跳至正文

机器翻译。英文版本为权威来源,母语审校尚未完成。

Compare

治理基于订阅认证的 Claude Code 和 Codex

最难治理的代理是使用个人或企业订阅进行认证的代理。诱人的解决方案——代理订阅——是我们不会构建的。这就是我们在不中介的情况下进行治理的方式。

最难治理的代理是开发者使用个人或企业订阅登录的那个:使用 Pro/Max 登录的 Claude Code,或使用 ChatGPT 登录的 Codex。它运行在笔记本电脑上,使用 OAuth 凭证认证,而它恰恰是推理路径中云服务商护栏永远看不到的表面(参见网关对比)。诱人的”解决方案”——在前端放置一个服务来持有订阅并路由其流量——是 Olivares AI 不会构建的,因为模型提供商禁止这样做,而且这会使我们的控制平面成为凭证泄露的单点。

本页是关于我们如何在绝不中介订阅的情况下治理这些代理的诚实说明:我们观察什么,在哪里执行,以及网关适用的那一条狭窄路径(且绝不是订阅的路径)。

红线:我们绝不路由您的订阅。 Olivares AI 绝不持有、代理或路由第三方订阅凭证。 Anthropic 自身的政策声明:“Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users”Claude Code legal & compliance,2026-06-21 获取——禁令明确提到三个消费者计划 Free、Pro、Max)。OpenAI 的条款对消费者 ChatGPT/Codex 登录的适用方式相同。我们的立场比这条线本身更严格:我们不路由任何计划的任何订阅 OAuth。治理发生在代理周围,绝不在其凭证内部

为什么中介订阅不在考虑范围内

有必要准确说明这条规则,因为买方的法律顾问会核查。Anthropic 的政策划定了两份不可混淆的清单:

  • 谁可以使用 OAuth——五种计划:“OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
  • 第三方不可以做什么——代替用户路由:“Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”

禁令明确提到消费者计划(Free、Pro、Max)。该页面反过来也未授予任何人路由 Team 或 Enterprise 席位的许可——对此保持沉默,而我们不将沉默视为许可。对于构建工具的开发者,Anthropic 自己的指引完全指向非订阅 OAuth 方向:“Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.”来源;按条款划分的计划:Team/Enterprise/API 在商业条款下,Free/Pro/Max 在消费者条款下。)

我们的 Codex 连接器通过设计在代码中编码了同样的原则:自动化凭证是 OpenAI API 密钥工作区访问令牌,绝非个人 ChatGPT 订阅——“proxying it for third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude subscription does for Anthropic. There is no subscription config field by design”connectors/codex/codex.go)。因此,红线不是事后附加的营销承诺;它是产品的形状。

三种机制,没有一种是订阅

我们通过三个独立通道治理基于订阅认证的代理。前两个完全不触及推理;第三个仅在使用 API 密钥认证的流量上触及推理,绝不触及订阅。

1. 观察——遥测、使用和态势

Claude Code 发出 OpenTelemetry,管理员可以从托管层为整个队列开启它:“Administrators can configure OpenTelemetry settings for all users through the managed settings file”Claude Code monitoring)。我们摄取该 gen-ai 信号——会话、令牌、成本、工具活动——并将其转化为访问地图和安全态势发现。关键的是,这在 Claude Code 侧同样是最小数据设计:提示词内容*“redacted by default”,工具详情、工具内容和原始 API 请求体各自”(default: disabled)”*(同一来源)。我们消费使用情况和元数据,而非对话。

对于 Codex,同样的观察通道是连接器对 Analytics 和 Compliance/Audit API 的摄取——使用情况、采用情况和不可变审计记录转化为成本采样和防篡改证据,承载*“never prompt/diff content or key values”*(connectors/codex/codex.go)。

2. 托管设置 + 钩子——进程内 PEP

观察不是执行控制。Claude Code 的执行通道是其 OS 策略层级的托管设置文件,该文件携带一个不可覆盖的 PreToolUse 钩子,在每个工具运行之前回调 Olivares 决策点。Anthropic 记录了我们依赖的属性:“Environment variables defined in the managed settings file have high precedence and cannot be overridden by users”,且托管设置*“can be distributed via MDM”*(monitoring)。

Olivares 通过 olivares agent managed-settings 渲染该文件,使用 allowManagedHooksOnly 使开发者自己的钩子绝不能先于或削弱受治理的钩子,并且每会话端点和 bearer 在启动时注入——而非写入静态文件。决策本身在每个边缘都是 deny-closed 的:仅当坚实身份解析成功、策略处置不是 deny、实时策略引擎不禁止它,且——对于 ask——人工审批绑定到确切的计划哈希时,tool-call 才被允许。紧急停止开关优先于一切,包括活跃的 break-glass 授权。

这就是 Claude Code 钩子 PEP 页面从操作角度记录的机制,也正是使我们能够治理本地开发代理而不仅仅是观察它的原因。

3. API 密钥网关——绝不用于 OAuth

只有一条路径中 Olivares 位于推理请求链路上,且它仅为使用 Claude Code 托管设置通道的调用者存在:使用 API 密钥(或 Bedrock/Vertex 等价物)认证的原始 SDK 或 curl 流量。Claude Code 通过 ANTHROPIC_BASE_URL 路由此类请求——“To route requests through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable instead”——并通过 ANTHROPIC_AUTH_TOKEN 向网关进行 bearer 认证,“when routing through an LLM gateway or proxy that authenticates with bearer tokens rather than Anthropic API keys”Claude Code IAM)。指向 Olivares 内联推理代理后,该流量获得受治理管道——驻留、模型访问、上下文窗口、DLP、预算、记录——然后再被转发。

边界是绝对的:此路径承载 API 密钥/bearer 流量,绝不承载订阅的 OAuth 凭证。 它是托管设置无法覆盖的 SDK/curl 调用者的执行接缝,仅此而已。

诚实声明:经验证部署的,而非不可绕过的

我们能证明的是已部署的执行控制,而非不可能被规避的执行控制。 托管设置 + 钩子 PEP 是 deny-closed用户无法通过设置覆盖的——但它不是魔法。将 ANTHROPIC_BASE_URL 指向自己端点的开发者会将推理发送到完全其他的地方;我们自己的工程注释如此直言不讳:“a custom ANTHROPIC_BASE_URL bypasses server-managed-settings entirely”modules/inferenceproxy/doc.go)。因此,我们绝不声称 PEP 是不可逃脱的。相反,我们声称两件我们能够坚持的事情:

  1. 它是经验证部署的。 Olivares 证明托管设置和 PEP 钩子确实存在于主机上——未配置的主机以未受治理但受观察的状态运行,这是可见的,而非隐藏的。
  2. 绕过本身就是一个发现。 主机上非默认的 ANTHROPIC_BASE_URL 会作为安全态势发现浮现,而在托管环境中固定的 base URL 偏离授权的 Olivares 网关时会引发偏差发现(connectors/claude-configconnectors/managedsettings)。规避不会悄无声息;它会被点亮。

“经验证部署,规避即发现”是任何运行在开发者控制的机器上的代理的诚实执行控制故事。我们不会向您兜售”不可绕过”。

Codex 的不对称性,如实陈述

Claude Code 和 Codex 不是对称的,而差异很重要。对于通过 ChatGPT 认证的 Codex,没有 ANTHROPIC_BASE_URL 的已记录等价物——OpenAI 的托管配置页面未记录任何通过自定义 base URL 或网关路由推理的设置或环境变量(通过 2026-06-21 获取验证;该页面上的缺失,而非在其他地方不存在的证明)。因此我们通过拦截 Codex 的推理来治理它。

相反,我们在 OpenAI 确实为管理员提供强制控制的地方治理它。Codex 托管配置允许企业设置*“Requirements: admin-enforced constraints that users can’t override”,这些约束”constrain security-sensitive settings (approval policy, approvers reviewer, automatic review policy, sandbox mode, permission profiles, web search mode, managed hooks, and optionally which MCP servers users can enable)”*(同一来源)。Olivares 编写并证明这些要求(connectors/codex-managed-config)——审批策略、沙箱模式、MCP 允许列表、脱敏遥测(log_user_prompt = false)——并摄取 Codex 的 Analytics 和 Compliance 证据。通过配置和证据进行治理,而非通过对模型调用的中间人攻击。

汇总表

通道功能是否触及推理?凭证
观察使用情况、成本、工具活动→访问地图 + 态势;Codex Analytics/Compliance→账本无——仅遥测,内容默认脱敏
托管设置 + 钩子Claude Code 上的 deny-closed PreToolUse PEP,通过设置不可覆盖代理自身的凭证;我们从未看到它
网关(仅 API 密钥)通过 ANTHROPIC_BASE_URL 为原始 SDK/curl 调用者提供的受治理管道API 密钥/bearer——绝非订阅 OAuth
Codex 托管配置管理员强制要求(审批/沙箱/MCP)+ 证据摄取组织的凭证;配置,而非拦截

相关

询问 Claude

常见问题

Olivares 会路由我的 Claude Pro/Max 订阅吗?

绝不会。Anthropic 的政策禁止第三方通过 Free、Pro 或 Max 凭证进行路由。我们的立场更加严格:我们不路由任何计划的任何订阅 OAuth。

Claude Team 或 Enterprise 呢?

禁令明确提到 Free、Pro、Max。Anthropic 的页面对 Team/Enterprise 路由未作说明。我们不将沉默视为许可——因此我们不路由任何一种。