OAuth para clientes de terceiros
As aplicações pedem antes de entrar, mas ainda não podem pedir menos.
O consentimento e a revogação já existem. O âmbito não: um token alcança toda a sua caixa de correio, e não a parte que uma aplicação pediu.
Em resumo
O que são OAuth e PKCE?
O OAuth deixa uma aplicação agir por si sem a sua palavra-passe: aprova-a e ela recebe um token cujos âmbitos a limitam. O PKCE prende essa troca à aplicação que a iniciou, por isso um código roubado não serve de nada.
Como funciona
Veja a aplicação e para onde vai o acesso
Antes de conceder o que quer que seja, vê o nome que a aplicação deu a si própria e o endereço para onde o seu acesso iria. Um endereço que ela nunca registou não pode ser aprovado.
As aplicações registam-se sozinhas e depois provam-no
Não há nenhuma chave para colar: o documento de descoberta diz ao cliente onde se registar. Um cliente sem segredo tem de apresentar o seu verificador PKCE, ou o código é recusado.
Retire o acesso em Aplicações ligadas
Conta → Aplicações ligadas lista todas as aplicações com um token. Remover apaga os seus tokens, e o pedido seguinte é recusado.
O documento de descoberta
O que um cliente lê antes de se registar.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}O que recebe
Já no produto
Autorregisto assinalado
Uma aplicação que se registou a si própria é assinalada no ecrã de consentimento e em Aplicações ligadas.
A sua função é o teto
Uma aplicação ligada nunca pode fazer mais do que a sua função permite.
É com isto que o MCP funciona
Todos os pedidos MCP têm de levar um destes tokens.
Boas práticas
Tirar o máximo partido
- 01
Leia a linha do anfitrião
A linha grande no ecrã de consentimento é para onde vai o seu acesso, por isso recuse um anfitrião que não conheça.
- 02
Desconfie de serviços autorregistados
Os clientes de IA de computador registam-se normalmente sozinhos, mas um serviço web que o fez merece um segundo olhar.
- 03
Aprove a partir de uma função mais estreita
Até chegar o âmbito, uma aplicação alcança tudo o que a conta que aprova alcança, por isso aprove a partir de uma com menos acesso.
Ponto de situação
O que ainda não existe
- Âmbito por aplicação
- Um token alcança tudo o que a sua função permite, e não a parte que uma aplicação pediu.
- Acesso à REST API
- Os tokens OAuth abrem apenas o servidor MCP. A REST API aceita uma chave de espaço de trabalho.
Perguntas
O que mais nos perguntam
Continue a explorar
Combina bem com
Começar
O seu domínio,
o seu correio.
Aponte um domínio para o OpenEmail e leia o correio dele numa caixa de correio construída à volta dele. O plano gratuito inclui um domínio.