/mcp-Endpunkt erfordert ein Supabase access_token, das als Bearer-Token übergeben wird. Die meisten MCP-Clients erhalten diesen automatisch über den OAuth 2.1 PKCE-Flow. Sie können auch manuell ein Token für Tests bereitstellen.
OAuth 2.1 PKCE-Flow
Flowstep implementiert einen vollständigen OAuth 2.1-Autorisierungsserver unterhttps://api.flowstep.ai. MCP-Clients erkennen und durchlaufen den Flow automatisch: Sie öffnen ein Browserfenster für die Anmeldung und handhaben den Token-Austausch dahinter.
Unterstützte Anmeldeverfahren
Die Autorisierungsseite unter/oauth/authorize unterstützt:
- Email/password (E-Mail/Passwort) — jedes Flowstep-Konto mit gesetztem Passwort
- Google SSO — leitet durch Supabase Social Auth um, leitet automatisch zum Client zurück
Kontoerstellung für claude.ai-Connector-Benutzer
Die OAuth-Anmeldeseite enthält kein Registrierungsformular. Wenn Sie sich über den benutzerdefinierten Connector von claude.ai verbinden und noch kein Flowstep-Konto haben, erstellen Sie zuerst eines unter app.flowstep.ai, und kehren Sie dann zur Connector-Einrichtung zurück, um sich zu authentifizieren.Cookie-Fallback
Wenn keinAuthorization-Header vorhanden ist, greift die Middleware auf eine Cookie-basierte Supabase-Sitzung zurück. Dies funktioniert beim direkten Zugriff auf /mcp aus einem Browser mit einer aktiven Flowstep-Sitzung. MCP-Clients verwenden immer den Bearer-Pfad.
Manuelles Token (Tests)
Um den Endpunkt direkt ohne einen Client OAuth-Flow aufzurufen:- Melden Sie sich unter app.flowstep.ai in Ihrem Browser an
- Öffnen Sie DevTools → Konsole und führen Sie Folgendes aus:
- Übergeben Sie das Token als Header: