Wissensdatenbank
OAuth für Drittanbieter-Clients
Selbstständige Client-Registrierung mit PKCE, damit eine App ordentlich um Zugriff bitten kann.
Noch nicht
Zustimmung und Widerruf sind da; der Scope nicht, ein Token erreicht daher Ihr gesamtes Postfach statt des Teils, um den eine App gebeten hat.
Details
- Halb ausgeliefert. Zustimmung und Widerruf sind da: Eine Anfrage wird Ihnen gezeigt, bevor sie gewährt wird, mit Nennung der App und der Adresse, an die Ihr Zugriff ginge, und unter Konto → Verbundene Apps nehmen Sie ihn zurück. Was fehlt, ist der Scope: Ein Token erreicht Ihr gesamtes Postfach statt des Teils, um den eine App gebeten hat; die Erteilung ist also weiterhin alles oder nichts.
- Der Mechanismus darunter ist real und ist das, womit sich der MCP-Server authentifiziert: Ein Client registriert sich selbst, bekommt ein Access-Token ausgestellt, und das Discovery-Dokument wird unter /.well-known/oauth-authorization-server ausgeliefert.