OAuth für Clients von Drittanbietern
Apps fragen, bevor sie hineinkommen, können aber noch nicht weniger verlangen.

Zustimmung und Widerruf gibt es. Scopes nicht: Ein Token reicht ans ganze Postfach, nicht an den Teil, den eine App angefragt hat.

Kurz gesagt

Was sind OAuth und PKCE?

Mit OAuth handelt eine App für Sie, ohne Ihr Passwort: Sie geben sie frei, und sie erhält ein Token, dessen Scopes sie begrenzen. PKCE bindet diesen Austausch an die App, die ihn begonnen hat, ein gestohlener Code nützt also nichts.

So funktioniert es

Die App sehen und wohin der Zugriff geht

Bevor etwas freigegeben wird, sehen Sie den Namen, den die App sich gegeben hat, und die Adresse, an die Ihr Zugriff ginge. Eine Adresse, die sie nie registriert hat, lässt sich nicht freigeben.

Apps registrieren sich selbst und weisen es nach

Es gibt keinen Schlüssel zum Einfügen: Das Discovery-Dokument sagt einem Client, wo er sich registriert. Ein Client ohne Secret muss seinen PKCE-Verifier vorlegen, sonst wird der Code abgewiesen.

Zugriff unter Verbundene Apps zurücknehmen

Konto → Verbundene Apps listet jede App mit einem Token. Entfernen löscht ihre Token, und ihre nächste Anfrage wird abgewiesen.

Das Discovery-Dokument

Was ein Client liest, bevor er sich registriert.

Gekürzt aus dem Live-Dokument.
{  "issuer": "https://api.openemail.uk",  "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize",  "token_endpoint": "https://api.openemail.uk/auth/mcp/token",  "registration_endpoint": "https://api.openemail.uk/auth/mcp/register",  "scopes_supported": ["openid", "profile", "email", "offline_access"],  "grant_types_supported": ["authorization_code", "refresh_token"],  "token_endpoint_auth_methods_supported": [    "client_secret_basic",    "client_secret_post",    "none"  ],  "code_challenge_methods_supported": ["S256"]}

Was Sie bekommen

Heute schon im Produkt

Selbstregistrierung wird markiert

Eine App, die sich selbst registriert hat, wird auf der Freigabeseite und unter Verbundene Apps markiert.

Ihre Rolle ist die Obergrenze

Eine verbundene App kann nie mehr, als Ihre Rolle erlaubt.

Worauf MCP läuft

Jede MCP-Anfrage muss eines dieser Token mitbringen.

Praxistipps

Das Beste daraus machen

  1. 01

    Die Host-Zeile lesen

    Die große Zeile auf der Freigabeseite zeigt, wohin Ihr Zugriff geht, lehnen Sie also einen unbekannten Host ab.

  2. 02

    Selbstregistrierten Diensten misstrauen

    KI-Clients auf dem Desktop registrieren sich normalerweise selbst, ein Webdienst, der das tat, verdient aber einen zweiten Blick.

  3. 03

    Aus einer engeren Rolle freigeben

    Bis es Scopes gibt, reicht eine App so weit wie das freigebende Konto, geben Sie also von einem mit weniger Zugriff frei.

Stand der Dinge

Was noch nicht gebaut ist

Scope pro App
Ein Token reicht an alles, was Ihre Rolle erlaubt, nicht an den Teil, den eine App angefragt hat.
Zugriff auf die REST API
OAuth-Token öffnen nur den MCP-Server. Die REST API nimmt einen Workspace-Schlüssel.

Fragen

Häufig gefragt

Weiterlesen

Passt gut zu

MCP-Server

Claude, oder jeden MCP-Client, auf das eigene Postfach richten.

REST API

Eine dokumentierte HTTP-API mit Schlüsseln, die sich ausstellen, eingrenzen und widerrufen lassen.

Rollen & Berechtigungsstufen

Eine Rolle sagt, was jemand tun darf, eine Adressfreigabe sagt, womit.

Loslegen

Ihre Domain,
Ihre Mail.

Richten Sie eine Domain auf OpenEmail aus und lesen Sie sie in einem Postfach, das dafür gebaut ist. Der kostenlose Tarif umfasst eine Domain.

Der Posteingang,
nach eigenen Regeln.

E-Mail-Infrastruktur für Unternehmen, KI, Agenten und persönliche E-Mail. Gebaut für Skalierung, Privatsphäre und Kontrolle. Alles, was E-Mail vom ersten Tag an hätte haben sollen.

OpenEmail

E-Mail-Infrastruktur für Unternehmen, KI, Agenten und persönliche E-Mail. Gebaut für Skalierung, Privatsphäre und Kontrolle. Alles, was E-Mail vom ersten Tag an hätte haben sollen.

© 2026 OpenEmail. Alle Rechte vorbehalten.