> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flowstep.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Ověřování MCP

> Jak se Flowstep MCP ověřuje klienty: tok OAuth 2.1 PKCE a vytváření účtu.

Koncový bod `/mcp` vyžaduje Supabase `access_token` předaný jako token Bearer. Většina klientů MCP to získá automaticky prostřednictvím toku OAuth 2.1 PKCE. Token můžete také zadat ručně pro testování.

## Tok OAuth 2.1 PKCE

Flowstep implementuje úplný autorizační server OAuth 2.1 na adrese `https://api.flowstep.ai`. Klienti MCP ho automaticky zjišťují a dokončují tok: otevřou okno prohlížeče, abyste se přihlásili, a pak si vyměňují token v pozadí.

### Podporované metody přihlášení

Autorizační stránka na `/oauth/authorize` podporuje:

* **Email/password** (e-mail a heslo) — libovolný účet Flowstep s nastavením hesla
* **Google SSO** — přesměruje přes sociální ověření Supabase, automaticky se vrací na klienta

### Vytváření účtu pro uživatele konektoru claude.ai

Přihlašovací stránka OAuth neobsahuje formulář pro registraci. Pokud se připojujete přes vlastní konektor claude.ai a nemáte ještě účet Flowstep, vytvořte si jej nejdřív na adrese [app.flowstep.ai](https://app.flowstep.ai), poté se vraťte k nastavení konektoru, abyste se ověřili.

## Náhrada souboru cookie

Pokud hlavička `Authorization` chybí, middleware se vrátí k relaci Supabase na základě souboru cookie. Funguje to při přímém přístupu na `/mcp` z prohlížeče s aktivní relací Flowstep. Klienti MCP vždy používají cestu Bearer.

## Ruční token (testování)

Pro volání koncového bodu přímo bez toku OAuth klienta:

1. Přihlaste se na [app.flowstep.ai](https://app.flowstep.ai) ve vašem prohlížeči
2. Otevřete DevTools → Console a spusťte:

```javascript theme={"system"}
const pairs = document.cookie.split("; ").map((c) => {
  const i = c.indexOf("=");
  return [c.slice(0, i), c.slice(i + 1)];
});
const authPairs = pairs
  .filter(([k]) => /^sb-.+-auth-token(\.\d+)?$/.test(k))
  .sort(([a], [b]) => a.localeCompare(b));
const raw = authPairs.map(([, v]) => decodeURIComponent(v)).join("");
const session = JSON.parse(
  raw.startsWith("base64-") ? atob(raw.slice(7)) : raw,
);
console.log(session.access_token);
```

3. Předejte token jako hlavičku:

```bash theme={"system"}
curl -X POST https://api.flowstep.ai/mcp \
  -H "Authorization: Bearer <access_token>" \
  -H "Content-Type: application/json" \
  -H "Accept: application/json, text/event-stream" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
```

<Warning>
  Relace MCP trvají 30 dní — server transparentně obnovuje základní token, takže klienti používající tok OAuth se během normálního použití nemusí znovu ověřovat. Ručně extrahovaný token, jako je ten výše, stále vyprší za přibližně jednu hodinu; je určen pouze pro rychlé testování.
</Warning>
