Przejdź do dokumentacji
Baza wiedzy

OAuth dla klientów zewnętrznych

Samodzielna rejestracja klientów z PKCE, żeby aplikacja mogła poprosić o dostęp jak należy.

Jeszcze nie

Zgoda i jej cofanie są na miejscu; zakres nie, więc token sięga całej Twojej skrzynki, a nie tej części, o którą poprosiła aplikacja.

Szczegóły

  • Wydane w połowie. Zgoda i jej cofanie są na miejscu: żądanie jest Ci pokazywane, zanim zostanie przyznane, z nazwą aplikacji i adresem, pod który trafiłby Twój dostęp, a Konto → Połączone aplikacje pozwala je odebrać. Brakuje zakresu: token sięga całej Twojej skrzynki, a nie tej jej części, o którą poprosiła aplikacja, więc przyznanie wciąż jest wszystko albo nic.
  • Mechanizm pod spodem jest prawdziwy i to nim uwierzytelnia się serwer MCP: klient rejestruje się sam, dostaje token dostępu, a dokument odkrywania jest serwowany pod /.well-known/oauth-authorization-server.