Anthropic OAuth 是什么:订阅登录、API Key 与第三方工具的使用边界
在 Anthropic 体系里,OAuth 指的是用浏览器登录 Claude 账号(Free、Pro、Max、Team 或 Enterprise),把账号授权给 Claude Code 等 Anthropic 自家应用使用的方式。它和在 Claude Console 里创建的 API Key 是两种不同的凭据。按 Anthropic 官方法律文档的口径,订阅 OAuth 只用于 Anthropic 原生应用;写代码调用、接第三方工具,应该走 API Key。
搞清这一点,就能解释几个常见疑问:「Anthropic OAuth token」到底是什么、为什么在 Claude Code 里能用的登录放到别的工具里会失效、开发者该换成哪种凭据。下文每个结论都以 Anthropic 官方文档为依据。
Anthropic OAuth 与 API Key:两类凭据的区别
Anthropic 给开发者的凭据大体分两类,适用的条款和计费方式都不一样。
订阅登录(OAuth):通过浏览器登录 Claude 账号,登录后的令牌由应用(例如 Claude Code)保存并自动刷新,用量计入你的订阅套餐。
Console API Key:在 Claude Console 里创建的一串静态密钥,每次请求随请求头发送,用量记到持有该 Key 的 Console 组织账上。
根据 Claude Code 文档的「法律与合规」页面,Free、Pro、Max 用户适用《消费者服务条款》(Consumer Terms),Team、Enterprise 以及 Claude API 用户适用《商业服务条款》(Commercial Terms)。《消费者服务条款》本身也写明,Anthropic API Key 和 Console 的使用由《商业服务条款》约束。
|
凭据 |
获取方式 |
适用条款 |
设计用途 |
|---|---|---|---|
|
Claude 账号登录(OAuth) |
通过 |
消费者条款(Free/Pro/Max)或商业条款(Team/Enterprise) |
Claude Code 等 Anthropic 原生应用 |
|
Console API Key |
在 Claude Console 创建 |
商业条款 |
自己的代码、SDK、产品和工具 |
|
不建 Key 的 Console 登录 |
在 |
商业条款 |
Claude Code,以 Anthropic profile 形式保存 |
|
云厂商凭据 |
Amazon Bedrock、Google Cloud Agent Platform、Microsoft Foundry |
与云厂商的协议 |
已在这些云上的团队 |
第三行值得留意:OAuth 不完全等于订阅。Claude Code 认证文档介绍了一种 Console 登录方式,登录后保留 OAuth 令牌、存为 Anthropic profile,而不是生成 API Key,这个令牌归属的是 Console 组织。
Claude Code 怎么处理不同的登录方式
Claude Code 认证文档描述的流程是:首次运行 claude 会打开浏览器让你登录;如果环境里已经设置了 ANTHROPIC_API_KEY,它会跳过浏览器登录,改为询问你是否使用这个 Key。
支持的账号类型:
- Claude Pro 或 Max:用 Claude.ai 账号登录。
- Claude Team 或 Enterprise:用管理员邀请的 Claude.ai 账号登录。
- Claude Console:用 Console 账号登录,可以选择创建或不创建 API Key。
- 云厂商:设置对应的环境变量即可,不需要浏览器登录。
凭据存在哪里:按文档说明,macOS 存在加密的钥匙串(Keychain)里,Linux 存在权限为 0600 的 ~/.claude/.credentials.json,Windows 存在 %USERPROFILE%\.claude\.credentials.json。凭据和各层配置文件之间怎么分工,可以参考 Claude Code 配置的作用域层级与凭据存放。
多个凭据同时存在时用哪个:文档给出了固定的优先级,精简如下:
- 云厂商凭据(设置了
CLAUDE_CODE_USE_BEDROCK等开关时) ANTHROPIC_AUTH_TOKEN,以Authorization: Bearer请求头发送,面向 LLM 网关或代理ANTHROPIC_API_KEY,以X-Api-Key请求头发送apiKeyHelper脚本的输出CLAUDE_CODE_OAUTH_TOKEN,即下文介绍的长期令牌- Anthropic profile 与联合身份(federation)凭据
/login得到的订阅 OAuth 凭据
这个顺序解释了一个常见现象:明明开着订阅,但 shell 里还导出了 ANTHROPIC_API_KEY,你确认之后 Claude Code 就会改用这个 Key。文档建议执行 unset ANTHROPIC_API_KEY 回到订阅登录,再用 /status 确认当前生效的是哪种方式。
长期令牌:claude setup-token
搜「anthropic oauth token」的人,多半想找的就是它。根据 Claude Code 认证文档,claude setup-token 会生成一个有效期一年的 OAuth 令牌,用在 CI 流水线、脚本等无法打开浏览器登录的环境里。
claude setup-token
# 在浏览器里确认授权后,令牌只会在终端打印一次
# 把它存进 CI 的密钥管理,变量名为 CLAUDE_CODE_OAUTH_TOKEN文档对这个令牌的说明:
- 走的是和
/login相同的浏览器授权流程,命令本身不会替你保存令牌。 - 它基于你的 Claude 订阅认证,需要 Pro、Max、Team 或 Enterprise 套餐。
- 只能发起模型请求,Remote Control、claude.ai connectors 等功能用不了。
- bare 模式(
--bare)不读取CLAUDE_CODE_OAUTH_TOKEN,这类脚本需要改用ANTHROPIC_API_KEY或apiKeyHelper。
要点是:它仍然是订阅凭据,作用是让 Claude Code 本身能以非交互方式运行,并不是通用 API Key,下一节的使用规则对它同样适用。
第三方工具里用 Anthropic OAuth:官方条款怎么说
「anthropic oauth ban」「anthropic oauth policy」这类搜索,大多来自订阅登录在非 Anthropic 工具里突然失效的开发者。下面只列官方文档的原意。
Claude Code「法律与合规」页面:在「认证与凭据使用」一节,Anthropic 说明 OAuth 认证专供 Claude 订阅套餐的购买者使用,用于支持 Claude Code 及其他 Anthropic 原生应用的正常使用。同一节还写明:
- 开发与 Claude 能力交互的产品或服务(包括基于 Agent SDK 的产品),应通过 Claude Console 或受支持的云厂商使用 API Key 认证。
- Anthropic 不允许第三方开发者在自己的应用里提供 Claude.ai 登录,也不允许代表其用户通过 Free、Pro、Max 套餐凭据转发请求。
- 开发者不得收集、存储或经手 Claude.ai 凭据或会话令牌,登录 Claude 账号必须通过 Anthropic 自己的流程完成。
- Anthropic 保留执行这些限制的权利,且可以不事先通知。
该页面还提到,Pro 和 Max 套餐公布的用量额度,是以普通的个人使用 Claude Code 和 Agent SDK 为前提的。
《消费者服务条款》:Anthropic 官网当前版本标注的生效日期为 2025 年 10 月 8 日。条款禁止通过机器人、脚本等自动化或非人工方式访问服务,通过 Anthropic API Key 访问或 Anthropic 明确允许的情形除外;同时禁止把账号登录信息或凭据分享给他人。
哪些情况不受限:同一节也说明,客户可以把自己的 API Key 配置在开发环境、密钥管理系统或机器镜像里,供自己授权的用户使用,前提是用量计入 Key 的持有者、且不转售;终端用户用自己的订阅登录未经修改的 Claude Code 程序,包括在某个平台托管的 Claude Code 里登录,也不在限制之列。
媒体报道的背景:据 The Register 2026 年 2 月 20 日的报道,Anthropic 更新了法律文本,明确写出订阅 OAuth 令牌不得用于其他产品、工具或服务,Anthropic 称这是对既有政策的澄清;报道还提到,此后包括 OpenCode 在内的一些开源编程工具移除了 Claude 订阅登录。
落到实际操作上:如果某个第三方工具(OpenCode、OpenClaw、Hermes 或其他 Agent)提示你用 Claude Pro 或 Max 账号登录,这条路不在 Anthropic 文档允许第三方产品使用的范围内,随时可能失效。各工具的功能会变,具体以工具当前文档为准;规则本身以 Anthropic 法律页面为准。本文不讨论任何绕开限制的做法。
编程调用与第三方工具:官方支持的接入方式
如果你是在写代码、跑 Agent 框架,或者用的是非 Anthropic 出品的编程工具,文档里给出的路线都基于 API Key。
一、Claude Console API Key:在 Console 创建 Key,放进密钥管理,再通过工具的 Anthropic 服务商设置或 ANTHROPIC_API_KEY 环境变量传入。还没开通 Console 和账单的话,可以先看 Anthropic Claude API 接入权限的完整开通路径;新 Key 调用报错时,按状态码排查 Anthropic API Key 用不了的问题 列出了每个状态码的常见原因。
二、云厂商:已经在用 Amazon Bedrock、Google Cloud Agent Platform 或 Microsoft Foundry 的团队,可以直接用这些平台的凭据,Claude Code 文档为每家都列了对应的环境变量。
三、签发标准 API Key 的 LLM 网关:Claude Code 认证文档说明,通过以 Bearer 令牌认证的网关或代理转发时,使用 ANTHROPIC_AUTH_TOKEN,并配合 ANTHROPIC_BASE_URL 指定端点。正规网关用的是自己签发的 API Key 计费,不应该索要、保存或转发你的 Claude.ai 登录,因为法律页面明确排除了这种做法。
按场景快速选择:
|
场景 |
该用的凭据 |
|---|---|
|
在自己电脑上交互式使用 Claude Code |
Claude 订阅登录或 Console 登录 |
|
在自己的 CI 流水线里跑 Claude Code |
|
|
自己的应用或基于 Agent SDK 的产品 |
Console API Key 或云厂商凭据 |
|
非 Anthropic 的编程工具或 Agent |
工具支持的 API Key:Anthropic Console 或网关签发的 Key |
|
向用户提供 Claude Code 的平台 |
每个用户用自己的凭据认证,适用商业条款 |
ROIBest AI 就是这类网关之一,签发的标准 API Key 可用于兼容 OpenAI 和 Anthropic 接口的客户端。
常见问题
Anthropic OAuth 和 Anthropic API Key 是一回事吗?
不是。OAuth 是浏览器登录,令牌由 Anthropic 应用保存和刷新;API Key 是在 Claude Console 创建的静态密钥,适用商业条款计费。
Claude Pro 或 Max 的登录能用在第三方编程工具里吗?
Anthropic 的 Claude Code 法律页面写明,不允许第三方开发者提供 Claude.ai 登录,或通过 Free、Pro、Max 凭据转发请求。非 Anthropic 工具应改用 Console API Key 或网关签发的 Key。
CLAUDE_CODE_OAUTH_TOKEN 是什么?
它是存放 claude setup-token 所生成一年期令牌的环境变量,用于在 CI 或脚本里让 Claude Code 完成认证。需要 Pro、Max、Team 或 Enterprise 套餐,且只支持模型请求。
同时配置了多个凭据,Claude Code 用哪个?
依次是云厂商凭据、ANTHROPIC_AUTH_TOKEN、ANTHROPIC_API_KEY、apiKeyHelper、CLAUDE_CODE_OAUTH_TOKEN、profile,最后才是 /login 的订阅凭据。可以用 /status 查看当前生效的是哪一个。