Перейти к основному содержимому

Аутентификация провайдеров

Статус: принято 4 августа 2026 года.

Матрица построена из пакетированных подтверждений схемы v1 и описывает только принадлежащие провайдерам поверхности. Она не разрешает запуск login, чтение учётных данных, открытие браузера или реализацию встроенного login broker.

Зафиксированная матрица​

ПровайдерВерсия CLIНачалоСтатусВыходОтзыв
Codex CLI0.146.0codex login, account/login/start в app-serveraccount/read, account/updatedcodex logout, account/logoutВ интерфейсе аккаунта или workspace провайдера
Claude Code2.1.212claude auth login, /loginclaude auth status, /statusclaude auth logout, /logoutВ аккаунте, организации или выбранном cloud-провайдере
Gemini CLI0.46.0Интерактивный выбор аутентификации, /authДокументированной машинной команды нетТолько интерактивный сброс у провайдераВ Google Account, API key или Google Cloud

Codex поддерживает браузерный и device-code flow, но пользователь всё равно завершает аутентификацию у OpenAI. Claude Code может потребовать перенос URL и кода при работе через SSH, WSL или контейнер. Для нового headless-входа Gemini CLI требует API key или Vertex AI; существующие credentials могут использоваться только самим CLI.

Контракт безопасности​

  • Credentials, refresh, logout и revoke принадлежат CLI или выбранному cloud-провайдеру.
  • Наличие исполняемого файла и совместимой справки --help не доказывает готовность аккаунта.
  • GigaLoom может хранить evidence возможностей, класс статуса, источник и рекомендации восстановления. Tokens, содержимое credential-файлов, browser callback и неотредактированный вывод команд сохранять нельзя.
  • Любое расхождение версии блокирует использование контракта. Перед реализацией broker точная версия CLI проверяется заново.
  • Нельзя извлекать или повторно использовать OAuth Gemini CLI из стороннего ПО. Допустимы только provider-owned интерактивная подсказка либо отдельно поддерживаемые API-key/Vertex пути.

Допустимая проекция​

Codex CLI​

Допустимы класс auth mode, plan type, признак необходимости OpenAI auth и класс источника credentials. Метку аккаунта можно показать пользователю только эфемерно; её нельзя сохранять в диагностике. Стабильные поля срока действия и scopes не заявлены. App-server умеет отменять ожидающий managed ChatGPT login, а будущий broker обязан добавить собственный timeout.

Claude Code​

Допустимы машинный auth status, класс активного источника credentials и provider-reported состояние истечения. Метки аккаунта и организации можно показывать эфемерно. Scopes нельзя выводить из косвенных признаков. Для восстановления используются claude auth logout, затем claude auth login, либо штатное восстановление Bedrock, Vertex или Foundry.

Gemini CLI​

Без документированной provider-owned машинной поверхности identity, status, expiry и scopes остаются unknown. Для восстановления пользователь возвращается в интерактивный выбор аутентификации либо настраивает API key или Vertex AI. Отзыв и ротация выполняются в соответствующем Google-сервисе.

Источники и review​

Источники пересмотрены 26 июля 2026 года:

Ограниченный native login broker может использовать эту матрицу. Матрица не запускает provider-команды, не аутентифицируется, не читает native homes и не связывает аккаунты с сессиями.