/mcp requiere un access_token de Supabase pasado como token Bearer. La mayoría de los clientes MCP lo obtienen automáticamente a través del flujo OAuth 2.1 PKCE. También puedes proporcionar un token manualmente para pruebas.
Flujo OAuth 2.1 PKCE
Flowstep implementa un servidor de autorización OAuth 2.1 completo enhttps://api.flowstep.ai. Los clientes MCP lo descubren y completan el flujo automáticamente: abren una ventana del navegador para que inicies sesión, luego manejan el intercambio de tokens detrás de escenas.
Métodos de inicio de sesión admitidos
La página de autorización en/oauth/authorize admite:
- Email/password — cualquier cuenta de Flowstep con contraseña establecida
- Google SSO — redirige a través de autenticación social de Supabase y devuelve al cliente automáticamente
Creación de cuenta para usuarios del conector de claude.ai
La página de inicio de sesión de OAuth no incluye un formulario de registro. Si te estás conectando a través del conector personalizado de claude.ai y aún no tienes una cuenta de Flowstep, crea una primero en app.flowstep.ai, luego regresa a la configuración del conector para autenticarte.Fallback de cookie
Si no hay un encabezadoAuthorization, el middleware recurre a una sesión de Supabase basada en cookies. Esto funciona cuando se accede a /mcp directamente desde un navegador con una sesión activa de Flowstep. Los clientes MCP siempre usan la ruta Bearer.
Token manual (pruebas)
Para llamar al endpoint directamente sin un flujo OAuth del cliente:- Inicia sesión en app.flowstep.ai en tu navegador
- Abre DevTools → Console, ejecuta:
- Pasa el token como encabezado: