OAuth для сторонних клиентов
Приложения спрашивают, прежде чем войти, но пока не могут попросить меньше.
Согласие и отзыв уже есть. Областей доступа нет: токен получает весь ваш ящик, а не ту часть, о которой просило приложение.
Коротко
Что такое OAuth и PKCE?
OAuth позволяет приложению действовать за вас без вашего пароля: вы его одобряете, и оно получает токен, ограниченный своими областями доступа. PKCE привязывает обмен к тому приложению, которое его начало, поэтому украденный код бесполезен.
Как это работает
Видно приложение и то, куда уходит доступ
Прежде чем что-то будет выдано, вы видите имя, которым назвалось приложение, и адрес, куда уйдёт ваш доступ. Адрес, который оно не регистрировало, одобрить нельзя.
Приложения регистрируются сами, а потом это доказывают
Никаких ключей вставлять не нужно: документ обнаружения говорит клиенту, где зарегистрироваться. Тот, у кого нет секрета, обязан предъявить свой верификатор PKCE, иначе код отклоняется.
Забрать доступ в «Подключённых приложениях»
«Аккаунт → Подключённые приложения» перечисляет все приложения с токенами. «Удалить» стирает их токены, и следующий запрос отклоняется.
Документ обнаружения
Что клиент читает, прежде чем зарегистрироваться.
{ "issuer": "https://api.openemail.uk", "authorization_endpoint": "https://api.openemail.uk/auth/mcp/authorize", "token_endpoint": "https://api.openemail.uk/auth/mcp/token", "registration_endpoint": "https://api.openemail.uk/auth/mcp/register", "scopes_supported": ["openid", "profile", "email", "offline_access"], "grant_types_supported": ["authorization_code", "refresh_token"], "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post", "none" ], "code_challenge_methods_supported": ["S256"]}Что вы получаете
Уже в продукте
Саморегистрация помечается
Приложение, зарегистрировавшее себя само, отмечено на экране согласия и в «Подключённых приложениях».
Ваша роль задаёт потолок
Подключённое приложение никогда не сможет больше, чем позволяет ваша роль.
На чём работает MCP
Каждый запрос MCP должен нести один из таких токенов.
Советы
Как извлечь максимум
- 01
Читайте строку с хостом
Крупная строка на экране согласия показывает, куда уходит ваш доступ, поэтому откажите незнакомому хосту.
- 02
Сомневайтесь в саморегистрации
Настольные ИИ-клиенты обычно регистрируются сами, но веб-сервис, поступивший так, заслуживает второго взгляда.
- 03
Одобряйте из роли поуже
Пока областей доступа нет, приложение достаёт до всего, до чего достаёт одобривший аккаунт, поэтому одобряйте из аккаунта с меньшим доступом.
Положение дел
Что ещё не сделано
- Области доступа для отдельных приложений
- Токен получает всё, что разрешает ваша роль, а не ту часть, о которой просило приложение.
- Доступ к REST API
- Токены OAuth открывают только MCP-сервер. REST API принимает ключ рабочего пространства.
Вопросы
Часто спрашивают
Что дальше
Хорошо сочетается с
Начать
Ваш домен,
ваша почта.
Направьте домен на OpenEmail и читайте его почту в ящике, построенном вокруг него. Бесплатный тариф включает один домен.