OAuth de MCP
Connecta l'MCP de Feedjolt amb una URL i sense clau d'API. Com funciona el consentiment, per què importa l'amfitrió de redirecció, els scopes, el step-up de delete i com revocar apps connectades.
Afegeix l'URL del servidor. Aprova al navegador. Així s'entra per defecte: sense clau fjk_ a la configuració.
Les claus d'API continuen sent una opció completa. Consulta Configuració per a les dues.
Afegeix el servidor amb una URL
Al teu client MCP (Claude Desktop, Cursor, Windsurf o qualsevol que parli Streamable HTTP):
{
"mcpServers": {
"feedjolt": {
"url": "https://api.feedjolt.com/mcp/"
}
}
}Sense capçalera Authorization. Sense cadena fjk_. El client truca al servidor, rep un desafiament OAuth, es registra i obre el navegador.
Què mostra la pantalla de consentiment
Tries un espai de treball. El token queda vinculat a aquest únic espai.
Veus el nom d'amfitrió de redirecció en monoespaiat: 127.0.0.1:33418 o cursor.com. Així detectes un client maliciós. Si l'amfitrió és loopback (127.0.0.1, localhost, ::1), Feedjolt afegeix un avís extra: aprova-ho només si has iniciat tu aquesta app a la màquina.
El nom del client és text no fiable d'un registre. Mai no es renderitza com a HTML. No hi ha logotip remot.
Scopes
Els mateixos tres que a les claus d'API. Els tries a la pantalla de consentiment.
| Scope | Cobreix |
|---|---|
read | Llistar, obtenir i cercar. |
write | Crear, actualitzar, moure, assignar, reordenar, publicar. |
delete | Eliminació permanent. Desmarcat per defecte. |
La pantalla preselecciona només allò que l'aplicació ha demanat realment, res més. Si un client sol·licita únicament read, write apareix desmarcat. delete no es preselecciona mai, ni tan sols quan l'aplicació ho demana explícitament.
delete és opt-in perquè no es pot desfer. Un col·laborador no pot concedir delete encara que el marqui: el servidor retalla els scopes segons el rol de l'espai.
Consulta Permisos per al desglossament complet.
Step-up per a delete
Si un agent intenta una eina d'eliminació sense l'scope delete, el servidor s'hi nega i demana al client que torni a sol·licitar aquest scope. L'agent no guanya permís destructiu en silenci. Apareix una altra pantalla de consentiment, amb delete una altra vegada desmarcat tret que l'activis.
Apps connectades
Dashboard → Developers → MCP → Apps connectades llista cada concessió: nom de l'app, scopes, últim ús.
Revocar mata de seguida la família de tokens d'actualització. La petició següent d'aquest agent falla. Pots tornar-lo a aprovar més endavant.
Els propietaris i administradors de l'espai poden veure i revocar. Els col·laboradors no gestionen les concessions.
Les claus d'API continuen funcionant
Res no ha canviat a les claus fjk_. Poses Authorization: Bearer fjk_... a la configuració del client si vols una credencial fixa. OAuth és l'opció per defecte; les claus són l'alternativa etiquetada, no una retirada.
Configuració de MCP
Connecta Feedjolt amb Claude Desktop, Cursor i Windsurf mitjançant MCP. OAuth amb una URL és l'opció per defecte; les claus d'API continuen sent una alternativa completa.
Permisos de MCP
Els tres scopes de MCP - read, write, delete - què cobreix cadascun per a concessions OAuth i claus d'API, com s'hereten les claus creades abans que existissin els scopes, i com concedir o canviar els scopes.
