоміченим; він підсвічується.«Verified-deployed, evasion-as-finding» — це чесна історія enforcement для будь-якого агента, що працює на машині, яку контролює розробник. Ми не продаватимемо вам «unbypassable».
Асиметрія Codex, заявлена чесно
Claude Code та Codex не є симетричними, і ця різниця має значення. Для Codex,
автентифікованого через ChatGPT, не існує задокументованого еквіваленту
ANTHROPIC_BASE_URL — сторінка OpenAI
managed-configuration
не документує жодного налаштування або змінної середовища для маршрутизації
інференсу через користувацький base URL або gateway (перевірено fetch,
21-06-2026; відсутність на цій сторінці, а не доказ, що такого немає деінде).
Тому ми не керуємо Codex шляхом перехоплення його інференсу.
Натомість ми керуємо ним там, де OpenAI справді надає адміністраторам
примусові контролі. Managed configuration Codex дозволяє enterprise
встановлювати “Requirements: admin-enforced constraints that users can’t
override”, які “constrain security-sensitive settings (approval policy,
approvers reviewer, automatic review policy, sandbox mode, permission profiles,
web search mode, managed hooks, and optionally which MCP servers users can
enable)” (те саме джерело). Olivares створює та засвідчує ці вимоги
(connectors/codex-managed-config) — approval policy, sandbox mode, MCP
allowlist, redacted telemetry (log_user_prompt = false) — та інгестує
Analytics та Compliance evidence Codex. Управління через конфігурацію та
доказову базу, а не через man-in-the-middle на виклику до моделі.
В одній таблиці
| Канал | Що він робить | Торкається інференсу? | Облікові дані |
|---|---|---|---|
| Спостереження | Використання, вартість, активність інструментів → карта доступу + стан; Codex Analytics/Compliance → ledger | Ні | Жодних — лише телеметрія, контент редагований за замовчуванням |
| Managed settings + hooks | Deny-closed PreToolUse PEP на Claude Code, non-overridable через settings | Ні | Власні облікові дані агента; ми їх ніколи не бачимо |
| Gateway (тільки API key) | Керований pipeline для викликів через SDK/curl через ANTHROPIC_BASE_URL | Так | API key / bearer — ніколи subscription OAuth |
| Codex managed-config | Admin-enforced вимоги (approval/sandbox/MCP) + інгест доказів | Ні | Організації; конфігурація, а не перехоплення |
Пов’язане
- Where Olivares fits vs your gateway / Guardrails — чому нічого з цього не конкурує з вашим AI gateway.
- Olivares AI vs WitnessAI — пряме порівняння щодо управління агентами в IDE.