/mcp رمز access_token من Supabase يتم تمريره كرمز Bearer. يحصل معظم عملاء MCP على هذا تلقائياً عبر تدفق OAuth 2.1 PKCE. يمكنك أيضاً توفير رمز يدوياً للاختبار.
تدفق OAuth 2.1 PKCE
تطبق Flowstep خادم ترخيص كامل OAuth 2.1 علىhttps://api.flowstep.ai. يكتشف عملاء MCP ذلك عبر نقاط نهاية بيانات التعريف القياسية في RFC.
سلسلة الاكتشاف
نقاط نهاية OAuth
طرق تسجيل الدخول المدعومة
تدعم صفحة الترخيص في/oauth/authorize ما يلي:
- البريد الإلكتروني/كلمة المرور — أي حساب Flowstep بكلمة مرور معينة
- Google SSO — يعيد التوجيه عبر مصادقة وسائل التواصل الاجتماعي في Supabase، ويعود إلى العميل تلقائياً
إنشاء حساب لمستخدمي موصل claude.ai
لا تتضمن صفحة تسجيل الدخول OAuth نموذج التسجيل. إذا كنت تتصل عبر موصل claude.ai المخصص ولم يكن لديك حساب Flowstep حتى الآن، فأنشئ واحداً أولاً في app.flowstep.ai، ثم عد إلى إعداد الموصل للمصادقة.ميكانيكا الرموز
يتم التحقق من صحة الرموز في كل طلب عبر
supabase.auth.getUser(token). يُرجع الرمز المنتهي الصلاحية أو غير الصحيح 401 مع رأس WWW-Authenticate، الذي ينشط تدفق إعادة المصادقة للعميل.
بديل ملف تعريف الارتباط
إذا لم يكن رأسAuthorization موجوداً، ترجع البرامج الوسيطة إلى جلسة Supabase المستندة إلى ملفات تعريف الارتباط. يعمل هذا عند الوصول إلى /mcp مباشرة من متصفح بجلسة Flowstep نشطة. يستخدم عملاء MCP دائماً مسار Bearer.
الرمز اليدوي (الاختبار)
لاستدعاء نقطة النهاية مباشرة بدون تدفق OAuth للعميل:- سجل الدخول إلى app.flowstep.ai في متصفحك
- افتح DevTools → Console، وقم بتشغيل:
- مرر الرمز كرأس: