थर्ड-पार्टी क्लाइंट के लिए OAuth
ऐप अंदर आने से पहले पूछते हैं, पर कम माँग अभी नहीं सकते।
सहमति और निरस्तीकरण यहाँ हैं। स्कोप नहीं: टोकन आपके पूरे मेलबॉक्स तक पहुँचता है, उस हिस्से तक नहीं जो ऐप ने माँगा था।
संक्षेप में
OAuth और PKCE क्या हैं?
OAuth किसी ऐप को आपका पासवर्ड दिए बिना आपकी ओर से काम करने देता है: आप मंज़ूरी देते हैं और उसे एक टोकन मिलता है जिसे उसके स्कोप सीमित करते हैं। PKCE उस अदला-बदली को उसी ऐप से बाँध देता है जिसने उसे शुरू किया था, इसलिए चुराया हुआ कोड बेकार रहता है।
यह कैसे काम करता है
ऐप देखें और यह भी कि पहुँच कहाँ जाती है
कुछ भी दिए जाने से पहले आप वह नाम देखते हैं जो ऐप ने खुद को दिया, और वह पता जहाँ आपकी पहुँच भेजी जाएगी। जो पता उसने कभी रजिस्टर ही नहीं किया, उसे मंज़ूरी नहीं मिल सकती।
ऐप खुद को रजिस्टर करते हैं, फिर साबित करते हैं
चिपकाने के लिए कोई कुंजी नहीं: डिस्कवरी दस्तावेज़ क्लाइंट को बताता है कि रजिस्टर कहाँ करना है। जिसके पास सीक्रेट नहीं, उसे अपना PKCE वेरिफ़ायर पेश करना होगा, वरना कोड अस्वीकार हो जाता है।
कनेक्ट किए गए ऐप से पहुँच वापस लें
खाता → कनेक्ट किए गए ऐप में टोकन रखने वाला हर ऐप दिखता है। हटाएँ उसके टोकन मिटा देता है, और उसका अगला अनुरोध अस्वीकार हो जाता है।
डिस्कवरी दस्तावेज़
क्लाइंट रजिस्टर करने से पहले जो पढ़ता है।
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}आपको क्या मिलता है
आज प्रोडक्ट में
स्व-पंजीकरण पर निशान लगता है
जिस ऐप ने खुद को रजिस्टर किया, उस पर सहमति स्क्रीन और कनेक्ट किए गए ऐप, दोनों में निशान रहता है।
आपकी भूमिका ही ऊपरी सीमा है
कोई कनेक्ट किया ऐप उससे ज़्यादा कभी नहीं कर सकता जितना आपकी भूमिका देती है।
MCP किस पर चलता है
हर MCP अनुरोध को इन्हीं में से एक टोकन साथ लाना होता है।
अच्छे तरीक़े
इसका पूरा फ़ायदा उठाएँ
- 01
होस्ट वाली पंक्ति पढ़ें
सहमति स्क्रीन की बड़ी पंक्ति ही बताती है कि आपकी पहुँच कहाँ जाती है, इसलिए अनजान होस्ट को मना कर दें।
- 02
खुद को रजिस्टर करने वाली सेवाओं पर शक करें
डेस्कटॉप AI क्लाइंट आम तौर पर खुद को रजिस्टर करते हैं, पर ऐसा करने वाली कोई वेब सेवा दोबारा देखने लायक है।
- 03
कम अधिकार वाली भूमिका से मंज़ूरी दें
जब तक स्कोप नहीं आता, ऐप वहाँ तक पहुँचता है जहाँ तक मंज़ूरी देने वाला खाता पहुँचता है, इसलिए कम पहुँच वाले खाते से मंज़ूरी दें।
अभी की स्थिति
जो अभी बना नहीं है
- हर ऐप के लिए अलग स्कोप
- टोकन वह सब पा लेता है जो आपकी भूमिका देती है, उस हिस्से तक सीमित नहीं जो ऐप ने माँगा था।
- REST API की पहुँच
- OAuth टोकन सिर्फ़ MCP सर्वर खोलते हैं। REST API वर्कस्पेस कुंजी लेता है।
सवाल
अक्सर पूछे जाते हैं
आगे पढ़ें
इनके साथ अच्छा चलता है
शुरू करें
आपका डोमेन,
आपका मेल।
किसी डोमेन को OpenEmail की ओर पॉइंट करें और उसका मेल उसी के इर्द-गिर्द बने मेलबॉक्स में पढ़ें। मुफ़्त प्लान में एक डोमेन शामिल है।