9Routerの仕組みとアカウントリスク
9Router は、Claude Code、Codex、Cursor、および複数のモデル プロバイダーの間にローカル ゲートウェイを配置します。 2 つのコマンドによる起動は最も重要ではありません。本当の問題は、リクエストがプロバイダーをどのように切り替えるか、資格情報がどこに保存されるか、およびどの接続モードがアップストリーム アカウント制御をトリガーできるかということです。
短い評決
9Router は研究する価値がありますが、主要な仕事用アカウントや民間企業のコードを最初のテスト データとして使用すべきではありません。
その最も強力な機能は、AI コーディング クライアント、プロバイダー プロトコル、およびアップストリーム アカウントを 1 つのローカル エンドポイントの背後に統合することです。その最大のセキュリティ上の影響は、同じエンドポイントが完全なプロンプト、APIキー、OAuth リフレッシュ トークン、およびすべてのフォールバック決定を参照できることです。
| シナリオ | 評決 |
|---|---|
| 合法的に取得したいくつかの低権限 APIキーのテスト | フィット感が良い |
| 個人サンドボックスでのプロトコル変換とフォールバックの評価 | フィット感が良い |
| Claude、Codex、または Google のプライマリ サブスクリプション アカウントをプールする | リスクが高い。最初に上流のルールを確認する |
| 企業秘密、顧客データ、または規制されたデータの処理 | 実際のセキュリティレビューなしに採用しないでください |
| すべてのリクエストを 1 つのモデルとデータ プロセッサに留まることを要求する | クロスプロバイダーフォールバックを有効にしないでください |
このページは 2026 年 7 月 20 日に確認されました。 9Router はすぐに変更されるため、プロバイダーの可用性、無料利用枠、モデル名を現在の README とリリースと照合して確認する必要があります。
9Router の正体
9Router はセルフホステッド LLM ゲートウェイです。 Claude Code、Codex、Cursor、Cline、OpenCode などのクライアントは、1 つのモデル会社を直接呼び出すのではなく、互換性のあるローカル エンドポイントを呼び出します。ゲートウェイは、要求されたモデルを解決し、資格情報を選択し、形式を変換し、アップストリーム要求を実行して、応答を変換して返します。
これはモデルではなく、Claude Code の代替チャット UI でもありません。より正確な説明は、AI コーディング ツール用のローカル リバース プロキシ、プロトコル アダプター、およびルーティング コントロール プレーン です。
解決する 4 つの問題
1. 複数のコーディング クライアントに対する 1 つのエンドポイント
Claude Code、Codex、Cursor、およびその他のツールは、異なる環境変数、構成ファイル、および要求形式を使用します。プロバイダーを手動で切り替えると、互いを上書きする古い設定が残る可能性があります。 9Router はそれらのクライアントに 1 つのベースURL を与え、プロバイダーの状態をダッシュボードに移動します。
CC Switchとは異なります。 CC スイッチは主にクライアント構成を管理します。 9Router はライブ リクエスト パスに存在し、ペイロードを読み取り、変換し、転送できます。
2. 互換性のないプロトコル間の変換
OpenAI Chat、Responses、Anthropic Messages、Gemini、およびいくつかのコーディング プロバイダーは 1 つのワイヤ形式を共有していません。 9Router は、ツール呼び出し、推論コンテンツ、画像、および SSE ストリームをターゲット プロバイダーの形式に変換します。
変換は便利ですが、失敗モードも追加されます。 1 行のチャット テストが成功しても、長いコンテキスト、並列ツール、推論フィールド、キャンセル、ストリーミングがすべてブリッジを通過できることを証明するものではありません。
3. アカウントのローテーションとモデルのフォールバック
9Router は、1 つのプロバイダーに対して複数のアカウントをローテーションでき、順序付けされたモデルの組み合わせを定義できます。アカウントまたはモデルがフォールバック適格クォータまたはリクエスト エラーを返した場合、ゲートウェイは次の構成されたルートを試行できます。
これをセマンティック タスク ルーティングと混同しないでください。 Gemini が現在の推論タスクに最適であり、Claude が次のコード編集に最適であるという信頼性の高い推論はありません。コアメカニズムは依然として、設定された注文、アカウント状態、およびエラーヒューリスティックによって駆動されます。
4. ツール出力がモデルに到達する前に圧縮する
RTK トークン セーバーは、git diff、grep、ls、tree などのツールの結果とログを認識し、入力トークンの削減を試みます。これは、繰り返しの出力や大きすぎるディレクトリのリストに役立ちますが、厳密にはロスレスではありません。
smart-truncate のソース実装では、先頭と末尾が保持され、中央の行が ... +N lines truncated に置き換えられます。インシデントのデバッグ、差分レビュー、または断続的なテスト分析中に、省略された中間部分に必要な証拠が含まれている可能性があります。
正確なコンテキストが重要な場合は RTK を無効にするか、文書化されたヘッダーを持つ 1 つのリクエストに対してすべてのトークン セーバーをバイパスします。
X-9Router-Token-Saver: off
「無制限の無料 AI」の本当の意味
9Router はトークンを販売したり、モデル推論に資金を提供したりしません。アップストリーム プロバイダーは引き続きリクエストを実行し、使用量はサブスクリプション、APIキー、トライアル クレジット、またはプロモーションの無料枠に応じて異なります。
現在の README では、いくつかの初期チュートリアルがすでに修正されています。iFlow、Qwen Code、および Gemini CLI の無料枠は 2026 年に廃止されました。 Kiro には月間上限があります。 OpenCode Free モデルのリストが変更されました。 Vertex は、対象となる新しい Google Cloud アカウントに対して期間限定のクレジットを使用します。
マーケティング上の主張をより正確に読み取ると、次のようになります。
| 請求 | 実用的な境界線 |
|---|---|
| 無料AIルーター | ソフトウェアは無料でオープンソースです。上流の推論は無料ではない可能性があります |
| 決して限界に達しない | フォールバックは中断を減らすことができますが、クォータを作成したり、アップストリームの可用性を保証したりすることはできません |
| 40以上のプロバイダー | アダプターのリストが長いと、すべてのルートでの安定した互換性、許可された互換性、または完全な互換性が保証されません。 |
| トークンを 20 ~ 40% 節約 | これはプロジェクトの見積もりです。節約できる内容は出力形式によって異なり、コンテンツの削除が必要になる場合があります |
ガイドが依然として iFlow、Qwen、または Antigravity を「無制限の無料」として推奨している場合は、プロバイダーのセットアップに従う前に、その発行日を確認してください。
9Router 対 CLIProxyAPI 対 CC スイッチ
| 道具 | 似ているもの | 最適な使用方法 | 主なトレードオフ |
|---|---|---|---|
| 9ルーター | ダッシュボード主導のローカル LLM ゲートウェイ | パーソナルプロバイダー管理、クォータビュー、フォールバック、および 1 つのクライアントエンドポイント | 完全なリクエスト パス内の大規模な状態とセキュリティ サーフェス |
| CLIProxyAPI | 下位レベルのアカウントから API へのサービス | セルフホスト型アカウント プールと、NewAPI または内部サービス用の互換性のあるアップストリーム | エンドユーザー ワークステーションではなく、展開指向がより強い |
| CC Switch | クライアント構成マネージャー | ベースURL、キー、MCP、プロンプト、および CLI プロファイルの切り替え | 上流のプロトコルを修復したり、モデルのフォールバックを実行したりしません |
あるプロジェクトが別のプロジェクトをコピーしたかどうかについてのフォーラムの主張は、信頼できる選択の証拠ではありません。どのコンポーネントが認証情報を保存するのか、どのコンポーネントがリクエストを変更するのか、どのコンポーネントがフォールバックを決定するのか、障害をどのように簡単に切り分けることができるのかなど、検証可能な質問の方が有益です。
3 つの接続モードには異なるリスクがあります
APIキー: 最も明確な境界
プロバイダーが APIキー アクセスを明示的にサポートしており、モデル、請求書、使用例がプロバイダーのドキュメントと一致する場合、9Router は主に互換性ゲートウェイとして機能します。キーを保護する必要はありますが、認証境界はコンシューマー サブスクリプション セッションよりも推論しやすいです。
OAuth とサブスクリプション: アップストリームの規約を確認してください
完了した OAuth ログインは、認証が成功したことを証明するだけです。これは、プロバイダーがサブスクリプション資格を他のクライアントにプロキシしたり、チームと共有したり、自動アカウント プールに配置したりすることを許可していることを証明するものではありません。複数のアカウントによってリスク制御が解除されるわけではありません。トラフィックが別の ID を介して継続できるようにするだけです。
公開されている問題には、403 レスポンス、API の禁止、トークンの取り消し、反重力の制限などが含まれます。これらの報告は、すべてのアカウントが禁止されることを証明するものではありませんが、「OAuth が機能するため安全である」という包括的な主張を拒否するには十分です。
MITM: 最もリスクの高いルート
9Router は、通常のベースURL ではリダイレクトできないクライアントまたは IDE の MITM モードもサポートします。これらのモードには、ローカル ルート証明書、DNS またはホストの変更、トラフィックの傍受、およびクライアントの指紋エミュレーションが含まれる場合があります。
Claude Code、Codex、または別の OpenAI互換クライアントがすでにカスタム エンドポイントを受け入れている場合は、小さな構成変更を避けるためだけに MITM を有効にしないでください。
ローカルだからといってデータがローカルに留まるわけではない
「ローカル ゲートウェイ」とは、デバイス上で実行されるゲートウェイ プロセスを意味します。プロンプト、ソース スニペット、ツールの結果、添付ファイルは引き続き、選択した上流プロバイダーに送信されます。クロスプロバイダー フォールバックでは、1 つのコーディング ワークフロー中にデータ プロセッサが変更される可能性があります。
現在のソースは、accessToken、refreshToken、apiKey などのプロバイダー接続フィールドをローカル SQLite データベースにシリアル化します。その永続パスには暗号化層が表示されないため、~/.9router は使い捨てのキャッシュ データとしてではなく、資格情報ディレクトリとして扱う必要があります。
より安全な初回実行ベースライン
公式 CLI は現在、デフォルトで 0.0.0.0 にバインドされています。このプロジェクトには、リモート API、ダッシュボード、機密性の高いローカル ルート用の認証ゲートがありますが、個人のワークステーションはデフォルトで LAN 経由でリスナーを公開する必要はありません。
別の低特権アカウントまたは下限キーを使用し、ループバックのみにバインドします。
OBSERVABILITY_ENABLED=false 9router --host 127.0.0.1 --skip-update
これはインストール手順ではありません。これは保守的な初回実行ベースラインです。実際のコードを送信する前に、次のことも確認してください。
- ダッシュボードには独自の強力なパスワードが設定されています。
- Cloud Sync、Cloudflare Tunnel、Tailscale、および MITM は、明示的に必要でない限り無効になっています。
~/.9routerに関する権限、バックアップ、同期ソフトウェアが資格情報に適しています。- RTK は無効になって開始されるため、比較では元のコンテキストが使用されます。
- 最初のコンボにはプロバイダーが 1 つだけ含まれています。プロトコルテストに合格した後にフォールバックを追加します。
- ストリーミング、ツール呼び出し、トークン レコードは、最小限のリクエストまたは API中継サービス チェッカーでチェックされています。
最終的な判断: 使用すべきか?
マルチモデルのルーティングを研究したり、正当に取得した APIキーを統合したり、個人のサンドボックスでフォールバック動作を観察したりする場合、9Router は一連の環境変数よりも完全なコントロール プレーンを提供します。
本当の目標が「上流のルールを気にせずにClaudeやCodexを解放する」ことである場合、それを採用する最も危険な理由になります。無料利用枠の変更、クライアントのフィンガープリントの変更、OAuth 権限の強化が可能です。アカウントのローテーションでは、不安定なルートをサービス レベル アグリーメントに変えることはできません。
9Router を無制限のクォータ マシンではなく、実験的なゲートウェイとして扱います。実際のプロジェクトがリスナー、資格情報、およびログを通過するかどうかを決定する前に、リスナー、資格情報、およびログを制約します。






