OAuth für Clients von Drittanbietern
Apps fragen, bevor sie hineinkommen, können aber noch nicht weniger verlangen.
Zustimmung und Widerruf gibt es. Scopes nicht: Ein Token reicht ans ganze Postfach, nicht an den Teil, den eine App angefragt hat.
Kurz gesagt
Was sind OAuth und PKCE?
Mit OAuth handelt eine App für Sie, ohne Ihr Passwort: Sie geben sie frei, und sie erhält ein Token, dessen Scopes sie begrenzen. PKCE bindet diesen Austausch an die App, die ihn begonnen hat, ein gestohlener Code nützt also nichts.
So funktioniert es
Die App sehen und wohin der Zugriff geht
Bevor etwas freigegeben wird, sehen Sie den Namen, den die App sich gegeben hat, und die Adresse, an die Ihr Zugriff ginge. Eine Adresse, die sie nie registriert hat, lässt sich nicht freigeben.
Apps registrieren sich selbst und weisen es nach
Es gibt keinen Schlüssel zum Einfügen: Das Discovery-Dokument sagt einem Client, wo er sich registriert. Ein Client ohne Secret muss seinen PKCE-Verifier vorlegen, sonst wird der Code abgewiesen.
Zugriff unter Verbundene Apps zurücknehmen
Konto → Verbundene Apps listet jede App mit einem Token. Entfernen löscht ihre Token, und ihre nächste Anfrage wird abgewiesen.
Das Discovery-Dokument
Was ein Client liest, bevor er sich registriert.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}Was Sie bekommen
Heute schon im Produkt
Selbstregistrierung wird markiert
Eine App, die sich selbst registriert hat, wird auf der Freigabeseite und unter Verbundene Apps markiert.
Ihre Rolle ist die Obergrenze
Eine verbundene App kann nie mehr, als Ihre Rolle erlaubt.
Worauf MCP läuft
Jede MCP-Anfrage muss eines dieser Token mitbringen.
Praxistipps
Das Beste daraus machen
- 01
Die Host-Zeile lesen
Die große Zeile auf der Freigabeseite zeigt, wohin Ihr Zugriff geht, lehnen Sie also einen unbekannten Host ab.
- 02
Selbstregistrierten Diensten misstrauen
KI-Clients auf dem Desktop registrieren sich normalerweise selbst, ein Webdienst, der das tat, verdient aber einen zweiten Blick.
- 03
Aus einer engeren Rolle freigeben
Bis es Scopes gibt, reicht eine App so weit wie das freigebende Konto, geben Sie also von einem mit weniger Zugriff frei.
Stand der Dinge
Was noch nicht gebaut ist
- Scope pro App
- Ein Token reicht an alles, was Ihre Rolle erlaubt, nicht an den Teil, den eine App angefragt hat.
- Zugriff auf die REST API
- OAuth-Token öffnen nur den MCP-Server. Die REST API nimmt einen Workspace-Schlüssel.
Fragen
Häufig gefragt
Weiterlesen
Passt gut zu
Loslegen
Ihre Domain,
Ihre Mail.
Richten Sie eine Domain auf OpenEmail aus und lesen Sie sie in einem Postfach, das dafür gebaut ist. Der kostenlose Tarif umfasst eine Domain.