OAuth para clientes de terceiros
As aplicações pedem antes de entrar, mas ainda não podem pedir menos.

O consentimento e a revogação já existem. O âmbito não: um token alcança toda a sua caixa de correio, e não a parte que uma aplicação pediu.

Em resumo

O que são OAuth e PKCE?

O OAuth deixa uma aplicação agir por si sem a sua palavra-passe: aprova-a e ela recebe um token cujos âmbitos a limitam. O PKCE prende essa troca à aplicação que a iniciou, por isso um código roubado não serve de nada.

Como funciona

Veja a aplicação e para onde vai o acesso

Antes de conceder o que quer que seja, vê o nome que a aplicação deu a si própria e o endereço para onde o seu acesso iria. Um endereço que ela nunca registou não pode ser aprovado.

As aplicações registam-se sozinhas e depois provam-no

Não há nenhuma chave para colar: o documento de descoberta diz ao cliente onde se registar. Um cliente sem segredo tem de apresentar o seu verificador PKCE, ou o código é recusado.

Retire o acesso em Aplicações ligadas

Conta → Aplicações ligadas lista todas as aplicações com um token. Remover apaga os seus tokens, e o pedido seguinte é recusado.

O documento de descoberta

O que um cliente lê antes de se registar.

Recortado do documento em direto.
{  "issuer": "https://api.openemail.uk",  "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize",  "token_endpoint": "https://api.openemail.uk/auth/mcp/token",  "registration_endpoint": "https://api.openemail.uk/auth/mcp/register",  "scopes_supported": ["openid", "profile", "email", "offline_access"],  "grant_types_supported": ["authorization_code", "refresh_token"],  "token_endpoint_auth_methods_supported": [    "client_secret_basic",    "client_secret_post",    "none"  ],  "code_challenge_methods_supported": ["S256"]}

O que recebe

Já no produto

Autorregisto assinalado

Uma aplicação que se registou a si própria é assinalada no ecrã de consentimento e em Aplicações ligadas.

A sua função é o teto

Uma aplicação ligada nunca pode fazer mais do que a sua função permite.

É com isto que o MCP funciona

Todos os pedidos MCP têm de levar um destes tokens.

Boas práticas

Tirar o máximo partido

  1. 01

    Leia a linha do anfitrião

    A linha grande no ecrã de consentimento é para onde vai o seu acesso, por isso recuse um anfitrião que não conheça.

  2. 02

    Desconfie de serviços autorregistados

    Os clientes de IA de computador registam-se normalmente sozinhos, mas um serviço web que o fez merece um segundo olhar.

  3. 03

    Aprove a partir de uma função mais estreita

    Até chegar o âmbito, uma aplicação alcança tudo o que a conta que aprova alcança, por isso aprove a partir de uma com menos acesso.

Ponto de situação

O que ainda não existe

Âmbito por aplicação
Um token alcança tudo o que a sua função permite, e não a parte que uma aplicação pediu.
Acesso à REST API
Os tokens OAuth abrem apenas o servidor MCP. A REST API aceita uma chave de espaço de trabalho.

Perguntas

O que mais nos perguntam

Continue a explorar

Combina bem com

Servidor MCP

Aponte o Claude, ou qualquer cliente MCP, para a sua caixa de correio.

REST API

Uma API HTTP documentada, com chaves que se emitem, se limitam e se revogam.

Funções e níveis de permissões

Uma função diz o que alguém pode fazer; uma concessão de endereço diz sobre o que o pode fazer.

Começar

O seu domínio,
o seu correio.

Aponte um domínio para o OpenEmail e leia o correio dele numa caixa de correio construída à volta dele. O plano gratuito inclui um domínio.

A sua caixa de entrada,
nos seus termos.

Infraestrutura de email para empresas, IA, agentes e correio pessoal. Feita para escala, privacidade e controlo. Tudo o que o email devia ter tido desde o primeiro dia.

OpenEmail

Infraestrutura de email para empresas, IA, agentes e correio pessoal. Feita para escala, privacidade e controlo. Tudo o que o email devia ter tido desde o primeiro dia.

© 2026 OpenEmail. Todos os direitos reservados.