/mcp vaatii Supabase-access_token-merkkijonon, joka välitetään Bearer-tunnuksena. Useimmat MCP-asiakkaat hankkivat tämän automaattisesti OAuth 2.1 PKCE -virran kautta. Voit myös toimittaa merkkijonon manuaalisesti testausta varten.
OAuth 2.1 PKCE -virta
Flowstep toteuttaa täydellisen OAuth 2.1 -valtuutuspalvelimen osoitteessahttps://api.flowstep.ai. MCP-asiakkaat löytävät sen tavallisten RFC-metadatapaatteista.
Discovery-ketju
OAuth-päätepisteet
| Menetelmä | Päätepisteen nimi | Tarkoitus |
|---|---|---|
GET | /.well-known/oauth-protected-resource | RFC 9728 resurssin metatieto |
GET | /.well-known/oauth-authorization-server | RFC 8414 palvelimen metatieto |
POST | /oauth/register | RFC 7591 dynaaminen asiakkaiden rekisteröinti |
GET | /oauth/authorize | Näytä kirjautumislomake |
POST | /oauth/authorize | Käsittele sähköpostin ja salasanan kirjautuminen |
GET/POST | /oauth/social-callback | Google SSO -takaisinsoitto |
POST | /oauth/token | Koodin vaihto ja merkkijonon päivitys |
Tuetut kirjautumismenetelmät
Valtuutussivu osoitteessa/oauth/authorize tukee:
- Sähköposti ja salasana — kaikki Flowstepin tilit, joissa on salasana asetettu
- Google SSO — ohjaa Supabasen sosiaalisen todennuksen kautta, palaa asiakkaalle automaattisesti
Tilin luominen claude.ai-liitäntäkäyttäjille
OAuth-kirjautumissivu ei sisällä rekisteröitymislomaketta. Jos yhdistät claude.ai:n mukautetun liitäntimen kautta ja sinulla ei ole vielä Flowstepin tiliä, luo se ensin osoitteessa app.flowstep.ai, sitten palaa liitäntimen asetuksiin todentamisen jatkamiseksi.Merkkijonon mekaniikka
| Ominaisuus | Arvo |
|---|---|
| Merkkijono-tyyppi | Supabase JWT (Bearer) |
| Access-merkkijonon voimassaoloaika | ~1 tunti (palvelin päivittää sen automaattisesti) |
| MCP-istunnon elinikä | 30 päivää |
| Merkkijonon päivitys | Käsitellään palvelimen puolella — palvelin päivittää taustalla olevan istunnon automaattisesti; MCP-asiakkaat eivät hallinnoi päivitystä itse |
| Oikeustuskoodin TTL | 5 minuuttia (kertaluonteinen) |
| Odottavan sosiaalisen todennuksen TTL | 10 minuuttia |
| Laajuudet | openid, offline_access |
supabase.auth.getUser(token). Vanhentuneet tai virheelliset merkkijonot palauttavat 401 ja WWW-Authenticate-otsikon, mikä käynnistää asiakkaan uudelleentodennuksen.
Evästeen takaisinotto
Jos Authorization-otsikkoa ei ole saatavilla, ohjelmisto palaa Supabasen evästepohjaisen istunnon käyttöön. Tämä toimii, kun käytät/mcp-päätepistettä suoraan selaimesta aktiivisella Flowstepin istunnolla. MCP-asiakkaat käyttävät aina Bearer-polkua.
Manuaalinen merkkijono (testaus)
Voit kutsua päätepistettä suoraan ilman asiakkaan OAuth-virtaa:- Kirjaudu sisään osoitteeseen app.flowstep.ai selaimessasi
- Avaa DevTools → Console ja aja:
- Välitä merkkijono otsikkona: