Перейти к основному содержимому

Аутентификация провайдеров

Статус: принято 4 августа 2026 года.

Матрица построена из пакетированных подтверждений схемы v1 и описывает только принадлежащие провайдерам поверхности. Она не разрешает запуск login, чтение учётных данных, открытие браузера или реализацию встроенного login broker.

Зафиксированная матрица

ПровайдерВерсия CLIНачалоСтатусВыходОтзыв
Codex CLI0.146.0codex login, account/login/start в app-serveraccount/read, account/updatedcodex logout, account/logoutВ интерфейсе аккаунта или workspace провайдера
Claude Code2.1.212claude auth login, /loginclaude auth status, /statusclaude auth logout, /logoutВ аккаунте, организации или выбранном cloud-провайдере
Gemini CLI0.46.0Интерактивный выбор аутентификации, /authДокументированной машинной команды нетТолько интерактивный сброс у провайдераВ Google Account, API key или Google Cloud

Codex поддерживает браузерный и device-code flow, но пользователь всё равно завершает аутентификацию у OpenAI. Claude Code может потребовать перенос URL и кода при работе через SSH, WSL или контейнер. Для нового headless-входа Gemini CLI требует API key или Vertex AI; существующие credentials могут использоваться только самим CLI.

Контракт безопасности

  • Credentials, refresh, logout и revoke принадлежат CLI или выбранному cloud-провайдеру.
  • Наличие исполняемого файла и совместимой справки --help не доказывает готовность аккаунта.
  • GigaLoom может хранить evidence возможностей, класс статуса, источник и рекомендации восстановления. Tokens, содержимое credential-файлов, browser callback и неотредактированный вывод команд сохранять нельзя.
  • Любое расхождение версии блокирует использование контракта. Перед реализацией broker точная версия CLI проверяется заново.
  • Нельзя извлекать или повторно использовать OAuth Gemini CLI из стороннего ПО. Допустимы только provider-owned интерактивная подсказка либо отдельно поддерживаемые API-key/Vertex пути.

Допустимая проекция

Codex CLI

Допустимы класс auth mode, plan type, признак необходимости OpenAI auth и класс источника credentials. Метку аккаунта можно показать пользователю только эфемерно; её нельзя сохранять в диагностике. Стабильные поля срока действия и scopes не заявлены. App-server умеет отменять ожидающий managed ChatGPT login, а будущий broker обязан добавить собственный timeout.

Claude Code

Допустимы машинный auth status, класс активного источника credentials и provider-reported состояние истечения. Метки аккаунта и организации можно показывать эфемерно. Scopes нельзя выводить из косвенных признаков. Для восстановления используются claude auth logout, затем claude auth login, либо штатное восстановление Bedrock, Vertex или Foundry.

Gemini CLI

Без документированной provider-owned машинной поверхности identity, status, expiry и scopes остаются unknown. Для восстановления пользователь возвращается в интерактивный выбор аутентификации либо настраивает API key или Vertex AI. Отзыв и ротация выполняются в соответствующем Google-сервисе.

Источники и review

Источники пересмотрены 26 июля 2026 года:

Ограниченный native login broker может использовать эту матрицу. Матрица не запускает provider-команды, не аутентифицируется, не читает native homes и не связывает аккаунты с сессиями.