OAuth لتطبيقات الطرف الثالث
التطبيقات تستأذن قبل الدخول، لكنها لا تستطيع بعد أن تطلب أقل.
الموافقة والسحب موجودان. النطاق ليس كذلك: يصل الرمز إلى صندوق بريدك كله، لا إلى الجزء الذي طلبه التطبيق.
باختصار
ما OAuth وما PKCE؟
يتيح OAuth لتطبيق أن يتصرف نيابة عنك دون كلمة مرورك: أنت توافق، فيحصل على رمز تحدّه نطاقاته. ويربط PKCE هذا التبادل بالتطبيق الذي بدأه، فيغدو رمز التفويض المسروق بلا فائدة.
كيف يعمل
شاهد التطبيق وإلى أين يذهب الوصول
قبل منح أي شيء ترى الاسم الذي أطلقه التطبيق على نفسه والعنوان الذي سيُرسَل إليه وصولك. أما عنوان لم يسجّله قط فلا يمكن اعتماده.
التطبيقات تسجّل نفسها، ثم تُثبت ذلك
لا مفتاح تلصقه: مستند الاكتشاف يخبر العميل أين يسجّل. والعميل الذي بلا سر عليه أن يقدّم مُحقِّق PKCE، وإلا رُفض رمز التفويض.
استرجع الوصول من التطبيقات المرتبطة
يسرد «الحساب → التطبيقات المرتبطة» كل تطبيق يحمل رمزاً. وإزالته تحذف رموزه، فيُرفض طلبه التالي.
مستند الاكتشاف
ما يقرؤه العميل قبل أن يسجّل.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}ما الذي تحصل عليه
في المنتج اليوم
التسجيل الذاتي مُعلَّم
التطبيق الذي سجّل نفسه يُعلَّم في شاشة الموافقة وفي التطبيقات المرتبطة.
دورك هو السقف
لا يستطيع تطبيق مرتبط أن يفعل أكثر مما يسمح به دورك.
ما يعمل عليه MCP
كل طلب MCP يجب أن يحمل واحداً من هذه الرموز.
ممارسات جيدة
لتستفيد منه إلى أقصى حد
- 01
اقرأ سطر المضيف
السطر الكبير في شاشة الموافقة هو وجهة وصولك، فارفض مضيفاً لا تعرفه.
- 02
شكِّك في الخدمات التي تسجّل نفسها
عملاء الذكاء الاصطناعي على سطح المكتب يسجّلون أنفسهم عادةً، أما خدمة ويب فعلت ذلك فتستحق نظرة ثانية.
- 03
وافق من دور أضيق
إلى أن يصل النطاق، يبلغ التطبيق كل ما يبلغه الحساب الموافِق، فوافق من حساب أقل صلاحية.
أين وصلنا
ما لم يُبنَ بعد
- نطاق لكل تطبيق
- يصل الرمز إلى كل ما يسمح به دورك، لا إلى الجزء الذي طلبه التطبيق.
- الوصول إلى REST API
- رموز OAuth تفتح خادم MCP وحده. أما REST API فيأخذ مفتاح مساحة عمل.
أسئلة
ما يُسأل عنه كثيرًا
تابع القراءة
يعمل جيدًا مع
ابدأ
نطاقك،
بريدك.
وجّه نطاقًا إلى OpenEmail واقرأ بريده في صندوق بريد مبنيّ حوله. الخطة المجانية تشمل نطاقًا واحدًا.