Saltar para a documentação
Base de conhecimento

OAuth para clientes de terceiros

Registo de clientes em autosserviço com PKCE, para que uma aplicação possa pedir acesso como deve ser.

Ainda não

O consentimento e a revogação estão cá; o âmbito não, pelo que um token alcança a sua caixa de correio inteira em vez da parte que uma aplicação pediu.

Detalhes

  • Meio lançado. O consentimento e a revogação estão cá: um pedido é-lhe mostrado antes de ser concedido, nomeando a aplicação e o endereço para onde o seu acesso seria enviado, e Conta → Aplicações ligadas retira-o. O que falta é o âmbito: um token alcança a sua caixa de correio inteira em vez da parte dela que uma aplicação pediu, pelo que conceder acesso continua a ser tudo ou nada.
  • O mecanismo por baixo é real, e é aquele com que o servidor MCP se autentica: um cliente regista-se, recebe um token de acesso, e o documento de descoberta é servido em /.well-known/oauth-authorization-server.