Feedjoltdocs
DesenvolupadorsMCP

OAuth de MCP

Connecta l'MCP de Feedjolt amb una URL i sense clau d'API. Com funciona el consentiment, per què importa l'amfitrió de redirecció, els scopes, el step-up de delete i com revocar apps connectades.

Afegeix una URL de servidor per xat. Aprova al navegador. Així s'entra per defecte: sense clau fjk_ a la configuració.

Les claus d'API continuen sent una opció completa. Consulta Configuració per a les dues.

Afegeix el servidor amb una URL

Al teu client MCP (Claude Desktop, Cursor, Windsurf o qualsevol que parli Streamable HTTP). Xat Reader:

{
  "mcpServers": {
    "feedjolt-reader": {
      "url": "https://api.feedjolt.com/mcp/reader/"
    }
  }
}

Xat Writer, en un altre projecte:

{
  "mcpServers": {
    "feedjolt-writer": {
      "url": "https://api.feedjolt.com/mcp/writer/"
    }
  }
}

No posis tots dos al mateix mcp.json. El combinat https://api.feedjolt.com/mcp/ és llegat. El recurs OAuth (i l'aud del JWT) continua sent https://api.feedjolt.com/mcp.

Sense capçalera Authorization. Sense cadena fjk_. El client truca al servidor, rep un desafiament OAuth, es registra i obre el navegador.

Què mostra la pantalla de consentiment

Tries un espai de treball. El token queda vinculat a aquest únic espai.

Veus el nom d'amfitrió de redirecció en monoespaiat: 127.0.0.1:33418 o cursor.com. Així detectes un client maliciós. Si l'amfitrió és loopback (127.0.0.1, localhost, ::1), Feedjolt afegeix un avís extra: aprova-ho només si has iniciat tu aquesta app a la màquina.

El nom del client és text no fiable d'un registre. Mai no es renderitza com a HTML. No hi ha logotip remot.

Scopes

Els mateixos tres que a les claus d'API. Els tries a la pantalla de consentiment.

ScopeCobreix
readLlistar, obtenir i cercar.
writeCrear, actualitzar, moure, assignar, reordenar, publicar.
deleteEliminació permanent. Desmarcat per defecte.

La pantalla preselecciona només allò que l'aplicació ha demanat realment, res més. Si un client sol·licita únicament read, write apareix desmarcat. delete no es preselecciona mai, ni tan sols quan l'aplicació ho demana explícitament.

Reader (/mcp/reader/) és només de lectura al consentiment: només s'ofereix read, encara que el client demani write o delete. Writer (/mcp/writer/) i Combined continuen mostrant les caselles de Write i Delete.

delete és opt-in perquè no es pot desfer. Un col·laborador no pot concedir delete encara que el marqui: el servidor retalla els scopes segons el rol de l'espai i el connector.

Consulta Permisos per al desglossament complet.

Step-up per a delete

Si un agent intenta una eina d'eliminació sense l'scope delete, el servidor s'hi nega i demana al client que torni a sol·licitar aquest scope. L'agent no guanya permís destructiu en silenci. Apareix una altra pantalla de consentiment, amb delete una altra vegada desmarcat tret que l'activis.

La membresia ha d'estar acceptada

El consentiment OAuth i l'intercanvi de token requereixen una membresia d'espai acceptada (accepted_at establert). Una invitació pendent — correu enviat, enllaç sense clic — no pot completar OAuth. L'espai no apareixerà al selector de consentiment, i un token emès contra una sessió obsoleta fallarà a la següent crida MCP.

Solució: accepta primer la invitació a l'espai i després connecta el client MCP.

Apps connectades

Dashboard → Developers → MCP → Apps connectades llista cada concessió: nom de l'app, scopes, últim ús.

Revocar invalida els tokens d’accés i d’actualització de la connexió. La següent petició MCP falla, fins i tot si utilitza una sessió existent. Una petició que ja estigui en curs pot acabar. Pots tornar a aprovar l’aplicació més endavant.

Després de l’actualització de l’estat de les autoritzacions, els clients amb tokens d’accés anteriors han de tornar a connectar-se o renovar el token. Les famílies de tokens d’actualització existents es migren; les famílies revocades continuen revocades.

Els propietaris i administradors de l'espai poden veure i revocar. Els col·laboradors no gestionen les concessions.

Les claus d'API continuen funcionant

Res no ha canviat a les claus fjk_. Poses Authorization: Bearer fjk_... a la configuració del client si vols una credencial fixa. OAuth és l'opció per defecte; les claus són l'alternativa etiquetada, no una retirada.

Canvis de compte i permisos

MCP comprova el teu compte i els permisos actuals al workspace en cada petició. Desactivar el compte, forçar el tancament de sessió o eliminar la teva pertinença invalida les autoritzacions OAuth. Eliminar un membre i tornar-lo a convidar no restaura la connexió anterior.

Si un administrador passa a ser col·laborador, perd immediatament el permís d'eliminació que hagués concedit. Les reduccions de permisos revoquen les autoritzacions OAuth; torna a connectar i aprova els permisos restants. Un ascens posterior no afegeix permisos a un token existent. Reader continua sent de només lectura.

On this page