接入教程

Anthropic OAuth 是什么:订阅登录、API Key 与第三方工具的使用边界

Ethan Cole

在 Anthropic 体系里,OAuth 指的是用浏览器登录 Claude 账号(Free、Pro、Max、Team 或 Enterprise),把账号授权给 Claude Code 等 Anthropic 自家应用使用的方式。它和在 Claude Console 里创建的 API Key 是两种不同的凭据。按 Anthropic 官方法律文档的口径,订阅 OAuth 只用于 Anthropic 原生应用;写代码调用、接第三方工具,应该走 API Key。

搞清这一点,就能解释几个常见疑问:「Anthropic OAuth token」到底是什么、为什么在 Claude Code 里能用的登录放到别的工具里会失效、开发者该换成哪种凭据。下文每个结论都以 Anthropic 官方文档为依据。

Anthropic OAuth 与 API Key:两类凭据的区别

Anthropic 给开发者的凭据大体分两类,适用的条款和计费方式都不一样。

订阅登录(OAuth):通过浏览器登录 Claude 账号,登录后的令牌由应用(例如 Claude Code)保存并自动刷新,用量计入你的订阅套餐。

Console API Key:在 Claude Console 里创建的一串静态密钥,每次请求随请求头发送,用量记到持有该 Key 的 Console 组织账上。

根据 Claude Code 文档的「法律与合规」页面,Free、Pro、Max 用户适用《消费者服务条款》(Consumer Terms),Team、Enterprise 以及 Claude API 用户适用《商业服务条款》(Commercial Terms)。《消费者服务条款》本身也写明,Anthropic API Key 和 Console 的使用由《商业服务条款》约束。

凭据

获取方式

适用条款

设计用途

Claude 账号登录(OAuth)

通过 /login 走浏览器登录

消费者条款(Free/Pro/Max)或商业条款(Team/Enterprise)

Claude Code 等 Anthropic 原生应用

Console API Key

在 Claude Console 创建

商业条款

自己的代码、SDK、产品和工具

不建 Key 的 Console 登录

/login 里选 Console 账号

商业条款

Claude Code,以 Anthropic profile 形式保存

云厂商凭据

Amazon Bedrock、Google Cloud Agent Platform、Microsoft Foundry

与云厂商的协议

已在这些云上的团队

第三行值得留意:OAuth 不完全等于订阅。Claude Code 认证文档介绍了一种 Console 登录方式,登录后保留 OAuth 令牌、存为 Anthropic profile,而不是生成 API Key,这个令牌归属的是 Console 组织。

Claude Code 怎么处理不同的登录方式

Claude Code 认证文档描述的流程是:首次运行 claude 会打开浏览器让你登录;如果环境里已经设置了 ANTHROPIC_API_KEY,它会跳过浏览器登录,改为询问你是否使用这个 Key。

支持的账号类型:

  • Claude Pro 或 Max:用 Claude.ai 账号登录。
  • Claude Team 或 Enterprise:用管理员邀请的 Claude.ai 账号登录。
  • Claude Console:用 Console 账号登录,可以选择创建或不创建 API Key。
  • 云厂商:设置对应的环境变量即可,不需要浏览器登录。

凭据存在哪里:按文档说明,macOS 存在加密的钥匙串(Keychain)里,Linux 存在权限为 0600~/.claude/.credentials.json,Windows 存在 %USERPROFILE%\.claude\.credentials.json。凭据和各层配置文件之间怎么分工,可以参考 Claude Code 配置的作用域层级与凭据存放

多个凭据同时存在时用哪个:文档给出了固定的优先级,精简如下:

  1. 云厂商凭据(设置了 CLAUDE_CODE_USE_BEDROCK 等开关时)
  2. ANTHROPIC_AUTH_TOKEN,以 Authorization: Bearer 请求头发送,面向 LLM 网关或代理
  3. ANTHROPIC_API_KEY,以 X-Api-Key 请求头发送
  4. apiKeyHelper 脚本的输出
  5. CLAUDE_CODE_OAUTH_TOKEN,即下文介绍的长期令牌
  6. Anthropic profile 与联合身份(federation)凭据
  7. /login 得到的订阅 OAuth 凭据

这个顺序解释了一个常见现象:明明开着订阅,但 shell 里还导出了 ANTHROPIC_API_KEY,你确认之后 Claude Code 就会改用这个 Key。文档建议执行 unset ANTHROPIC_API_KEY 回到订阅登录,再用 /status 确认当前生效的是哪种方式。

长期令牌:claude setup-token

搜「anthropic oauth token」的人,多半想找的就是它。根据 Claude Code 认证文档,claude setup-token 会生成一个有效期一年的 OAuth 令牌,用在 CI 流水线、脚本等无法打开浏览器登录的环境里。

claude setup-token
# 在浏览器里确认授权后,令牌只会在终端打印一次
# 把它存进 CI 的密钥管理,变量名为 CLAUDE_CODE_OAUTH_TOKEN

文档对这个令牌的说明:

  • 走的是和 /login 相同的浏览器授权流程,命令本身不会替你保存令牌。
  • 它基于你的 Claude 订阅认证,需要 Pro、Max、Team 或 Enterprise 套餐。
  • 只能发起模型请求,Remote Control、claude.ai connectors 等功能用不了。
  • bare 模式(--bare)不读取 CLAUDE_CODE_OAUTH_TOKEN,这类脚本需要改用 ANTHROPIC_API_KEYapiKeyHelper

要点是:它仍然是订阅凭据,作用是让 Claude Code 本身能以非交互方式运行,并不是通用 API Key,下一节的使用规则对它同样适用。

第三方工具里用 Anthropic OAuth:官方条款怎么说

「anthropic oauth ban」「anthropic oauth policy」这类搜索,大多来自订阅登录在非 Anthropic 工具里突然失效的开发者。下面只列官方文档的原意。

Claude Code「法律与合规」页面:在「认证与凭据使用」一节,Anthropic 说明 OAuth 认证专供 Claude 订阅套餐的购买者使用,用于支持 Claude Code 及其他 Anthropic 原生应用的正常使用。同一节还写明:

  • 开发与 Claude 能力交互的产品或服务(包括基于 Agent SDK 的产品),应通过 Claude Console 或受支持的云厂商使用 API Key 认证。
  • Anthropic 不允许第三方开发者在自己的应用里提供 Claude.ai 登录,也不允许代表其用户通过 Free、Pro、Max 套餐凭据转发请求。
  • 开发者不得收集、存储或经手 Claude.ai 凭据或会话令牌,登录 Claude 账号必须通过 Anthropic 自己的流程完成。
  • Anthropic 保留执行这些限制的权利,且可以不事先通知。

该页面还提到,Pro 和 Max 套餐公布的用量额度,是以普通的个人使用 Claude Code 和 Agent SDK 为前提的。

《消费者服务条款》:Anthropic 官网当前版本标注的生效日期为 2025 年 10 月 8 日。条款禁止通过机器人、脚本等自动化或非人工方式访问服务,通过 Anthropic API Key 访问或 Anthropic 明确允许的情形除外;同时禁止把账号登录信息或凭据分享给他人。

哪些情况不受限:同一节也说明,客户可以把自己的 API Key 配置在开发环境、密钥管理系统或机器镜像里,供自己授权的用户使用,前提是用量计入 Key 的持有者、且不转售;终端用户用自己的订阅登录未经修改的 Claude Code 程序,包括在某个平台托管的 Claude Code 里登录,也不在限制之列。

媒体报道的背景:据 The Register 2026 年 2 月 20 日的报道,Anthropic 更新了法律文本,明确写出订阅 OAuth 令牌不得用于其他产品、工具或服务,Anthropic 称这是对既有政策的澄清;报道还提到,此后包括 OpenCode 在内的一些开源编程工具移除了 Claude 订阅登录。

落到实际操作上:如果某个第三方工具(OpenCode、OpenClaw、Hermes 或其他 Agent)提示你用 Claude Pro 或 Max 账号登录,这条路不在 Anthropic 文档允许第三方产品使用的范围内,随时可能失效。各工具的功能会变,具体以工具当前文档为准;规则本身以 Anthropic 法律页面为准。本文不讨论任何绕开限制的做法。

编程调用与第三方工具:官方支持的接入方式

如果你是在写代码、跑 Agent 框架,或者用的是非 Anthropic 出品的编程工具,文档里给出的路线都基于 API Key。

一、Claude Console API Key:在 Console 创建 Key,放进密钥管理,再通过工具的 Anthropic 服务商设置或 ANTHROPIC_API_KEY 环境变量传入。还没开通 Console 和账单的话,可以先看 Anthropic Claude API 接入权限的完整开通路径;新 Key 调用报错时,按状态码排查 Anthropic API Key 用不了的问题 列出了每个状态码的常见原因。

二、云厂商:已经在用 Amazon Bedrock、Google Cloud Agent Platform 或 Microsoft Foundry 的团队,可以直接用这些平台的凭据,Claude Code 文档为每家都列了对应的环境变量。

三、签发标准 API Key 的 LLM 网关:Claude Code 认证文档说明,通过以 Bearer 令牌认证的网关或代理转发时,使用 ANTHROPIC_AUTH_TOKEN,并配合 ANTHROPIC_BASE_URL 指定端点。正规网关用的是自己签发的 API Key 计费,不应该索要、保存或转发你的 Claude.ai 登录,因为法律页面明确排除了这种做法。

按场景快速选择:

场景

该用的凭据

在自己电脑上交互式使用 Claude Code

Claude 订阅登录或 Console 登录

在自己的 CI 流水线里跑 Claude Code

claude setup-token 生成的 CLAUDE_CODE_OAUTH_TOKEN,或 ANTHROPIC_API_KEY(bare 模式必须用后者)

自己的应用或基于 Agent SDK 的产品

Console API Key 或云厂商凭据

非 Anthropic 的编程工具或 Agent

工具支持的 API Key:Anthropic Console 或网关签发的 Key

向用户提供 Claude Code 的平台

每个用户用自己的凭据认证,适用商业条款

ROIBest AI 就是这类网关之一,签发的标准 API Key 可用于兼容 OpenAI 和 Anthropic 接口的客户端。

常见问题

Anthropic OAuth 和 Anthropic API Key 是一回事吗?

不是。OAuth 是浏览器登录,令牌由 Anthropic 应用保存和刷新;API Key 是在 Claude Console 创建的静态密钥,适用商业条款计费。

Claude Pro 或 Max 的登录能用在第三方编程工具里吗?

Anthropic 的 Claude Code 法律页面写明,不允许第三方开发者提供 Claude.ai 登录,或通过 Free、Pro、Max 凭据转发请求。非 Anthropic 工具应改用 Console API Key 或网关签发的 Key。

CLAUDE_CODE_OAUTH_TOKEN 是什么?

它是存放 claude setup-token 所生成一年期令牌的环境变量,用于在 CI 或脚本里让 Claude Code 完成认证。需要 Pro、Max、Team 或 Enterprise 套餐,且只支持模型请求。

同时配置了多个凭据,Claude Code 用哪个?

依次是云厂商凭据、ANTHROPIC_AUTH_TOKENANTHROPIC_API_KEYapiKeyHelperCLAUDE_CODE_OAUTH_TOKEN、profile,最后才是 /login 的订阅凭据。可以用 /status 查看当前生效的是哪一个。