الانتقال إلى المحتوى الرئيسي
يتطلب نقطة النهاية /mcp رمز access_token من Supabase يتم تمريره كرمز Bearer. يحصل معظم عملاء MCP على هذا تلقائياً عبر تدفق OAuth 2.1 PKCE. يمكنك أيضاً توفير رمز يدوياً للاختبار.

تدفق OAuth 2.1 PKCE

تطبق Flowstep خادم ترخيص كامل OAuth 2.1 على https://api.flowstep.ai. يكتشف عملاء MCP ذلك عبر نقاط نهاية بيانات التعريف القياسية في RFC.

سلسلة الاكتشاف

نقاط نهاية OAuth

طرق تسجيل الدخول المدعومة

تدعم صفحة الترخيص في /oauth/authorize ما يلي:
  • البريد الإلكتروني/كلمة المرور — أي حساب Flowstep بكلمة مرور معينة
  • Google SSO — يعيد التوجيه عبر مصادقة وسائل التواصل الاجتماعي في Supabase، ويعود إلى العميل تلقائياً

إنشاء حساب لمستخدمي موصل claude.ai

لا تتضمن صفحة تسجيل الدخول OAuth نموذج التسجيل. إذا كنت تتصل عبر موصل claude.ai المخصص ولم يكن لديك حساب Flowstep حتى الآن، فأنشئ واحداً أولاً في app.flowstep.ai، ثم عد إلى إعداد الموصل للمصادقة.

ميكانيكا الرموز

يتم التحقق من صحة الرموز في كل طلب عبر supabase.auth.getUser(token). يُرجع الرمز المنتهي الصلاحية أو غير الصحيح 401 مع رأس WWW-Authenticate، الذي ينشط تدفق إعادة المصادقة للعميل.

بديل ملف تعريف الارتباط

إذا لم يكن رأس Authorization موجوداً، ترجع البرامج الوسيطة إلى جلسة Supabase المستندة إلى ملفات تعريف الارتباط. يعمل هذا عند الوصول إلى /mcp مباشرة من متصفح بجلسة Flowstep نشطة. يستخدم عملاء MCP دائماً مسار Bearer.

الرمز اليدوي (الاختبار)

لاستدعاء نقطة النهاية مباشرة بدون تدفق OAuth للعميل:
  1. سجل الدخول إلى app.flowstep.ai في متصفحك
  2. افتح DevTools → Console، وقم بتشغيل:
  1. مرر الرمز كرأس:
تستمر جلسات MCP لمدة 30 يوماً — يقوم الخادم بتحديث الرمز الأساسي بشفافية، لذا لا يحتاج العملاء الذين يستخدمون تدفق OAuth إلى إعادة المصادقة أثناء الاستخدام العادي. لا يزال الرمز المستخرج يدوياً مثل ما ورد أعلاه ينتهي بعد حوالي ساعة؛ إنه للاختبار السريع فقط.