OAuth برای کلاینتهای شخص ثالث
برنامهها پیش از ورود اجازه میگیرند، اما هنوز نمیتوانند کمتر بخواهند.
رضایت و لغو دسترسی هست. دامنه دسترسی نیست: یک توکن به کل صندوق پستی شما میرسد، نه به بخشی که برنامه خواسته بود.
خلاصه
OAuth و PKCE چیستند؟
OAuth به یک برنامه اجازه میدهد بدون رمز عبور شما بهجای شما عمل کند: شما تأیید میکنید و آن توکنی میگیرد که دامنههایش محدودش میکنند. PKCE آن تبادل را به همان برنامهای گره میزند که آغازش کرده، پس کد دزدیدهشده به کار نمیآید.
چطور کار میکند
برنامه را ببینید و اینکه دسترسی کجا میرود
پیش از آنکه چیزی داده شود، نامی را که برنامه بر خود گذاشته و نشانیای را که دسترسی شما به آن فرستاده میشود میبینید. نشانیای که هرگز ثبت نکرده تأیید نمیشود.
برنامهها خود را ثبت میکنند، بعد آن را ثابت میکنند
کلیدی برای چسباندن نیست: سند کشف به کلاینت میگوید کجا ثبتنام کند. کلاینتی که رازی ندارد باید تأییدگر PKCE خود را ارائه کند، وگرنه کد رد میشود.
دسترسی را از برنامههای متصل پس بگیرید
حساب ← برنامههای متصل هر برنامهای را که توکن دارد فهرست میکند. حذف، توکنهایش را پاک میکند و درخواست بعدیاش رد میشود.
سند کشف
آنچه یک کلاینت پیش از ثبتنام میخواند.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}چه به دست میآورید
امروز در محصول
خودثبتی نشانهگذاری میشود
برنامهای که خودش را ثبت کرده، در صفحه رضایت و در برنامههای متصل نشانهگذاری میشود.
نقش شما سقف است
یک برنامه متصل هرگز نمیتواند بیش از آنچه نقش شما اجازه میدهد انجام دهد.
MCP بر چه چیزی کار میکند
هر درخواست MCP باید یکی از همین توکنها را همراه داشته باشد.
روشهای خوب
بیشترین بهره از آن
- 01
خط میزبان را بخوانید
خط بزرگ در صفحه رضایت همان جایی است که دسترسی شما به آن میرود، پس میزبانی را که نمیشناسید رد کنید.
- 02
به سرویسهای خودثبتشده شک کنید
کلاینتهای هوش مصنوعی رومیزی معمولاً خودشان را ثبت میکنند، اما سرویس وبی که چنین کرده باشد نگاه دوباره میطلبد.
- 03
از نقشی محدودتر تأیید کنید
تا وقتی دامنه دسترسی نیامده، برنامه به هر چه حساب تأییدکننده میرسد میرسد، پس از حسابی با دسترسی کمتر تأیید کنید.
وضعیت فعلی
آنچه هنوز ساخته نشده
- دامنه دسترسی برای هر برنامه
- یک توکن به هر چه نقش شما اجازه میدهد میرسد، نه به بخشی که برنامه خواسته بود.
- دسترسی به REST API
- توکنهای OAuth فقط سرور MCP را باز میکنند. REST API کلید فضای کاری میخواهد.
پرسشها
اغلب میپرسند
ادامه دهید
با اینها خوب کار میکند
شروع
دامنهی خودتان،
ایمیل خودتان.
دامنهای را به OpenEmail متصل کنید و نامههایش را در صندوق پستیای بخوانید که گرد آن ساخته شده است. طرح رایگان یک دامنه را پوشش میدهد.