서드파티 클라이언트용 OAuth
앱은 들어오기 전에 묻지만, 아직 덜 달라고는 못 합니다.
동의와 취소는 있습니다. 범위 지정은 없습니다. 토큰은 앱이 요청한 부분이 아니라 메일함 전체에 닿습니다.
한마디로
OAuth와 PKCE란?
OAuth는 비밀번호 없이 앱이 회원님 대신 동작하게 해 줍니다. 회원님이 승인하면 앱은 범위로 제한된 토큰을 받습니다. PKCE는 그 교환을 시작한 앱에 묶어 두므로, 탈취된 코드는 쓸모가 없습니다.
작동 방식
앱과 접근 권한이 가는 곳을 봅니다
무엇이든 허용되기 전에, 앱이 스스로 밝힌 이름과 회원님의 접근 권한이 전달될 주소가 보입니다. 앱이 등록한 적 없는 주소는 승인할 수 없습니다.
앱이 스스로 등록하고, 그것을 증명합니다
붙여 넣을 키는 없습니다. 디스커버리 문서가 클라이언트에게 어디에 등록할지 알려 줍니다. 시크릿이 없는 클라이언트는 PKCE 검증기를 제시해야 하며, 그러지 않으면 코드는 거부됩니다.
연결된 앱에서 접근 권한을 되찾기
계정 → 연결된 앱에 토큰을 가진 앱이 모두 나옵니다. 제거하면 그 토큰이 삭제되고, 다음 요청은 거부됩니다.
디스커버리 문서
클라이언트가 등록하기 전에 읽는 것.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}제공 기능
지금 제품에 있는 것
자가 등록은 표시됩니다
스스로 등록한 앱은 동의 화면과 연결된 앱 목록에 표시됩니다.
회원님의 역할이 상한입니다
연결된 앱은 회원님의 역할이 허용하는 것 이상은 결코 할 수 없습니다.
MCP가 딛고 선 것
모든 MCP 요청은 이 토큰 가운데 하나를 지녀야 합니다.
활용 팁
제대로 활용하기
- 01
호스트 줄을 읽으세요
동의 화면의 큰 줄이 회원님의 접근 권한이 가는 곳이니, 모르는 호스트는 거부하세요.
- 02
자가 등록한 서비스는 의심하세요
데스크톱 AI 클라이언트는 보통 스스로 등록하지만, 그렇게 한 웹 서비스는 한 번 더 살펴볼 만합니다.
- 03
권한이 좁은 역할로 승인하세요
범위 지정이 나오기 전까지 앱은 승인한 계정이 닿는 곳이면 어디든 닿으니, 접근이 적은 계정에서 승인하세요.
현재 상황
아직 만들지 않은 것
- 앱별 범위 지정
- 토큰은 앱이 요청한 부분이 아니라 역할이 허용하는 모든 것에 닿습니다.
- REST API 접근
- OAuth 토큰으로 열리는 것은 MCP 서버뿐입니다. REST API는 워크스페이스 키를 받습니다.
질문
자주 묻는 질문
더 보기