Bỏ qua tới phần tài liệu
Cơ sở kiến thức

OAuth cho client bên thứ ba

Đăng ký client tự phục vụ với PKCE, để một ứng dụng có thể xin quyền truy cập một cách đúng đắn.

Chưa có

Phần đồng ý và thu hồi đã có ở đây; phạm vi thì chưa, nên một token chạm tới toàn bộ hộp thư của bạn chứ không phải phần mà ứng dụng đã xin.

Chi tiết

  • Mới ra mắt một nửa. Phần đồng ý và thu hồi đã có ở đây: một yêu cầu được hiển thị cho bạn trước khi được cấp, nêu rõ tên ứng dụng và địa chỉ mà quyền truy cập của bạn sẽ được gửi tới, và Tài khoản → Ứng dụng đã kết nối sẽ thu hồi lại. Thứ còn thiếu là phạm vi: một token chạm tới toàn bộ hộp thư của bạn chứ không phải phần mà ứng dụng đã xin, nên việc cấp quyền vẫn là tất-cả-hoặc-không-gì.
  • Cơ chế bên dưới là có thật, và chính là thứ máy chủ MCP dùng để xác thực: một client tự đăng ký, được cấp một access token, và tài liệu khám phá được phục vụ tại /.well-known/oauth-authorization-server.